ตัวติดตั้ง LastPass Authenticator ปลอม ใช้ไดรเวอร์ Microsoft ปิด Antivirus และ EDR
ตัวติดตั้ง LastPass Authenticator ปลอมบน GitHub ใช้ไดรเวอร์ลงนามโดย Microsoft ปิด Antivirus และ EDR ก่อนมัลแวร์ขโมยรหัสผ่านทำงาน
นักวิจัยจาก LastPass และ Delphos Labs เปิดเผยเมื่อวันที่ 17 กันยายน ถึงการพบตัวติดตั้ง LastPass Authenticator ปลอมที่เผยแพร่บน GitHub ซึ่งเมื่อเหยื่อดาวน์โหลดและรันไฟล์ ตัวติดตั้งดังกล่าวจะทำการติดตั้งไดรเวอร์ระดับเคอร์เนลของ Windows เพื่อปิดการทำงานของซอฟต์แวร์แอนติไวรัสและระบบรักษาความปลอดภัยอื่นๆ ก่อนที่มัลแวร์ขโมยรหัสผ่านจะเริ่มทำงาน
จุดอันตรายที่สุดของการโจมตีนี้คือ ไดรเวอร์ดังกล่าวได้รับการลงนามโดยโปรแกรมตรวจสอบความเข้ากันได้ของฮาร์ดแวร์ของ Microsoft เอง ทำให้เมื่อนักวิจัยนำไปตรวจสอบบน VirusTotal พบว่ามีผลตรวจจับเป็นศูนย์ ซึ่งหมายความว่าไดรเวอร์ตัวนี้สามารถหลบเลี่ยงการตรวจจับจากเครื่องมือรักษาความปลอดภัยได้อย่างสมบูรณ์
กลไกการโจมตี
ผู้ไม่หวังดีใช้วิธีการแพร่กระจายมัลแวร์ผ่านช่องทางที่ผู้ใช้ไว้วางใจอย่าง GitHub โดยสร้างตัวติดตั้งปลอมที่แอบอ้างเป็นแอปพลิเคชันยืนยันตัวตนของ LastPass เมื่อเหยื่อหลงเชื่อและรันไฟล์ ตัวติดตั้งจะฝังไดรเวอร์ระดับเคอร์เนลลงในระบบ Windows ไดรเวอร์นี้ทำหน้าที่ยุติการทำงานของโปรแกรมแอนติไวรัสและโซลูชัน EDR ทั้งหมด เปิดทางให้มัลแวร์ขโมยรหัสผ่านสามารถทำงานได้โดยไม่ถูกขัดขวาง
อันตรายจากไดรเวอร์ที่ได้รับการลงนามโดย Microsoft
การที่ไดรเวอร์ได้รับลายเซ็นดิจิทัลจาก Microsoft ทำให้ Windows เชื่อถือไฟล์ดังกล่าวโดยอัตโนมัติ แม้แต่ซอฟต์แวร์รักษาความปลอดภัยก็ไม่สามารถบล็อกหรือกักกันไดรเวอร์ที่ลงนามโดย Microsoft ได้ นี่คือช่องทางที่ผู้ไม่หวังดีใช้ประโยชน์ โดยอาศัยโปรแกรมตรวจสอบความเข้ากันได้ของฮาร์ดแวร์ของ Microsoft ในการขอลายเซ็น เมื่อได้รับลายเซ็นแล้ว จึงนำไปใช้กับไดรเวอร์ที่เป็นอันตราย
ผลกระทบต่อผู้ใช้
เหยื่อที่ตกเป็นเป้าหมายอาจสูญเสียรหัสผ่านและข้อมูลสำคัญทั้งหมดที่จัดเก็บไว้ในเบราว์เซอร์และแอปพลิเคชันต่างๆ เนื่องจากมัลแวร์สามารถทำงานได้โดยปราศจากการป้องกันใดๆ ความน่ากลัวของการโจมตีนี้อยู่ที่การหลบเลี่ยงการตรวจจับจนแม้แต่ VirusTotal ยังให้ผลลัพธ์เป็นศูนย์ ทำให้ผู้ใช้ทั่วไปแทบไม่สามารถตรวจพบความผิดปกติได้ด้วยตนเอง
คำแนะนำในการป้องกัน
ผู้ใช้ควรดาวน์โหลดแอปพลิเคชัน LastPass Authenticator จากเว็บไซต์ทางการหรือร้านค้าแอปที่เชื่อถือได้เท่านั้น หลีกเลี่ยงการดาวน์โหลดไฟล์ติดตั้งจากแหล่งที่ไม่รู้จักหรือลิงก์ที่แชร์ผ่านช่องทางต่างๆ ควรตรวจสอบชื่อผู้พัฒนาและลายเซ็นดิจิทัลของไฟล์ก่อนติดตั้งทุกครั้ง รวมถึงเปิดใช้งานการอัปเดตระบบปฏิบัติการและซอฟต์แวร์รักษาความปลอดภัยอย่างสม่ำเสมอ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th