// HEISE ONLINE — CYBERSECURITY
Gefälschte GitHub-Repositorys: Neue Infostealer-Variante
Gefälschte GitHub-Repositorys sollen Opfer zum Download bewegen. Ein Infostealer arbeitet mit Signaturen aus Microsofts Hardware-Kompatibilitäts-Programm.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
LastPass hat in Zusammenarbeit mit Delphos Labs eine neue Infostealer-Variante entdeckt und auf den Namen „Rapuncel“ getauft. Aufgefallen ist die Malware durch ein inoffizielles GitHub-Repository mit dem Namen LastPass Authenticator, dass durch SEO-Optimierung Opfer zum Download eines infizierten Files bewegen sollte. Die Security-Anbieter Trend Micro und Artic Wolf haben bereits vor wenigen Monaten ähnliche Varianten dieses Vorgehens entdeckt.
Auf dem Zielsystem ausgeführt, ist die Malware darauf ausgelegt, 145 bekannte Antiviren-Programme und EDR-Systeme (Endpoint Detection and Response) auszuschalten, bevor der Diebstahl von Anmeldeinformationen aus Browsern, Crypto-Wallets, Steam, Discord, Telegram und Windows beginnt. Der Schadcode kommt dabei über einen Kernel-Treiber, der sich mit einer offiziellen Windows-Signatur per DLL-Sideloading tarnt.
Im Blogbeitrag zum Infostealer berichtet LastPass, dass mindestens 40 Firmen vom Namensmissbrauch für infizierte GitHub-Repositorys betroffen sind, nennt aber keine Namen. Die Betrüger würden dabei ähnliche SEO-Strategien wie die eigentlichen Anbieter verfolgen, um gute Suchrankings zu erreichen. Der Einsatz von offiziellen Logos und Produktbeschreibungen soll die Opfer zum Klick auf einen Downloadbutton verleiten.
Der Download führt auf eine GitHub-Pages-Seite, auf der Signale wie grüne Tags und Schriftzüge wie "secure", "Verified Access" und "Secure Connection" den Opfern Vertrauenswürdigkeit suggerieren. Dabei werden die Opfer hier über Seiten der Angreifer zu eigentlichen Download-Server mit infizierten ZIP-Files weitergeleitet. Die Transferseiten dienen der Verschleierung und nutzen modifizierte 404.html-Files, um das Error-Handling von GitHub-Pages als versteckte Weiterleitung zu missbrauchen.
Dass gerade LastPass nun Ziel der Search-optimierten Fake-Repositorys ist, ist unglücklich, da der Anbieter des gleichnamigen Passwortmanagers schon häufig mit Sicherheitsvorfällen zu kämpfen hatte. So konnten Hacker 2023 scheinbar Passworttresore entwenden und deren Verschlüsselung aufbrechen. Zuletzt warnte LastPass seine Nutzer Anfang des Jahres vor einer Phishing-Kampagne.
Die heruntergeladenen ZIP-Files enthalten einen vermeintlichen Installer, der nur Microsofts Debugging-Tool vsdbg.exe unter anderem Namen ist. Der lädt automatisch die Begleitdatei vsdbg.dll, in welcher der Schadcode des Infostealers steckt. Von hier aus versucht die Malware, sich Administratorrechte zu verschaffen, den genauen Weg nennt LastPass nicht. Danach installiert die Schadsoftware einen Kernel-Treiber, der sich als Nvidia-Komponente nvfsflt64.sys tarnt. Darin befindet sich eine Liste von 145 bekannten Sicherheitsprogrammen, welche die Malware beim Fund deaktiviert. Da der Befehl vom Kernel-Level ausgeht, sind die Sicherheitssysteme laut LastPass chancenlos. Windows stellt keine Fragen, da der infizierte Treiber eine offizielle Signatur aus Microsofts Hardware-Kompatibilitäts-Programm trägt.
Nach der erfolgreichen Installation sammelt der Infostealer auf dem System gespeicherte Passwörter aus. Für Browser mit App-bound Encryption injiziert die Malware Code, die sich als der entsprechende Browser ausgibt, um die verschlüsselten Daten auszulesen. Neben Passwörtern sammelt die Malware alle Informationen zu Crypto-Wallets, Discord- und Steam-Log-ins, Session-Daten aus Telegram, Windows-Credentials und Dokumente, die die Schlüsselworte Passwort, Seed, Wallet oder Recovery enthalten. Der Infostealer verbleibt als Windows-Service auf dem System und startet beim Booten. Der Kernel-Treiber muss im abgesicherten Modus oder mittels eines externen Recovery-Tools entfernt werden.
LastPass stellt fest, dass der Info