Uma campanha contínua de malware usa repositórios do GitHub otimizados para SEO para se passar por empresas de software conhecidas e disseminar um novo infostealer chamado Rapuncel, que ainda não havia sido documentado.
A campanha foi descoberta pela LastPass e pela Delphos Labs, que afirmam que os criminosos se fazem passar pela marca do gerenciador de senhas e por pelo menos outras 39 empresas.
Além do infostealer Rapuncel, os repositórios distribuem um driver de kernel assinado pela Microsoft, capaz de desativar 145 produtos de antivírus e de detecção e resposta em endpoint, conhecidos como EDR.
A cadeia de ataque começa quando a vítima pesquisa por LastPass Authenticator ou outro software popular e acessa links para falsos repositórios no GitHub.
Ao clicar nos botões de download, a vítima passa por uma série de redirecionamentos até chegar a servidores de entrega do payload, onde recebe arquivos ZIP com tamanho inflado para até 148 MB, numa tentativa de burlar varreduras de segurança.
O instalador dentro dos arquivos é uma cópia legítima do Microsoft Visual Studio CoreCLR Debugger, o “vsdbg.exe”, renomeada e configurada para carregar lateralmente uma DLL maliciosa, a “vsdbg.dll”. Esse instalador implanta o infostealer Rapuncel e também o driver de kernel Alinubx.sys, usado para encerrar softwares de segurança.
O driver de kernel é disfarçado como um componente da NVIDIA chamado “nvfsflt64.sys” e se registra como o serviço NvFsFilter.
Segundo os pesquisadores, o driver funciona como um agressor de EDR e contém uma lista codificada com 145 processos de antivírus e EDR que ele tenta encerrar.
“O driver chama ObOpenObjectByPointer com AccessMode=KernelMode, o que contorna o caminho normal de SeAccessCheck no modo usuário no momento da abertura do handle”, explica a LastPass.
“Ele pede ao kernel para abrir o processo como código de kernel e, então, o encerra. É por isso que consegue derrotar o Protected Process Light (PPL), a proteção da qual muitos produtos de segurança dependem para sobreviver a um administrador.”
Hoje, o driver não está na lista da Microsoft de drivers vulneráveis bloqueados, e a versão usada na campanha foi assinada pela cadeia Microsoft Windows Hardware Compatibility Publisher.
Os pesquisadores observaram que o Alinubx.sys inclui recursos adicionais para ocultação de arquivos e do Registro, injeção de DLL, interceptação de drivers e processos, manipulação de tráfego e redirecionamento de portas, mas esses recursos não parecem ter sido ativados nesta campanha.
Depois que o software de segurança é encerrado no dispositivo, o infostealer Rapuncel começa a roubar dados da máquina infectada.
O malware coleta as seguintes informações:
Credenciais armazenadas em 25 navegadores web
Dados de 30 carteiras de criptomoedas
Credenciais de sessão do Discord, Steam e Telegram
Conteúdo do Windows Credential Manager
Documentos com nomes que contenham “password”, “seed”, “wallet” ou “recovery”
Capturas de tela de todos os monitores conectados
Informações detalhadas do sistema
Para contornar a proteção de criptografia vinculada ao aplicativo, usada pelo Google no Chrome, no Edge e em navegadores relacionados, o Rapuncel injeta uma DLL auxiliar no aplicativo e aciona seu próprio Elevation Service.
As informações roubadas são compactadas e enviadas para um endpoint externo em “2.26.126[.]50” por meio de uma requisição no formato HTTP transmitida sobre TCP bruto.
O Rapuncel persiste após reinicializações por meio de um serviço do Windows, de modo que quaisquer ferramentas de segurança que sejam reativadas acabam sendo encerradas novamente antes de o infostealer ser executado.
A LastPass e a Delphos Labs avaliaram com confiança moderada que o Rapuncel é uma variante do BoryptGrab, e também encontraram evidências de que o loader foi construído com o crypter Cruciferra PUROSANGUE.
A recomendação aos usuários é baixar software apenas de sites oficiais, evitar repositórios duvidosos no GitHub e ignorar ou bloquear resultados promovidos na Pesquisa Google.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...