Falska GitHub-repositorier som utger sig för att tillhöra stora mjukvaruföretag sprider en ny typ av skadlig kod som kallas Rapuncel. Kampanjen använder också en Microsoft-signerad drivrutin för att stänga av antivirus- och endpoint-säkerhetsprodukter.

Falska GitHub-repositorier riktar in sig på mjukvarusökningar

LastPass och Delphos Labs upptäckte den pågående kampanjen med skadlig kod. Enligt deras forskning utger sig angriparna för att representera LastPass och minst 39 andra företag.

Attacken börjar när användare söker på nätet efter LastPass Authenticator eller en annan populär mjukvaruprodukt. Sökmotoroptimering hjälper de bedrägliga GitHub-repositorierna att synas högt upp i sökresultaten.

Dessa sidor liknar legitima mjukvarurepositorier. Deras nedladdningsknappar skickar dock besökare genom flera omdirigeringar innan de når servrar som kontrolleras av angriparna.

Servrarna tillhandahåller sedan ZIP-arkiv som kan vara upp till 148 MB stora. Angriparna ökar filstorleken för att göra automatiserad säkerhetsskanning svårare.

Legitimt Microsoft-verktyg laddar skadlig kod

Varje arkiv innehåller en kopia av Microsofts legitima Visual Studio CoreCLR Debugger. Angriparna döper om programmet till ”vsdbg.exe” och konfigurerar det för att ladda en skadlig DLL-fil som heter ”vsdbg.dll”.

Denna metod för DLL-sideloading gör det möjligt för betrodd mjukvara att starta skadlig kod. Installationsprogrammet kan därför installera både Rapuncel-infostealern och en farlig kerneldrivrutin.

Drivrutinen använder det ursprungliga filnamnet ”Alinubx.sys”. Kampanjen maskerar den dock som en NVIDIA-komponent med namnet ”nvfsflt64.sys”.

Den registrerar också drivrutinen som en Windows-tjänst med namnet ”NvFsFilter”. Denna förklädnad kan hjälpa den skadliga komponenten att framstå som legitim vid en grundläggande inspektion.

Signerad drivrutin inaktiverar 145 säkerhetsprodukter

Kerneldrivrutinen innehåller en hårdkodad lista med 145 antivirus- och endpoint detection and response-processer. Den försöker avsluta varje matchande process på en infekterad dator.

Dessutom öppnar drivrutinen de processer som den riktar in sig på som kernelkod. Denna teknik kringgår de normala säkerhetskontroller som Windows tillämpar på förfrågningar från program i användarläge.

Drivrutinen kan därmed kringgå Protected Process Light. Många säkerhetsprodukter förlitar sig på detta Windows-skydd för att förhindra administratörer eller skadliga program från att stänga av dem.

Drivrutinen har också en giltig signatur från Microsofts Windows Hardware Compatibility Publisher-kedja. Dessutom finns den för närvarande inte med på Microsofts blockeringslista över sårbara drivrutiner.

Forskarna identifierade flera ytterligare funktioner i drivrutinen. Dessa inkluderar döljning av filer och registerposter, DLL-injektion och processinterception.

Drivrutinen kan även manipulera nätverkstrafik, omdirigera portar och störa andra drivrutiner. Forskarna hittade dock inga bevis för att den aktuella kampanjen aktiverar dessa funktioner.

Rapuncel-infostealern samlar in känsliga uppgifter

Efter att drivrutinen har inaktiverat säkerhetsprogram börjar Rapuncel-infostealern samla in information från den komprometterade datorn.

Den skadliga koden riktar in sig på sparade inloggningsuppgifter i 25 webbläsare. Den söker också igenom 30 kryptovalutaplånböcker efter värdefulla uppgifter.

Dessutom stjäl Rapuncel sessionsuppgifter från Discord, Steam och Telegram. Den samlar även in information från Windows Credential Manager.

Den skadliga koden söker efter dokument med filnamn som innehåller termer som ”password”, ”seed”, ”wallet” eller ”recovery”. Dessa filer kan innehålla inloggningsuppgifter, återställningsfraser för kryptovalutor eller annan känslig information.

Rapuncel tar också skärmbilder från varje ansluten bildskärm. Slutligen samlar den in detaljerad information om det infekterade systemet och dess konfiguration.

Skadlig kod kringgår webbläsarens kryptering

Google introducerade app-bunden kryptering för att skydda känsliga uppgifter i Chrome och relaterade webbläsare. Microsoft Edge använder också denna säkerhetsmekanism.

Rapuncel försöker dock kringgå skyddet genom att injicera en hjälp-DLL i webbläsaren. Därefter anropar den sin egen Elevation Service för att få åtkomst till den skyddade informationen.

Efter att ha samlat in uppgifterna komprimerar den skadliga koden dem till ett arkiv. Därefter laddar den upp arkivet till en extern IP-adress via en HTTP-formaterad begäran som skickas över rå TCP.

Windows-tjänst upprätthåller persistens

Rapuncel skapar en Windows-tjänst för att behålla åtkomsten efter en omstart av systemet. Därför tar en omstart av datorn inte bort infektionen.

Den skadliga koden samordnar också sina komponenter under uppstarten. Först riktar den skadliga drivrutinen in sig på säkerhetsverktyg som blir aktiva igen. Därefter startar Rapuncel när drivrutinen har röjt vägen.

Denna persistensmekanism gör det möjligt för den skadliga koden att fortsätta stjäla data samtidigt som den upprepade gånger stänger av säkerhetsprogram.

LastPass och Delphos Labs bedömer med måttlig säkerhet att Rapuncel är en variant av den skadliga koden BoryptGrab. Deras analys kopplade också dess loader till Cruciferra PUROSANGUE-cryptern.

Användare bör ladda ner mjukvara från officiella källor

Användare kan minska risken genom att endast ladda ner applikationer från företagens officiella webbplatser. De bör vara försiktiga med okända GitHub-repositorier, även när sidorna ser professionella ut.

Sponsrade sökresultat kan också leda till skadliga nedladdningssidor. Därför bör användare kontrollera webbadressen innan de laddar ner eller installerar något program.

Säkerhetsteam bör också övervaka system efter den skadliga drivrutinen, dess tillhörande tjänst och oväntade instanser av Visual Studio-debuggern. Tidig upptäckt är särskilt viktig eftersom drivrutinen kan inaktivera många vanligt förekommande säkerhetsprodukter.


0 svar till ”Falska GitHub-repositorier sprider Rapuncel Infostealer”