نصبکننده جعلی LastPass Authenticator با درایور امضاشده مایکروسافت، آنتیویروس و EDR را از کار میاندازد
اخبار داغ فناوری اطلاعات و امنیت شبکهتکنیک BYOVD؛ زمانی که یک درایور «مورد اعتماد» ویندوز، سلاح مهاجم میشود
پژوهشگران شرکت LastPass و آزمایشگاه Delphos Labs از یک کمپین بدافزاری خبر دادهاند که در آن یک نصبکننده جعلی برای اپلیکیشن LastPass Authenticator، از یک درایور سطح هسته ویندوز برای غیرفعال کردن نرمافزارهای امنیتی استفاده میکند؛ پیش از آنکه یک بدافزار سارق اطلاعات (Infostealer)، رمزهای عبور و فایلهای کیف پول ارز دیجیتال قربانی را جمعآوری کند.
طعمه: یک صفحه گیتهاب جعلی که رتبه بالایی در نتایج جستوجو دارد
طعمه این کمپین، یک صفحه جعلی در گیتهاب با آدرس github.com/LastPass-Authenticator است که در نتایج جستوجوی عباراتی مانند «دانلود LastPass Authenticator» رتبه بالایی کسب کرده و ظاهری کاملاً مشابه یک صفحه محصول واقعی LastPass دارد.
با کلیک روی دکمه دانلود، بازدیدکننده از میان چندین صفحه گیتهاب عبور کرده و در نهایت به یک سرور تحت کنترل مهاجم هدایت میشود که یک فایل فشرده ZIP حجیم را ارائه میدهد. لازم به ذکر است که اپلیکیشن واقعی LastPass Authenticator، تنها از طریق وبسایت رسمی lastpass.com و فروشگاههای رسمی اپلیکیشن ارائه میشود، نه از طریق گیتهاب.
درون فایل فشرده: بارگذاری کناری DLL و افزایش سطح دسترسی
درون این فایل ZIP، یک نسخه با نام تغییریافته از یک ابزار واقعی اشکالزدایی مایکروسافت به نام vsdbg.exe قرار دارد که در کنار یک فایل مخرب با نام vsdbg.dll جای گرفته است. هنگام اجرای نصبکننده جعلی، ویندوز فایل DLL مهاجم را از همان پوشه بارگذاری میکند؛ ترفندی که با نام بارگذاری کناری DLL (DLL Side-Loading) شناخته میشود.
سپس بارگذار (Loader) تلاش میکند از طریق سه روش مختلف، دسترسی مدیریتی (Administrator) کسب کند، به سطح دسترسی SYSTEM — بالاترین سطح دسترسی روی یک سیستم ویندوزی — دست یابد، و درایور سطح هسته را بهعنوان یک سرویس نصب کند.
فایلهای فشرده مشاهدهشده در این کمپین، حجمی برابر با ۱۴۸ مگابایت و ۱۲۷.۹ مگابایت داشتهاند؛ حجمی که بهطور عمدی با فایلهای بیارزش (Junk Files) پر شده تا از شناسایی توسط اسکنرهایی که محدودیت حجم فایل دارند، عبور کند.
درایور Alinubx.sys؛ ابزاری برای از کار انداختن ۱۴۵ ابزار امنیتی
یک درایور سطح هسته، پایینتر از سطحی که آنتیویروسها و ابزارهای تشخیص و پاسخ نقطه پایانی (EDR) در آن عمل میکنند، اجرا میشود. این درایور که پژوهشگران آن را Alinubx.sys نامگذاری کردهاند، فهرستی از ۱۴۵ نام فرایند مرتبط با آنتیویروس و نرمافزارهای امنیتی را در خود حمل میکند و هرکدام را که در حال اجرا بیابد، خاتمه میدهد.
از آنجا که این عملیات از سطح هسته و پایینتر از جایی که نرمافزارهای امنیتی اجرا میشوند انجام میگیرد، این ابزارها در حالت کاربر (User-Mode) نمیتوانند این خاتمهدهی را مسدود کرده یا حتی مشاهده کنند. بارگذاری یک درایور که بهطور قانونی امضا شده اما قابل سوءاستفاده است، برای کسب چنین دسترسیای، تکنیکی شناختهشده با نام «آوردن درایور آسیبپذیر خودتان» (BYOVD) است.
امضای مایکروسافت؛ تأییدی که ایمنی را تضمین نمیکند
این درایور از طریق زنجیره امضای Microsoft Windows Hardware Compatibility Publisher امضا شده، با تاریخ امضای مربوط به مارس ۲۰۲۳؛ یعنی سالها پیش از این کمپین. به گفته پژوهشگران، تأیید صلاحیت (Attestation) مایکروسافت صرفاً ثابت میکند یک درایور از یک خط لوله اعتماد عبور کرده است، نه اینکه آن درایور بیخطر است.
