Falske GitHub-repositorier som utgir seg for å tilhøre store programvareselskaper, sprer en ny skadevare kalt Rapuncel. Kampanjen bruker også en Microsoft-signert driver for å slå av antivirus- og endepunktsikkerhetsprodukter.

Falske GitHub-repositorier retter seg mot programvaresøk

LastPass og Delphos Labs oppdaget den pågående skadevarekampanjen. Ifølge forskningen deres utgir angriperne seg for å representere LastPass og minst 39 andre selskaper.

Angrepet begynner når brukere søker på nettet etter LastPass Authenticator eller et annet populært programvareprodukt. Søkemotoroptimalisering hjelper de falske GitHub-repositoriene med å vises høyt oppe i søkeresultatene.

Disse sidene ligner svært på legitime programvarerepositorier. Nedlastingsknappene deres sender imidlertid besøkende gjennom flere omdirigeringer før de når servere som kontrolleres av angriperne.

Serverne leverer deretter ZIP-arkiver som kan være opptil 148 MB store. Angriperne øker filstørrelsen for å gjøre automatisert sikkerhetsskanning vanskeligere.

Legitimt Microsoft-verktøy laster inn skadelig kode

Hvert arkiv inneholder en kopi av Microsofts legitime Visual Studio CoreCLR Debugger. Angriperne gir programmet navnet «vsdbg.exe» og konfigurerer det til å laste inn en skadelig DLL-fil kalt «vsdbg.dll».

Denne metoden for DLL-sideloading gjør det mulig for pålitelig programvare å starte skadelig kode. Dermed kan installasjonsprogrammet distribuere både Rapuncel-infostealeren og en farlig kjernedriver.

Driveren bruker det opprinnelige filnavnet «Alinubx.sys». Kampanjen skjuler den imidlertid som en NVIDIA-komponent med navnet «nvfsflt64.sys».

Den registrerer også driveren som en Windows-tjeneste kalt «NvFsFilter». Denne forkledningen kan hjelpe den skadelige komponenten med å fremstå som legitim ved en grunnleggende inspeksjon.

Signert driver deaktiverer 145 sikkerhetsprodukter

Kjernedriveren inneholder en hardkodet liste over 145 antivirus- og endpoint detection and response-prosesser. Den forsøker å avslutte hver samsvarende prosess på en infisert datamaskin.

I tillegg åpner driveren målrettede prosesser som kjernekode. Denne teknikken omgår de vanlige sikkerhetskontrollene som Windows bruker på forespørsler fra programmer i brukermodus.

Dermed kan driveren omgå Protected Process Light. Mange sikkerhetsprodukter er avhengige av denne Windows-beskyttelsen for å hindre administratorer eller skadelige programmer i å slå dem av.

Driveren har også en gyldig signatur fra Microsofts Windows Hardware Compatibility Publisher-kjede. Videre er den foreløpig ikke inkludert på Microsofts blokkeringsliste over sårbare drivere.

Forskerne identifiserte flere andre funksjoner i driveren. Disse inkluderer skjuling av filer og registeroppføringer, DLL-injeksjon og prosessavskjæring.

Driveren kan også manipulere nettverkstrafikk, omdirigere porter og forstyrre andre drivere. Forskerne fant imidlertid ingen bevis på at den nåværende kampanjen aktiverer disse funksjonene.

Rapuncel-infostealeren samler inn sensitive data

Etter at driveren har deaktivert sikkerhetsprogramvaren, begynner Rapuncel-infostealeren å samle inn informasjon fra den kompromitterte datamaskinen.

Skadevaren retter seg mot lagrede påloggingsopplysninger i 25 nettlesere. Den søker også gjennom 30 kryptovalutalommebøker etter verdifulle data.

I tillegg stjeler Rapuncel øktlegitimasjon fra Discord, Steam og Telegram. Den samler også inn informasjon fra Windows Credential Manager.

Skadevaren søker etter dokumenter med filnavn som inneholder begreper som «password», «seed», «wallet» eller «recovery». Disse filene kan inneholde påloggingsdetaljer, gjenopprettingsfraser for kryptovaluta eller annen sensitiv informasjon.

Rapuncel tar også skjermbilder fra hver tilkoblede skjerm. Til slutt samler den inn detaljert informasjon om det infiserte systemet og konfigurasjonen.

Skadevaren omgår nettleserkryptering

Google introduserte app-bundet kryptering for å beskytte sensitive data i Chrome og relaterte nettlesere. Microsoft Edge bruker også denne sikkerhetsmekanismen.

Rapuncel forsøker imidlertid å omgå beskyttelsen ved å injisere en hjelpe-DLL i nettleseren. Deretter bruker den sin egen Elevation Service for å få tilgang til den beskyttede informasjonen.

Etter å ha samlet inn dataene komprimerer skadevaren dem til et arkiv. Deretter laster den opp arkivet til en ekstern IP-adresse gjennom en HTTP-formatert forespørsel sendt over rå TCP.

Windows-tjeneste opprettholder persistens

Rapuncel oppretter en Windows-tjeneste for å opprettholde tilgangen etter en omstart av systemet. Derfor fjerner ikke en omstart av datamaskinen infeksjonen.

Skadevaren koordinerer også komponentene sine under oppstart. Først retter den skadelige driveren seg mot sikkerhetsverktøy som blir aktive igjen. Deretter starter Rapuncel etter at driveren har ryddet vei.

Denne persistensmekanismen gjør det mulig for skadevaren å fortsette å stjele data samtidig som den gjentatte ganger undertrykker sikkerhetsprogramvare.

LastPass og Delphos Labs mener, med moderat sikkerhet, at Rapuncel er en variant av BoryptGrab-skadevaren. Analysen deres knyttet også loaderen til Cruciferra PUROSANGUE-crypteren.

Brukere bør laste ned programvare fra offisielle kilder

Brukere kan redusere eksponeringen ved kun å laste ned applikasjoner fra selskapenes offisielle nettsteder. De bør være forsiktige med ukjente GitHub-repositorier, selv når disse sidene ser profesjonelle ut.

Promoterte søkeresultater kan også føre til skadelige nedlastingssider. Derfor bør brukere kontrollere nettadressen før de laster ned eller installerer et program.

Sikkerhetsteam bør også overvåke systemer for den skadelige driveren, den tilknyttede tjenesten og uventede forekomster av Visual Studio-debuggeren. Tidlig oppdagelse er spesielt viktig fordi driveren kan deaktivere mange mye brukte sikkerhetsprodukter.


0 responses to “Falske GitHub-repositorier sprer Rapuncel Infostealer”