
พบแคมเปญ LastPass ปลอม แพร่มัลแวร์ Rapuncel ขโมยข้อมูลและปิดการทำงาน Antivirus และ EDR

ข้อมูลทั่วไป: LastPass เป็นบริการจัดการรหัสผ่าน (Password Manager) แบบคลาวด์ที่ได้รับความนิยม ช่วยให้ผู้ใช้เก็บรหัสผ่าน ข้อมูลบัตร และบันทึกส่วนตัวไว้ใน Password Vault ที่เข้ารหัส และเข้าถึงได้ด้วย Master Password เพียงชุดเดียว รองรับการใช้งานผ่านส่วนขยายเบราว์เซอร์ แอปบนมือถือ และเดสก์ท็อป มีฟีเจอร์เติมข้อมูลเข้าสู่ระบบอัตโนมัติ สร้างรหัสผ่านที่คาดเดายาก และแชร์รหัสผ่านอย่างปลอดภัย นอกจากนี้ยังมีแอป LastPass Authenticator สำหรับยืนยันตัวตนแบบหลายขั้นตอน (MFA) ด้วยการแจ้งเตือนแบบ Push หรือรหัสแบบใช้ครั้งเดียว (OTP) ด้วยความนิยมนี้ ชื่อแบรนด์ LastPass จึงถูกผู้โจมตีแอบอ้างเพื่อหลอกให้ดาวน์โหลดไฟล์อันตราย
เหตุการณ์ : นักวิจัยจาก LastPass และ Delphos Labs ตรวจพบการโจมตีที่สร้างเว็บไซต์ GitHub ปลอมเลียนแบบ LastPass Authenticator โดยใช้เทคนิค SEO* เพื่อทำให้หน้าเว็บไซต์ปลอมปรากฏในผลการค้นหา
เมื่อเหยื่อคลิกดาวน์โหลด ระบบจะทำการ Redirect ไปยังเว็บไซต์ต่าง ๆ หลายขั้นตอน ก่อนส่งต่อไปยังเว็บไซต์ปลายทางที่ผู้โจมตีกำหนด จากนั้นจึงได้รับไฟล์ ZIP ขนาดใหญ่ถึง 148 MB ซึ่งช่วยหลบเลี่ยงการตรวจจับหรือการสแกนของระบบรักษาความปลอดภัย
ไฟล์ที่ถูกใส่มาแทนโปรแกรม LastPass คือ vsdbg.exe ซึ่งเป็นเครื่องมือ Debug ของ Microsoft ที่ถูกเปลี่ยนชื่อ และถูกนำมาใช้ร่วมกับเทคนิค DLL Sideloading เพื่อโหลด DLL อันตราย (vsdbg.dll) จากนั้นมัลแวร์จะพยายามยกระดับสิทธิ์เป็น SYSTEM และติดตั้ง Rapuncel พร้อม Kernel Driver ชื่อ Alinubx.sys ซึ่งปลอมตัวเป็นส่วนประกอบของ NVIDIA (nvfsflt64.sys) และใช้ Service ชื่อ NvFsFilter
โดย Driver ดังกล่าวมี Digital Signature ที่ผ่านการรับรองจาก Microsoft Windows Hardware Compatibility Publisher และยังไม่ถูกตรวจพบใน Windows Vulnerable Driver Blocklist ที่ใช้ทำหน้าที่ในลักษณะ EDR Killer โดยฝังรายชื่อโปรเซสของ Antivirus และ EDR จำนวน 145 รายการไว้ภายในตัว Driver และสั่งปิดกระบวนการเหล่านั้นจาก Kernel Mode ส่งผลให้สามารถหลีกเลี่ยงกลไกป้องกัน Protected Process Light (PPL) ได้
หมายเหตุ : *SEO (Search Engine Optimization) คือเทคนิคการปรับแต่งเว็บไซต์เพื่อเพิ่มโอกาสให้เว็บไซต์ปรากฏในตำแหน่งที่สูงขึ้นบนผลการค้นหาของ Search Engine
หลังจากระบบป้องกันถูกปิดลง Rapuncel จะทำการรวบรวมข้อมูลดังต่อไปนี้
•ข้อมูล Credentials ที่ถูกบันทึกไว้ในเว็บเบราว์เซอร์จำนวน 25 รายการ
•ข้อมูลจาก Cryptocurrency wallet จำนวน 30 รายการ
•ข้อมูล Session credentials ของแอปพลิเคชัน Discord, Steam และ Telegram
•ข้อมูลที่ถูกเก็บไว้ใน Windows Credential Manager
•ไฟล์เอกสารที่มีชื่อประกอบด้วยคำว่า "password", "seed", "wallet" หรือ "recovery"
•Screenshot จากทุกจอภาพที่เชื่อมต่อกับอุปกรณ์
ข้อมูลที่ถูกรวบรวมทั้งหมดจะถูกส่งไปยังเซิร์ฟเวอร์ปลายทาง IP Address 2.26.126[.]50 โดยใช้ Request ในรูปแบบ HTTP ที่ส่งผ่านโปรโตคอล TCP แบบ Raw
โดยมัลแวร์ยังติดตั้งตัวเองเป็น Windows Service เพื่อให้สามารถกลับมาทำงานได้อย่างต่อเนื่อง และปิดการทำงานของเครื่องมือรักษาความปลอดภัยที่ถูกเปิดใช้งานกลับขึ้นมาใหม่หลังการ Reboot ก่อนที่มัลแวร์จะเริ่มทำงานอีกครั้ง
ทั้งนี้ LastPass ยืนยันว่าเหตุการณ์ดังกล่าวไม่พบว่าระบบหรือ Password Vault ของ LastPass ถูกโจมตี
วิธีแก้ปัญหา :
•ตรวจสอบการมีอยู่ของไฟล์หรือ Strings ที่เกี่ยวข้อง เช่น Alinubx.sys, CcProtect.sys, ProtectR3.dll, Alinubx และ \\.\Alinubx
•ตรวจสอบ Driver ที่มี Microsoft Digital Signature แต่มีข้อมูลภายในหรือ Version Resource ที่เกี่ยวข้องกับ Henan Dafeng หรือ CnCrypt
•ตรวจสอบไฟล์ C:\Windows\System32\drivers\nvfsflt64.sys และ Service ชื่อ NvFsFilter
•ตรวจสอบกรณีที่พบการโหลด Driver ตามด้วยการ Terminate Process ของ Antivirus หรือ EDR หากพบพฤติกรรมดังกล่าว ควรพิจารณาว่าเครื่องอาจมีการพยายามปิดหรือหลีกเลี่ยงระบบรักษาความปลอดภัย
ข้อมูลอ้างอิง :
•https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer
•https://delphoslabs.com/blog/alinubx-ccprotect-renamed-driver/
•https://www.securityweek.com/over-100-github-repositories-distributing-boryptgrab-stealer/