قابلتوجه است که فهرست خاتمهدهی، تنها بخشی از کد این درایور بود که در این کمپین فعال شده بود. کد این درایور همچنین قابلیت پنهانسازی فایل، تزریق به برنامههای دیگر و مسیریابی مجدد ترافیک وب را نیز دارد، اما این قابلیتها نیازمند یک فایل پیکربندی هستند که مهاجمان آن را در این کمپین نگنجانده بودند؛ به همین دلیل، این قابلیتها غیرفعال باقی ماندند.
سارق اطلاعات: از رمزهای عبور مرورگر تا کیف پولهای ارز دیجیتال
آنچه این درایور انجام داد، بهتنهایی کافی بود. با از کار افتادن نرمافزارهای امنیتی، بدافزار سارق اطلاعات موفق شد رمزهای عبور ذخیرهشده در بیش از دو دوجین مرورگر مختلف، فایلهای کیف پول ارز دیجیتال، و نشستهای ورود به سرویسهای Discord، Steam و Telegram، بههمراه محتوای Windows Credential Manager و فایلهایی با نامهایی مانند «password»، «seed» یا «recovery» را جمعآوری کند.
برای مرورگرهای Chrome و Edge که از رمزنگاری مقید به اپلیکیشن گوگل (App-Bound Encryption) برای جلوگیری دقیقاً از این نوع سرقت استفاده میکنند، این سارق کد خود را به درون مرورگر تزریق کرده و از سرویس داخلی خود مرورگر میخواهد رمزهای عبور را رمزگشایی کند. دادههای جمعآوریشده سپس در یک فایل ZIP بستهبندی شده و به سرور مهاجم ارسال میشوند.
چرا هیچ ابزاری این حمله را شناسایی نکرد؟
این درایور، در واقع نسخهای با نام تغییریافته از CcProtect.sys است؛ درایوری متعلق به محصول رمزنگاری دیسک چینی CnCrypt که پیشتر در کاتالوگ LOLDrivers بهعنوان یک ابزار خاتمهدهنده فرایند، همراه با کد اثبات مفهوم (Proof-of-Concept) عمومی، فهرست شده بود. این دو درایور، نام محصول، نسخه و ارسالکننده یکسانی دارند؛ تنها نام فایل و توضیحات آن تغییر کرده است.
همین تغییر ساده، شناسایی آنتیویروسی این فایل را از بین برد: نسخه شناختهشده اصلی، در بررسی ماه اوت، توسط ۷ از حدود ۷۰ موتور آنتیویروس شناسایی شده بود، در حالی که درایور با نام تغییریافته، هیچ شناساییای دریافت نکرد.
چرا فهرست مسدودسازی درایورهای آسیبپذیر مایکروسافت آن را نگرفت؟
فهرست مسدودسازی درایورهای آسیبپذیر مایکروسافت (Vulnerable Driver Blocklist) که از زمان بهروزرسانی ۲۰۲۲ ویندوز ۱۱ بهطور پیشفرض فعال است، از بارگذاری درایورهای فهرستشده جلوگیری میکند. آزمایشگاه Delphos این فهرست را در تاریخ ۲۰ اوت بررسی کرده و دریافته نه درایور با نام تغییریافته و نه نسخه اصلی شناختهشده، هیچکدام در این فهرست وجود نداشتند.
نکته مهم این است که این تغییر نام، از سد فهرست مسدودسازی عبور نکرده، چراکه اساساً نسخه اصلی هم هرگز در این فهرست قرار نداشته است. این فهرست بر اساس هش (Hash) فایلهای شناختهشده عمل میکند و یک درایور با نام تغییریافته یا کامپایلشده مجدد، هشی تازه تولید میکند که در این فهرست وجود ندارد. تا زمان انتشار گزارش در ۱۷ سپتامبر، فایل Alinubx.sys همچنان در این فهرست مسدودسازی قرار نداشت.
واکنش مایکروسافت به گزارش این درایور
آزمایشگاه Delphos این درایور را در تاریخ ۱۹ اوت به مایکروسافت گزارش داد. مایکروسافت در پاسخ اعلام کرد این رفتار با تعریف این شرکت از یک آسیبپذیری امنیتی مطابقت ندارد، چراکه این درایور یک مؤلفه متعلق به مایکروسافت نیست، و پژوهشگران را به کانال جداگانهای که درایورها را برای افزودن به فهرست مسدودسازی بررسی میکند ارجاع داد. Delphos در همان روز، درخواست خود را از طریق آن کانال نیز مجدداً ثبت کرد.
