พบแคมเปญปลอม LastPass บน GitHub แพร่ Infostealer พร้อมปิดการทำงาน Security Tools กว่า 145 รายการ

ยอดเข้าชม: 47 views

530/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569

ทีม Threat Intelligence, Mitigation, and Escalation ของ LastPass ร่วมกับ Delphos Labs เปิดเผยแคมเปญมัลแวร์หลายขั้นตอนที่แอบอ้างแบรนด์ LastPass บน GitHub เพื่อหลอกผู้ใช้งานดาวน์โหลดไฟล์ปลอมในลักษณะ LastPass Authenticator โดยพบ GitHub ปลอมเมื่อวันที่ 13 สิงหาคม 2569 ซึ่งปรากฏอยู่ในผลการค้นหาคำว่า “LastPass Authenticator download” และใช้โลโก้กับ Branding ของ LastPass เพื่อสร้างความน่าเชื่อถือ รวมถึงแสดง Trust Badge ปลอม เช่น “VirusTotal Approved” เพื่อจูงใจให้ผู้ใช้งานดาวน์โหลดไฟล์ ทั้งนี้ LastPass ยืนยันว่าเหตุการณ์ดังกล่าวเป็นการแอบอ้างแบรนด์ ไม่ใช่การเจาะระบบของ LastPass และไม่มีระบบ บริการ หรือ Customer Vault ของ LastPass ถูก Compromise โดยช่องทางดาวน์โหลดอย่างเป็นทางการของ LastPass Authenticator คือเว็บไซต์ lastpass.com และ App Store ทางการเท่านั้น ไม่ใช่ GitHub

จากการวิเคราะห์ Payload พบว่าแคมเปญนี้ไม่ได้จำกัดอยู่เพียงการปลอม LastPass แต่เป็นชุดเครื่องมือร่วมที่ใช้แอบอ้างบริษัทมากกว่า 40 แห่งผ่านโครงสร้างพื้นฐานเดียวกัน ลักษณะคล้าย Malware-as-a-Service โดย LastPass ติดตาม Infostealer ดังกล่าวในชื่อ Rapuncel กระบวนการโจมตีมีการ Redirect ผู้ใช้งานผ่าน GitHub Pages หลายชั้นที่ดูเหมือนหน้า 404 ก่อนส่งต่อไปยัง Server หลัง Cloudflare เพื่อกำหนดปลายทางของมัลแวร์ ไฟล์ ZIP ที่ใช้แพร่กระจายมีการใส่ไฟล์ DLL ขนาดใหญ่ที่ไม่มีประโยชน์เพื่อเพิ่มขนาดไฟล์ให้เกินขีดจำกัดของระบบสแกนอัตโนมัติบางส่วน เมื่อผู้ใช้เปิดไฟล์ ตัวติดตั้งปลอมจะใช้ Microsoft Debugging Tool ที่ถูกเปลี่ยนชื่อ และโหลด DLL อันตรายจากโฟลเดอร์เดียวกัน จากนั้นยกระดับสิทธิ์เป็น SYSTEM และติดตั้ง Kernel Driver ที่ปลอมเป็นส่วนประกอบของ NVIDIA

ประเด็นสำคัญคือ Driver ดังกล่าวมีลายเซ็นที่ถูกต้องจาก Microsoft Windows Hardware Compatibility Publisher ทำให้สามารถหลบเลี่ยงการตรวจสอบบางประเภทและปิดการทำงานของ Antivirus และ EDR ได้ถึง 145 ผลิตภัณฑ์ โดย Delphos ระบุว่า Driver นี้เกี่ยวข้องกับ CcProtect.sys ซึ่งเป็น Driver เข้ารหัสดิสก์จากจีนที่เคยถูกจัดอยู่ใน LOLDrivers และมีโค้ด Proof-of-Concept สำหรับใช้ปิด Security Tools เผยแพร่อยู่แล้ว แต่ผู้โจมตีเปลี่ยนชื่อไฟล์เป็น Alinubx.sys เพื่อหลีกเลี่ยงการตรวจจับแบบ Hash-based หลังปิดระบบป้องกันแล้ว มัลแวร์จะขโมยข้อมูลจาก Browser มากกว่า 25 รายการ ไฟล์ Wallet จากแอปคริปโทเคอร์เรนซีกว่า 30 รายการ Discord Token, Steam Session, ข้อมูล Telegram, Windows Credential Manager และ Screenshot จากทุกหน้าจอที่เชื่อมต่อ รวมถึงใช้เทคนิค Inject เข้าไปใน Chrome และ Edge เพื่อเรียกใช้บริการถอดรหัสของ Browser จากภายใน กระทบต่อสมมติฐานความเชื่อถือหลายด้านพร้อมกัน ได้แก่ Repository บน GitHub ที่ใช้ชื่อแบรนด์ดัง, ไฟล์ที่มี Microsoft Signature, ผลตรวจ VirusTotal ที่สะอาด และ Blocklist ที่ยังไม่มีรายการไฟล์ดังกล่าว ผู้ใช้งานจึงควรดาวน์โหลดเครื่องมือยืนยันตัวตนหรือซอฟต์แวร์ด้านความปลอดภัยจากช่องทางทางการเท่านั้น และตรวจสอบระบบหากเคยดาวน์โหลดจากลิงก์ GitHub ที่ไม่ชัดเจนในช่วงที่ผ่านมา

แหล่งข่าว : https://securityaffairs.com/199577/malware/fake-lastpass-on-github-led-to-an-infostealer-that-killed-145-security-tools.html