Falske GitHub-repositorier, der udgiver sig for at tilhøre store softwarevirksomheder, distribuerer en ny malwarevariant kaldet Rapuncel. Kampagnen bruger også en Microsoft-signeret driver til at lukke antivirus- og endpoint-sikkerhedsprodukter ned.
Falske GitHub-repositorier målretter softwaresøgninger
LastPass og Delphos Labs opdagede den igangværende malwarekampagne. Ifølge deres forskning udgiver angriberne sig for at være LastPass og mindst 39 andre virksomheder.
Angrebet begynder, når brugere søger online efter LastPass Authenticator eller et andet populært softwareprodukt. Søgemaskineoptimering hjælper de falske GitHub-repositorier med at få en fremtrædende placering i søgeresultaterne.
Disse sider ligner legitime softwarerepositorier. Deres downloadknapper sender dog besøgende gennem flere omdirigeringer, før de når frem til servere, som kontrolleres af angriberne.
Serverne leverer derefter ZIP-arkiver, der kan være op til 148 MB store. Angriberne øger filstørrelsen for at gøre automatiseret sikkerhedsscanning vanskeligere.
Legitimt Microsoft-værktøj indlæser skadelig kode
Hvert arkiv indeholder en kopi af Microsofts legitime Visual Studio CoreCLR Debugger. Angriberne omdøber programmet til “vsdbg.exe” og konfigurerer det til at indlæse en skadelig DLL-fil kaldet “vsdbg.dll”.
Denne metode til DLL-sideloading gør det muligt for betroet software at starte skadelig kode. Som følge heraf kan installationsprogrammet installere både Rapuncel-infostealeren og en farlig kernedriver.
Driveren bruger det oprindelige filnavn “Alinubx.sys”. Kampagnen skjuler den dog som en NVIDIA-komponent med navnet “nvfsflt64.sys”.
Den registrerer også driveren som en Windows-tjeneste kaldet “NvFsFilter”. Denne forklædning kan hjælpe den skadelige komponent med at fremstå legitim under en grundlæggende inspektion.
Signeret driver deaktiverer 145 sikkerhedsprodukter
Kernedriveren indeholder en hardkodet liste over 145 antivirus- og endpoint detection and response-processer. Den forsøger at afslutte hver matchende proces på en inficeret computer.
Desuden åbner driveren målrettede processer som kernekode. Denne teknik omgår de normale sikkerhedskontroller, som Windows anvender på anmodninger fra programmer i brugertilstand.
Dermed kan driveren omgå Protected Process Light. Mange sikkerhedsprodukter er afhængige af denne Windows-beskyttelse for at forhindre administratorer eller skadelige programmer i at lukke dem ned.
Driveren har også en gyldig signatur fra Microsofts Windows Hardware Compatibility Publisher-kæde. Desuden er den i øjeblikket ikke inkluderet på Microsofts blokeringsliste over sårbare drivere.
Forskerne identificerede flere yderligere funktioner i driveren. Disse omfatter skjulning af filer og registreringsdatabaseposter, DLL-injektion og procesinterception.
Driveren kan også manipulere netværkstrafik, omdirigere porte og forstyrre andre drivere. Forskerne fandt dog ingen beviser for, at den aktuelle kampagne aktiverer disse funktioner.
Rapuncel-infostealeren indsamler følsomme data
Efter at driveren har deaktiveret sikkerhedssoftwaren, begynder Rapuncel-infostealeren at indsamle oplysninger fra den kompromitterede computer.
Malwaren målretter gemte loginoplysninger i 25 webbrowsere. Den gennemsøger også 30 kryptovaluta-wallets for værdifulde data.
Derudover stjæler Rapuncel sessionsoplysninger fra Discord, Steam og Telegram. Den indsamler også oplysninger fra Windows Credential Manager.
Malwaren søger efter dokumenter med filnavne, der indeholder ord som “password”, “seed”, “wallet” eller “recovery”. Disse filer kan indeholde loginoplysninger, gendannelsesfraser til kryptovaluta eller andre følsomme oplysninger.
Rapuncel tager også skærmbilleder fra hver tilsluttet skærm. Endelig indsamler den detaljerede oplysninger om det inficerede system og dets konfiguration.
Malware omgår browserkryptering
Google introducerede app-bundet kryptering for at beskytte følsomme data i Chrome og relaterede browsere. Microsoft Edge bruger også denne sikkerhedsmekanisme.
Rapuncel forsøger dog at omgå beskyttelsen ved at injicere en hjælpe-DLL i browseren. Derefter aktiverer den sin egen Elevation Service for at få adgang til de beskyttede oplysninger.
Efter at have indsamlet dataene komprimerer malwaren dem til et arkiv. Derefter uploader den arkivet til en ekstern IP-adresse via en HTTP-formateret anmodning sendt over rå TCP.
Windows-tjeneste opretholder persistens
Rapuncel opretter en Windows-tjeneste for at bevare adgangen efter en genstart af systemet. Derfor fjerner en genstart af computeren ikke infektionen.
Malwaren koordinerer også sine komponenter under opstart. Først målretter den skadelige driver de sikkerhedsværktøjer, der bliver aktive igen. Rapuncel starter derefter, efter at driveren har ryddet vejen.
Denne persistensmekanisme gør det muligt for malwaren at fortsætte med at stjæle data, samtidig med at den gentagne gange undertrykker sikkerhedssoftware.
LastPass og Delphos Labs mener med moderat sikkerhed, at Rapuncel er en variant af BoryptGrab-malwaren. Deres analyse kædede også dens loader sammen med Cruciferra PUROSANGUE-crypteren.
Brugere bør downloade software fra officielle kilder
Brugere kan reducere deres eksponering ved kun at downloade applikationer fra virksomhedernes officielle hjemmesider. De bør behandle ukendte GitHub-repositorier med forsigtighed, selv når disse sider ser professionelle ud.
Promoverede søgeresultater kan også føre til skadelige downloadsider. Derfor bør brugere kontrollere webadressen, før de downloader eller installerer et program.
Sikkerhedsteams bør også overvåge systemer for den skadelige driver, dens tilknyttede tjeneste og uventede forekomster af Visual Studio-debuggeren. Tidlig opdagelse er især vigtig, fordi driveren kan deaktivere mange udbredte sikkerhedsprodukter.


0 svar til “Falske GitHub-repositorier spreder Rapuncel Infostealer”