اگر نصبکننده جعلی را اجرا کردهاید
در صورتی که این نصبکننده جعلی روی سیستم شما اجرا شده، باید هر رمز عبور ذخیرهشده در مرورگر آن دستگاه، بههمراه هرگونه فایل کیف پول ارز دیجیتال، نشستهای Discord، Steam و Telegram، و هر آنچه در Windows Credential Manager ذخیره شده را سرقتشده در نظر بگیرید. این سارق اطلاعات، این دادهها را پیش از شروع فرایند خاتمهدهی درایور، کپی میکند.
این رمزهای عبور را از یک دستگاه دیگر و کاملاً سالم تغییر دهید، نه از همان دستگاه آلوده، و فعالیت حسابهای خود را برای شناسایی هرگونه فعالیت غیرمعمول بررسی کنید. این درایور، بارگذاریشده باقی میماند، در هر راهاندازی مجدد سیستم، ابزارهای امنیتی را دوباره خاتمه داده و سارق اطلاعات را دوباره اجرا میکند؛ رفتاری که ابزارهایی را که معمولاً برای پاکسازی چنین آلودگیهایی به کار میروند، خنثی میکند.
دستگاهی که این بار مخرب روی آن اجرا شده باید بهعنوان یک بهخطر افتادن در سطح هسته (Kernel-Level Compromise) در نظر گرفته شود و در صورت امکان، تحت بررسی پزشکی قانونی سطح هسته قرار گیرد یا بهطور کامل بازسازی شود.
نشانههای شناسایی برای تیمهای امنیتی
پژوهشگران توصیه کردهاند بهجای تکیه بر یک نام فایل منفرد، بهدنبال ریشهشناسی و رفتار این درایور باشید، چراکه اپراتورها میتوانند، همانطور که در این مورد انجام دادند، نام آن را دوباره تغییر دهند. نشانههای قابلپایش عبارتاند از:
- سرویس: سرویسی ایجادشده با نام
NvFsFilter - فایل: درایوری نوشتهشده در مسیر
C:\Windows\System32\drivers\nvfsflt64.sys - امضاکننده: درایوری که جزئیات امضای آن، شرکت Henan Dafeng Software را نام میبرد یا حاوی عبارت «CnCrypt» است
- دستگاه: مسیر
\\.\Alinubx - رفتار: بارگذاری یک درایور و بهدنبال آن، خاتمه یافتن فرایندهای امنیتی
یک قاعده شناسایی مبتنی بر جامعه برای همین درایور خاص، در کاتالوگ LOLDrivers منتشر شده، هرچند این قاعده نیز بر اساس هش عمل میکند و در نتیجه، همان ضعف را به محض تغییر فایل، به اشتراک میگذارد.
دامنه گستردهتر این کمپین: بیش از ۴۰ برند جعلشده
صفحه جعلی LastPass، تنها یکی از طعمههای متعدد این کمپین بوده است. به گفته LastPass، سرور مهاجم، صفحات جعلهویتی برای دستکم ۴۰ برند مختلف ارائه میداده و یک صفحه جعلی دوم، تقریباً یکسان، برای محصولی با عنوان «macOS LastPass»، پیش از آنکه تیم پژوهشی بتواند آن را بررسی کند، حذف شده بود.
توزیع بدافزارهای سارق اطلاعات از طریق مخازن جعلی گیتهاب، پدیده تازهای نیست. شرکت Trend Micro پیشتر در ماه مارس، توزیع بدافزار سارق BoryptGrab را از همین طریق مستندسازی کرده بود و شرکت Arctic Wolf نیز در ماه جولای، از موجی جداگانه شامل نزدیک به ۳۰۰ مخزن مشابه خبر داده بود.
ارتباط با چارچوب Cruciferra و بدافزار Rapuncel
آزمایشگاه Delphos با اطمینان بالا ارزیابی کرده که بارگذار مورد استفاده در این کمپین، با چارچوب پولی Cruciferra Crypter ساخته شده است؛ ابزاری که فهرست پیشفرض خاتمهدهی آن نیز شامل همان ۱۴۵ نام است و درایور آن قابلتعویض است. این آزمایشگاه همچنین با اطمینان متوسط ارزیابی کرده که سارق اطلاعات مورد استفاده، که LastPass آن را Rapuncel نامیده، بیشتر یک نسخه خویشاوند از BoryptGrab است تا یک ساخت کاملاً یکسان. تعداد قربانیان این کمپین مشخص نیست و این گزارش، هیچ رقمی از تعداد قربانیان ارائه نکرده است.
