El 17 de septiembre de 2026, investigadores de LastPass y Delphos Labs alertaron de un instalador falso de LastPass Authenticator distribuido mediante GitHub. La página imitaba un producto legítimo y redirigía a las víctimas a un servidor controlado por los atacantes para descargar un archivo ZIP de gran tamaño.
El paquete incluía una copia renombrada de la herramienta de depuración de Microsoft vsdbg.exe junto a un archivo malicioso vsdbg.dll. Mediante DLL side-loading, el instalador cargaba el código malicioso, intentaba obtener privilegios de administrador y alcanzaba el nivel SYSTEM para instalar el controlador Alinubx.sys como servicio.
El controlador, firmado a través de la cadena Microsoft Windows Hardware Compatibility Publisher, contenía una lista de 145 procesos antivirus y de seguridad que podía terminar desde el kernel. En agosto, obtuvo cero detecciones en VirusTotal y no figuraba en la lista de controladores bloqueados de Microsoft.
Los investigadores identificaron Alinubx.sys como una copia renombrada de CcProtect.sys, asociado al producto chino CnCrypt y catalogado en LOLDrivers como un controlador capaz de finalizar procesos. El cambio de nombre modificó su hash y redujo las detecciones, aunque el controlador original tampoco estaba incluido en la lista de bloqueo de Microsoft.
Con las herramientas de seguridad desactivadas, el ladrón Rapuncel recopilaba contraseñas guardadas en más de dos docenas de navegadores, archivos de monederos de criptomonedas, sesiones de Discord, Steam y Telegram, datos de Windows Credential Manager y archivos cuyos nombres incluían términos como password, seed o recovery. La información se comprimía en un ZIP y se enviaba a un servidor de los atacantes.
LastPass indicó que sus sistemas, servicios y bóvedas de clientes no fueron afectados. La compañía señaló que los atacantes solo utilizaron su nombre y que el servidor también alojaba páginas de suplantación de al menos 40 marcas. Se desconoce cuántas personas resultaron infectadas.
Delphos recomendó investigar servicios creados como NvFsFilter, el archivo C:\Windows\System32\drivers\nvfsflt64.sys, firmantes que mencionen Henan Dafeng Software o CnCrypt, el dispositivo \\.\Alinubx y la carga de un controlador seguida del cierre de procesos de seguridad. Los equipos que hayan ejecutado el instalador deben tratarse como comprometidos a nivel de kernel.
La información procede de The Hacker News: https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html
Fuente: The Hacker News