Direct naar de inhoud
Beveiligingsnieuws

Fake LastPass Authenticator: kerneldriver en killlist

Fake LastPass Authenticator

De aandacht voor Fake LastPass Authenticator is terecht: onderzoekers van LastPass en Delphos Labs beschrijven hoe een nep-installatie via een schijnbare GitHub-pagina uiteindelijk een Windows kernel driver laadt. Daarmee wordt antivirus en endpoint- en response (EDR)-gedrag flink verstoord, waarna een password stealer in staat wordt gesteld om opgeslagen inloggegevens te verzamelen.

Wat dit extra zorgwekkend maakt, is dat de driver via een Microsoft-trustketen is ondertekend. Onderzoekers benadrukken echter hetzelfde kernpunt: ondertekening via zo’n keten betekent niet automatisch dat de driver veilig of onschadelijk is.

Hoe Fake LastPass Authenticator slachtoffers lokt

De aanval start niet bij het officiële LastPass-kanaal. In plaats daarvan verschijnt er een nep-downloadpagina op GitHub, met een naam die sterk lijkt op het echte product. De pagina wordt bovendien hoger in zoekresultaten geplaatst op zoektermen zoals “LastPass Authenticator download”.

Wie op de downloadknop klikt, belandt niet direct bij een installatiebestand dat bij LastPass hoort. Het leidt de bezoeker via meerdere tussenpagina’s naar een serversysteem van de aanvaller. Daar wordt vervolgens een ZIP-bestand aangeboden.

De ZIP-file en de DLL-side-loading truc

Binnen die ZIP zit een hernoemde kopie van een legitiem Microsoft debughulpmiddel (vsdbg.exe). Naast dat bestand plaatsen de aanvallers een kwaadwillende DLL, hernoemd als vsdbg.dll.

Bij het uitvoeren van de (ver)plaatste installatietool laadt Windows de DLL uit dezelfde map. Dat is een bekende techniek: DLL side-loading. In plaats van dat de legitieme tool draait zoals bedoeld, wordt de aanvaller-code uitgevoerd.

Opvallend is ook hoe de pakketten zijn “aangekleed”: de onderzochte archieven (o.a. rond 148 MB en 127,9 MB) zijn gevuld met extra rommelbestanden. Daarmee hopen de makers dat scanners die op groottebeperkingen werken, de inhoud minder goed inspecteren.

De kern van de aanval: kerneldriver die beveiliging uitschakelt

De lader (loader) probeert vervolgens meerdere routes om administratorrechten te verkrijgen. Uiteindelijk wordt het hoogste niveau op Windows bereikt: SYSTEM. Met die rechten wordt de kerneldriver als service geïnstalleerd.

De driver krijgt daarbij de rol van “bewaker” onder het niveau waar veel beveiligingssoftware actief is. Omdat antivirus en EDR-tools doorgaans draaien in user-mode, krijgt deze driver de mogelijkheid om kill- en stopacties uit te voeren voordat die beveiligingslaag effectief kan ingrijpen.

BYOVD: een Microsoft-gesigneerde driver die misbruikt wordt

Deze aanpak past binnen een bekende tactiek: bring your own vulnerable driver (BYOVD). In essentie gaat het om een legitiem ogende driver die via een trustketen is ondertekend, maar die door de aanvaller kan worden ingezet voor gedrag dat niet door de oorspronkelijke bedoeling gedekt wordt.

De onderzoekers beschrijven dat de ondertekening is gedaan via de Windows Hardware Compatibility Publisher-keten. De datum van ondertekening ligt al in maart 2023, dus ruim vóór de waargenomen campagne. Tegelijkertijd is de boodschap helder: attestation toont dat een driver door een verificatiepijplijn is gegaan, maar het bewijst niet dat de driver veilig is.

Kill list: 145 processen die worden beëindigd

Wat de driver in deze campagne vooral doet, is het uitvoeren van een kill list. Daarbij gaat het om een lijst met maar liefst 145 namen van antivirus- en securityprocessen. De driver zoekt die processen op en beëindigt ze.

Onderzoekers rapporteren dat dit in de kernlaag gebeurt. Daardoor kunnen user-mode tools die processen vaak niet meer effectief tegenhouden of zichtbaar maken.

In de omschrijving van de onderzoekers is dit de meest directe functie die in deze incidenten aantoonbaar actief was. Andere mogelijkheden die de driver in theorie kan hebben—zoals het verbergen van bestanden, injectie in andere programma’s of het omleiden van webverkeer—zaten niet in de waargenomen setup omdat de bijbehorende configuratie ontbrak.

Welke gegevens Fake LastPass Authenticator vervolgens steelt

Zodra de beveiligingslaag is uitgeschakeld, kan de password stealer aan het werk. De onderzoekers noemen dat er wachtwoorden en sessies worden verzameld uit meerdere bronnen.

  • Opgeslagen wachtwoorden uit meer dan twee dozijn browsers
  • Cryptocurrency wallet-bestanden
  • Inlog- en sessiegegevens voor onder meer Discord, Steam en Telegram
  • Inhoud uit Windows Credential Manager
  • Bestanden met namen die passen bij “password”, “seed” of “recovery”

Voor Chrome en Edge (die gebruikmaken van een vorm van app-bound encryptie) beschrijft de rapportage een extra stap: de malware injecteert code in de browser en vraagt de eigen browserservice om de wachtwoorden te ontsleutelen. Daarna worden de verzamelde gegevens verpakt, bijvoorbeeld in een ZIP, en naar een aanvallerserver gestuurd.

