Back to Blog

ตัวติดตั้ง LastPass Authenticator ปลอม ใช้ไดรเวอร์ Microsoft ปิด Antivirus และ EDR

ตัวติดตั้ง LastPass Authenticator ปลอมบน GitHub ใช้ไดรเวอร์ลงนามโดย Microsoft ปิด Antivirus และ EDR ก่อนมัลแวร์ขโมยรหัสผ่านทำงาน

Sales
1 min read
ตัวติดตั้ง LastPass Authenticator ปลอม ใช้ไดรเวอร์ Microsoft ปิด Antivirus และ EDR

นักวิจัยจาก LastPass และ Delphos Labs เปิดเผยเมื่อวันที่ 17 กันยายน ถึงการพบตัวติดตั้ง LastPass Authenticator ปลอมที่เผยแพร่บน GitHub ซึ่งเมื่อเหยื่อดาวน์โหลดและรันไฟล์ ตัวติดตั้งดังกล่าวจะทำการติดตั้งไดรเวอร์ระดับเคอร์เนลของ Windows เพื่อปิดการทำงานของซอฟต์แวร์แอนติไวรัสและระบบรักษาความปลอดภัยอื่นๆ ก่อนที่มัลแวร์ขโมยรหัสผ่านจะเริ่มทำงาน

จุดอันตรายที่สุดของการโจมตีนี้คือ ไดรเวอร์ดังกล่าวได้รับการลงนามโดยโปรแกรมตรวจสอบความเข้ากันได้ของฮาร์ดแวร์ของ Microsoft เอง ทำให้เมื่อนักวิจัยนำไปตรวจสอบบน VirusTotal พบว่ามีผลตรวจจับเป็นศูนย์ ซึ่งหมายความว่าไดรเวอร์ตัวนี้สามารถหลบเลี่ยงการตรวจจับจากเครื่องมือรักษาความปลอดภัยได้อย่างสมบูรณ์


กลไกการโจมตี


ผู้ไม่หวังดีใช้วิธีการแพร่กระจายมัลแวร์ผ่านช่องทางที่ผู้ใช้ไว้วางใจอย่าง GitHub โดยสร้างตัวติดตั้งปลอมที่แอบอ้างเป็นแอปพลิเคชันยืนยันตัวตนของ LastPass เมื่อเหยื่อหลงเชื่อและรันไฟล์ ตัวติดตั้งจะฝังไดรเวอร์ระดับเคอร์เนลลงในระบบ Windows ไดรเวอร์นี้ทำหน้าที่ยุติการทำงานของโปรแกรมแอนติไวรัสและโซลูชัน EDR ทั้งหมด เปิดทางให้มัลแวร์ขโมยรหัสผ่านสามารถทำงานได้โดยไม่ถูกขัดขวาง


อันตรายจากไดรเวอร์ที่ได้รับการลงนามโดย Microsoft


การที่ไดรเวอร์ได้รับลายเซ็นดิจิทัลจาก Microsoft ทำให้ Windows เชื่อถือไฟล์ดังกล่าวโดยอัตโนมัติ แม้แต่ซอฟต์แวร์รักษาความปลอดภัยก็ไม่สามารถบล็อกหรือกักกันไดรเวอร์ที่ลงนามโดย Microsoft ได้ นี่คือช่องทางที่ผู้ไม่หวังดีใช้ประโยชน์ โดยอาศัยโปรแกรมตรวจสอบความเข้ากันได้ของฮาร์ดแวร์ของ Microsoft ในการขอลายเซ็น เมื่อได้รับลายเซ็นแล้ว จึงนำไปใช้กับไดรเวอร์ที่เป็นอันตราย


ผลกระทบต่อผู้ใช้


เหยื่อที่ตกเป็นเป้าหมายอาจสูญเสียรหัสผ่านและข้อมูลสำคัญทั้งหมดที่จัดเก็บไว้ในเบราว์เซอร์และแอปพลิเคชันต่างๆ เนื่องจากมัลแวร์สามารถทำงานได้โดยปราศจากการป้องกันใดๆ ความน่ากลัวของการโจมตีนี้อยู่ที่การหลบเลี่ยงการตรวจจับจนแม้แต่ VirusTotal ยังให้ผลลัพธ์เป็นศูนย์ ทำให้ผู้ใช้ทั่วไปแทบไม่สามารถตรวจพบความผิดปกติได้ด้วยตนเอง


คำแนะนำในการป้องกัน


ผู้ใช้ควรดาวน์โหลดแอปพลิเคชัน LastPass Authenticator จากเว็บไซต์ทางการหรือร้านค้าแอปที่เชื่อถือได้เท่านั้น หลีกเลี่ยงการดาวน์โหลดไฟล์ติดตั้งจากแหล่งที่ไม่รู้จักหรือลิงก์ที่แชร์ผ่านช่องทางต่างๆ ควรตรวจสอบชื่อผู้พัฒนาและลายเซ็นดิจิทัลของไฟล์ก่อนติดตั้งทุกครั้ง รวมถึงเปิดใช้งานการอัปเดตระบบปฏิบัติการและซอฟต์แวร์รักษาความปลอดภัยอย่างสม่ำเสมอ


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th