Faux LastPass Authenticator : un pilote signé pour neutraliser 145 antivirus et EDR
Un faux dépôt GitHub bien référencé distribue un installeur LastPass piégé. Il charge un pilote noyau signé (technique BYOVD) qui arrête 145 outils de sécurité avant de voler mots de passe et portefeuilles crypto.
Contexte
LastPass et Delphos Labs ont décrit le 17 septembre 2026 une campagne qui cible les personnes cherchant à télécharger « LastPass Authenticator ». Un faux dépôt GitHub bien placé dans les résultats de recherche redirige vers un serveur malveillant.
Analyse
- Diffusion : archives ZIP de 127 à 148 Mo, gonflées avec des données inutiles pour dépasser la taille maximale analysée par certains scanners.
- BYOVD (Bring Your Own Vulnerable Driver) : l’installeur charge le pilote Alinubx.sys (anciennement CcProtect.sys, issu du produit CnCrypt), qui est légitimement signé.
- Depuis le noyau, le pilote parcourt une liste de 145 processus d’antivirus et d’EDR et les arrête, sous le niveau où ces outils peuvent réagir.
- Charge finale : le voleur d’informations Rapuncel (mots de passe de plus de 20 navigateurs, portefeuilles crypto, sessions Discord, Steam et Telegram, Gestionnaire d’identifiants Windows, fichiers contenant « password », « seed » ou « recovery »).
- Indicateurs : service
NvFsFilter, piloteC:\Windows\System32\drivers\nvfsflt64.sys, signataire Henan Dafeng Software ou CnCrypt, périphérique\\.\Alinubx.
Remédiation
- Activer la liste de blocage Microsoft des pilotes vulnérables (activée par défaut depuis Windows 11 22H2) ainsi que HVCI. Attention : ce pilote n’y figurait pas encore à la date du rapport.
- Détecter le comportement plutôt que le hash : chargement de pilote (Sysmon, événement 6) ou création de service (événement 7045), suivi de l’arrêt de processus de sécurité.
- Ne télécharger les logiciels que depuis les sites officiels et retirer les droits d’administration aux utilisateurs.
À retenir
- Un EDR peut être aveuglé depuis le noyau : il faut une détection indépendante, par exemple les journaux centralisés dans un SIEM.
- Une détection par hash se contourne en renommant ou recompilant : les règles doivent porter sur le comportement.