偽のLastPassインストーラーがカーネルレベルのEDRキラーと「Rapuncel」インフォスティーラーを拡散

GitHub経由で配布された偽のLastPass Authenticatorをきっかけに、広範ななりすましキャンペーンが発覚しました。このキャンペーンは情報窃取マルウェアを配布するものだと、LastPassが報告しています。

このキャンペーンでは、攻撃者は少なくとも40の組織になりすまし、145種類のセキュリティツールを停止させる機能を持つMicrosoft署名付きのカーネルドライバーを配布していました。これにより、Rapuncelと呼ばれる情報窃取マルウェアへの侵入経路が開かれる仕組みです。

8月13日に発見された偽のLastPassの誘導手口は、日和見的なブランドなりすましの一種であり、LastPassの内部システムが侵害された事実はありません。今回のキャンペーンは数か月にわたって活動を続けていたとみられます。

攻撃者はSEO対策を施し、正規のLastPass Authenticatorを検索したユーザーの検索結果上位に、偽のLastPass Authenticatorを配布するGitHubページを表示させていました。また、別のページでは偽のmacOS版LastPassアプリケーションが配布されていました。

攻撃者は複数のGitHubページとCloudflareを前面に配置したサーバーを組み合わせた、隠蔽されたルーティングチェーンを利用して被害者を最終的な配布先へと誘導していました。この配布先は、攻撃者が動的に変更できる仕組みになっていました。

このサーバーは9月10日時点でも稼働を続けており、JavaScriptによるリダイレクトを行っていました。LastPassによれば、「8月27日から9月10日にかけてその内容が変化しており、継続的な保守運用が行われていることが確認された」ということです。

最終的に被害者は、偽のインストーラーと悪性ファイル、さらにおとり用のジャンクファイルを含むアーカイブを配布するダウンロードページへと誘導されます。実行されるインストーラーは、Microsoft純正のデバッグツールの名称を変更したものであり、実行されると攻撃者のコードを含む付随のDLLを読み込みます。

Rapuncelマルウェアは、Windowsの組み込み機能を悪用してシステム権限の取得を試み、NVIDIAのグラフィックス関連コンポーネントを装ったカーネルドライバーをインストールします。このドライバーは、145種類のアンチウイルスおよびエンドポイントセキュリティ製品を停止させるよう設計されています。

LastPassによると、このドライバーには自身を隠蔽し、実行中のすべてのプロセスにヘルパーを注入するためのコードが含まれているものの、今回確認された亜種にはそのための設定が欠けており、実際にはこれらの機能は有効化されていなかったとのことです。

セキュリティツールが停止させられると、マルウェアは25種類のブラウザに保存されたパスワード、30種類のウォレットアプリケーションの暗号資産関連ファイル、Discordのトークン、Steamのトークン、Telegramのデータ、Windowsの資格情報ストア、さらに認証情報やウォレットに関連するキーワードを含むすべての文書の探索を開始します。

さらにRapuncelは、接続されているすべてのモニターのスクリーンショットを撮影し、システムの詳細なプロファイルも取得すると、LastPassは説明しています。

「このマルウェアはWindowsサービスとして自身をインストールし、コンピューターが起動するたびに自動的に開始されます。その後、セキュリティ製品の有無を確認し、再起動されたものがあれば停止させ、インフォスティーラーを再実行するという処理を絶え間なく繰り返します。カーネルドライバーが物理的に除去されるまで、端末は攻撃者の完全な制御下に置かれたままになる可能性があります」と、LastPassは指摘しています。

Delphosとの共同で実施された本キャンペーンの調査により、感染チェーン中に読み込まれる悪性DLLを通じて、Proofpointが最近詳細を報告したクリプターサービス「Cruciferra」との関連性が明らかになりました。

 このDLLは、Cruciferraの「PUROSANGUE」と呼ばれるパッケージを用いて作成された可能性が高いとみられています。このパッケージは、EDR/AV停止コードを含む他のサイドロードDLLの作成にも過去に使用されていました。

さらに今回のキャンペーンは、今年前半に約100件のGitHubリポジトリを通じて配布されていた情報窃取マルウェアBoryptGrabとも複数の類似点が確認されています。

「Delphosは、RapuncelのインフォスティーラーのペイロードをTrend Microが報告したBoryptGrabの検体と直接比較しました。この2つのマルウェアファミリーはバイト単位で同一ではありませんが、挙動およびアーティファクトのレベルでは強い共通性が見られます。DelphosはRapuncelをBoryptGrabの関連亜種、あるいは兄弟にあたるビルドであると評価しています」と、LastPassは述べています。

翻訳元: https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/

本記事は securityweek.com の記事を翻訳・要約したものです。