Waarom antivirus en EDR het niet zagen

De onderzoekers geven aan dat de driver in hun controle geen detecties opleverde bij VirusTotal. Belangrijk is echter dat dit scenario niet draait om “perfect ondetecteerbaar”. Het draait om een combinatie van slimme verpakking, legitimiteit in ondertekening, en de killlist die beveiliging uitschakelt voordat die op volle sterkte kan reageren.

Daarnaast speelt een tweede element: de driver wordt in deze campagne aangeleverd als een hernoemde variant. De beschreven voorbeelden tonen dat het “zelfde gedrag” niet hetzelfde resultaat in detectie hoeft te geven als de bestandsnaam of het bestand zelf wijzigt, omdat blokkades en detecties vaak op hashes of specifieke kenmerken leunen.

Waarom het vertrouwen van Windows niet genoeg was

Windows kan ondertekening via de trustketen als voldoende signaal interpreteren om de driver te laden. Maar dat signaal gaat over de authenticiteit van het ondertekeningsproces, niet over de uiteindelijke intentie of veiligheidsimpact.

Precies daarom blijft de waarschuwing relevant: “ondertekend” is niet hetzelfde als “onschadelijk”. Deze campagne illustreert hoe een ondertekende component toch kan bijdragen aan een aantoonbaar schadelijk gedragspatroon.

Als je Fake LastPass Authenticator hebt gedraaid: wat nu

Heb je de nep-installer gedownload en uitgevoerd? Behandel het incident alsof er al credentials zijn buitgemaakt. De onderzoekers adviseren om elke opgeslagen browserwachtwoordlocatie op die machine te zien als gecompromitteerd.

Praktisch gezien komt het neer op drie stappen:

  • Wachtwoorden wijzigen vanaf een aparte, schone device
  • Accountactiviteit controleren op ongeautoriseerde acties die je niet hebt uitgevoerd
  • Verder onderzoek en herstel uitvoeren; omdat de driver actief blijft, kan het systeem bij elke reboot opnieuw beveiliging killen en opnieuw de stealer draaien

De rapportage stelt dat een machine die dit payloadbestand draaide, als een kernel-level compromis moet worden beschouwd. Waar mogelijk is een diepere forensische check op kernniveau aangewezen, of zelfs een herbouw van het systeem.

Waar defenders op kunnen jagen

Omdat de operators de bestandsnamen opnieuw kunnen aanpassen, raden de onderzoekers aan om te jagen op gedrag en lineage in plaats van één harde bestandsnaam. In de beschreven signalen horen onder meer:

  • Service: een service die wordt aangemaakt als NvFsFilter
  • Bestand: een driverbestand zoals C:\Windows\System32\drivers\nvfsflt64.sys
  • Signer: ondertekeningsdetails die verwijzen naar Henan Dafeng Software of “CnCrypt” bevatten
  • Device: een device-pad zoals \\.\Alinubx
  • Gedrag: driverload gevolgd door het beëindigen van securityprocessen

De exacte detectiecommunity voor de driver is volgens de onderzoekers gepubliceerd bij LOLDrivers. Let op: omdat hashes wijzigen bij hernoemen of herverpakken, blijft het belangrijk om indicatoren én gedrag te combineren.

Relatie met eerdere “nep-repository”-campagnes

Volgens LastPass is de LastPass-pagina die als lokmiddel diende, onderdeel van een bredere set impersonatiepagina’s voor minstens 40 merken. Daarnaast werd er een tweede vrijwel identieke neppagina voor “macOS LastPass” neergehaald, voordat het team de inhoud kon analyseren.

Dit soort “fake GitHub-repositories die stealer-varianten verspreiden” is niet nieuw. Onderzoekers noemen eerder beschreven families die eveneens via GitHub-constructies werden verspreid. Dit wijst op een aanpak waarbij aanvallers herhaaldelijk dezelfde distributiemechanismen inzetten, maar de payload en bestandsnamen aanpassen om detectie te omzeilen.

Wil je vergelijkbare technieken rondom supply chain en kwaadaardige distributie beter begrijpen? Lees ook Supply chain aanval: malware op 100.000 websites.

Gericht leren van dit incident: focus op preventie

De campagne toont dat beveiliging niet alleen draait om “waarneembare” malware in user-mode. Wanneer aanvallers onder het niveau van EDR willen komen, helpt een meer gelaagde aanpak: beleid, monitoring op services, en controles op verdachte driverloadgedrag.

Daarnaast is het voor gebruikers en teams belangrijk om installaties van authentieke bronnen te blijven doen. De echte LastPass Authenticator komt volgens de onderzoekers uit lastpass.com en de officiële appstores, niet uit GitHub-projecten die het merk nabootsen.

Tot slot: wanneer je vermoedt dat je systeem is aangeraakt, is snelle actie cruciaal. Niet alleen voor het wijzigen van wachtwoorden, maar ook omdat een kernelcomponent de beveiligingslaag opnieuw kan uitschakelen bij elke reboot.

Conclusie

Fake LastPass Authenticator laat zien hoe ver gerichte aanvallers kunnen gaan met schijnauthenticiteit en kernel-niveau misbruik. Door een Microsoft-gesigneerde driver te laden die securityprocessen beëindigt, ontstaat ruimte om wachtwoorden en sessies te verzamelen voordat beveiligingssoftware effectief kan reageren.

De beste verdediging bestaat uit broncontrole (download alleen via officiële kanalen), snelle incidentrespons bij verdenking, en het jagen op gedrag en kern-indicatoren—niet alleen op bestandsnamen. Zo verklein je de kans dat een “legitieme” installer alsnog je credentials buitmaakt.

Bron: https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html