522/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569

นักวิจัยจากด้านความปลอดภัยเปิดเผยแคมเปญที่สร้างหน้า GitHub ปลอมเลียนแบบ LastPass Authenticator และซอฟต์แวร์ขององค์กรอย่างน้อย 40 แห่ง เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งที่เป็นอันตราย โดยใช้เทคนิค SEO เพื่อให้หน้าปลอมปรากฏในผลการค้นหา เมื่อเปิดไฟล์ดังกล่าวระบบจะติดตั้งมัลแวร์ขโมยข้อมูลชื่อ Rapuncel พร้อม Kernel Driver ที่สามารถยุติการทำงานของ Antivirus และ Endpoint Detection and Response (EDR) ได้ถึง 145 รายการ เพื่อเปิดทางให้มัลแวร์ทำงานได้โดยไม่ถูกรบกวน ทั้งนี้ LastPass ยืนยันว่าเป็นการแอบอ้างแบรนด์จากภายนอก และไม่มีระบบ บริการ หรือ Password Vault ของ LastPass ถูกบุกรุก
การโจมตีใช้ไฟล์ ZIP ขนาดใหญ่ซึ่งมีการเพิ่มข้อมูลที่ไม่จำเป็นเพื่อช่วยหลีกเลี่ยงระบบตรวจสอบบางประเภท ภายในมีไฟล์ที่ดูคล้ายตัวติดตั้ง LastPass แต่แท้จริงเป็นเครื่องมือ Debug ของ Microsoft ที่ถูกเปลี่ยนชื่อและถูกใช้โหลด DLL ของผู้โจมตี จากนั้นมัลแวร์จะพยายามยกระดับสิทธิ์เป็น SYSTEM ก่อนติดตั้ง Kernel Driver ที่ปลอมเป็นส่วนประกอบของ NVIDIA เพื่อปิดกระบวนการของเครื่องมือความปลอดภัย เมื่อดำเนินการสำเร็จ Rapuncel จะรวบรวมข้อมูลจากเว็บเบราว์เซอร์ กระเป๋าคริปโทเคอร์เรนซี Discord, Steam, Telegram และ Windows Credential Manager รวมถึงจับภาพหน้าจอและค้นหาเอกสารที่อาจมีข้อมูลรับรองหรือข้อมูลเกี่ยวกับกระเป๋าคริปโทเคอร์เรนซี
ผู้ใช้งานควรดาวน์โหลด LastPass และซอฟต์แวร์อื่นจากเว็บไซต์หรือช่องทางอย่างเป็นทางการของผู้พัฒนาเท่านั้น และไม่ควรเชื่อถือไฟล์เพียงเพราะถูกเผยแพร่ผ่าน GitHub หรือปรากฏในลำดับต้นของผลการค้นหา โดย LastPass ระบุว่า GitHub ไม่ใช่ช่องทางเผยแพร่ LastPass Authenticator อย่างเป็นทางการ หากเคยเรียกใช้ไฟล์ติดตั้งที่เกี่ยวข้อง ควรถือว่าข้อมูลรับรองที่จัดเก็บอยู่ในเครื่องอาจถูกเปิดเผย และเปลี่ยนข้อมูลรับรองจากอุปกรณ์อื่นที่เชื่อถือได้ พร้อมตรวจสอบกิจกรรมผิดปกติของบัญชีที่เกี่ยวข้อง
แหล่งข่าว : https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/