واکنش رسمی LastPass
شرکت LastPass اعلام کرده هیچیک از سامانهها، سرویسها یا صندوقهای رمز (Vaults) مشتریان این شرکت مورد دسترسی قرار نگرفته و مهاجمان صرفاً از نام تجاری این شرکت برای فریب کاربران استفاده کردهاند.
چرا این حادثه اهمیت دارد؟
این کمپین از چند جهت نگرانکننده است. نخست، استفاده از یک درایور امضاشده رسمی توسط مایکروسافت — که ذاتاً باید نشانهای از اعتماد باشد — برای غیرفعال کردن کامل لایه دفاعی امنیتی یک سیستم، نشان میدهد امضای دیجیتال بهتنهایی نمیتواند تضمینی برای بیخطر بودن یک نرمافزار باشد؛ همانطور که پژوهشگران بهدرستی اشاره کردهاند، تأیید صلاحیت مایکروسافت تنها عبور از یک خط لوله اعتماد را ثابت میکند، نه ایمنی واقعی محصول.
دوم، تکنیک ساده اما مؤثر تغییر نام یک درایور شناختهشده مخرب، برای فرار از سیستمهای شناسایی مبتنی بر هش، یک بار دیگر محدودیتهای اساسی رویکردهای شناسایی مبتنی بر امضای فایل را برجسته میکند؛ رویکردی که با کوچکترین تغییر در فایل، بهطور کامل بیاثر میشود.
سوم، رفتار پایدار و خودترمیمشونده این بدافزار — که در هر راهاندازی مجدد سیستم، دوباره فعال میشود و ابزارهای امنیتی را مجدداً خاتمه میدهد — پاکسازی معمولی را برای قربانیان بیاثر میکند و ضرورت بازسازی کامل سیستم را برجسته میسازد.
توصیههای امنیتی
- اپلیکیشنهای امنیتی و احراز هویت مانند LastPass Authenticator را همیشه از منابع رسمی (وبسایت اصلی سازنده یا فروشگاههای رسمی اپلیکیشن) دانلود کنید، نه از گیتهاب یا سایر پلتفرمهای میزبانی کد.
- پیش از دانلود هر نرمافزاری از نتایج جستوجو، آدرس دقیق دامنه و منبع رسمی محصول را دوباره بررسی کنید؛ رتبه بالا در نتایج جستوجو، تضمینی برای اصالت یک صفحه نیست.
- در صورت مشاهده نشانههای اشارهشده (سرویس NvFsFilter، فایل nvfsflt64.sys، مسیر Alinubx و غیره) روی سیستم خود، آن را بهعنوان یک نشانه از بهخطر افتادن سطح هسته در نظر بگیرید.
- در صورت اجرای چنین نصبکننده جعلی، تمام رمزهای عبور ذخیرهشده در مرورگر، فایلهای کیف پول ارز دیجیتال و نشستهای حسابهای آنلاین را از یک دستگاه دیگر و سالم، فوراً تغییر دهید.
- دستگاه آلوده را بهعنوان یک بهخطر افتادن در سطح هسته در نظر بگیرید و در صورت امکان، آن را بهطور کامل بازسازی کنید، نه صرفاً پاکسازی سطحی.
- فهرست مسدودسازی درایورهای آسیبپذیر ویندوز را فعال نگه دارید، اما توجه داشته باشید این فهرست بهتنهایی در برابر درایورهای با نام تغییریافته، محافظت کافی ارائه نمیدهد.
جمعبندی
این کمپین، نمونهای گویا از تکامل مستمر تکنیک BYOVD در حملات بدافزاری است؛ جایی که یک درایور امضاشده رسمی، تنها با یک تغییر ساده نام، از دید تقریباً تمام ابزارهای شناسایی عبور میکند و به مهاجم اجازه میدهد کل لایه دفاعی امنیتی یک سیستم را از کار بیندازد. سوءاستفاده از نام یک برند امنیتی معتبر مانند LastPass برای فریب کاربران، در کنار مقیاس گسترده این عملیات — با بیش از ۴۰ برند جعلشده — نشان میدهد این کمپین بخشی از یک زیرساخت بزرگ و سازمانیافته برای توزیع بدافزارهای سارق اطلاعات است. برای کاربران، توجه دقیق به منبع دانلود نرمافزارها، و برای تیمهای امنیتی، تمرکز بر شناسایی رفتاری بهجای اتکای صرف به امضای فایل، اکنون بیش از هر زمان دیگری ضروری است.
برچسب ها: Delphos Labs, infostealer, LastPass Authenticator, BYOVD, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news, Alinubx