Criminosos utilizaram indevidamente o nome e a identidade visual da marca em páginas externas (Foto: Reprodução/Magnific/Muhammad.abdullah)

Golpe usa app falso do LastPass para desativar antivírus no Windows

Aplicativo fraudulento usa arquivo com assinatura da Microsoft para desativar ferramentas de segurança e roubar credenciais de computadores com Windows

App falso do LastPass – Uma campanha criminosa está usando uma página falsa que simula o aplicativo LastPass Authenticator para distribuir um vírus capaz de desativar ferramentas de segurança e roubar informações de computadores com Windows. Antes de iniciar a coleta de dados, o malware encerra o funcionamento de dezenas de programas de proteção instalados na máquina.

O LastPass afirmou que nenhum de seus sistemas, serviços ou cofres de clientes foi violado. Segundo a empresa, os criminosos utilizaram indevidamente o nome e a identidade visual da marca em páginas externas para enganar usuários que buscavam pelo aplicativo.

LEIA: Governo pede análise de riscos de chatbots que simulam relações afetivas com usuários

Golpe começa com falso download

A campanha tem início quando a vítima pesquisa por termos relacionados ao download do aplicativo e acessa um endereço controlado pelos criminosos. A página reproduz elementos visuais do produto legítimo, incluindo o logotipo da empresa e botões que simulam certificados de segurança.

Ao tentar baixar o programa, o usuário passa por uma sequência de etapas até receber um arquivo compactado. Para dificultar a identificação por sistemas automatizados, os criminosos aumentaram artificialmente o tamanho dos arquivos, que podem chegar a quase 150 megabytes com a inclusão de dados sem utilidade.
A estratégia explora o fato de que alguns antivírus deixam de analisar pacotes muito pesados para reduzir o consumo de processamento e memória do computador.

Depois que o arquivo é aberto, a máquina executa um componente legítimo de testes da Microsoft, que carrega o código malicioso localizado na mesma pasta. O programa solicita autorização para funcionar com privilégios elevados no sistema.

Com a permissão concedida, o malware instala um driver que atua no chamado modo kernel, uma camada profunda do Windows que fica abaixo do alcance dos antivírus convencionais.

Malware desativa 145 programas

O arquivo utilizado no ataque contém uma lista com 145 programas de segurança e encerra o funcionamento deles. Como a ação ocorre a partir de uma estrutura básica do sistema operacional, as ferramentas de proteção não conseguem impedir a execução nem alertar o usuário.

O driver utilizado pelos criminosos também possuía uma assinatura oficial do programa de compatibilidade de hardware da Microsoft, emitida em março de 2023. De acordo com os pesquisadores, isso contribuiu para que o arquivo passasse pelos filtros de segurança e não apresentasse detecções em serviços como o VirusTotal.

Os especialistas ressaltam, porém, que uma assinatura da Microsoft indica que o driver passou por um canal de confiança, mas não significa que o arquivo seja necessariamente seguro.

Roubo de senhas e outros dados

Depois que os mecanismos de proteção são desativados, o programa começa a coletar diferentes tipos de informações. Entre os alvos estão credenciais armazenadas em navegadores, arquivos de mais de 30 carteiras de criptomoedas, sessões ativas de redes sociais e aplicativos de mensagens, além de documentos de texto que tenham no título termos relacionados a senhas e chaves de recuperação.

No Google Chrome e no Microsoft Edge, o malware utiliza recursos dos próprios navegadores para contornar as proteções de criptografia e acessar as senhas armazenadas.

O driver empregado na campanha é uma versão modificada de um antigo arquivo de proteção de disco chamado CcProtect.sys, desenvolvido pela empresa chinesa Henan Dafeng Software. Os invasores renomearam o componente como Alinubx.sys e mantiveram suas funções de encerramento de processos.

Segundo os pesquisadores, essa alteração fez com que o arquivo não aparecesse na lista oficial de bloqueio de drivers recomendada pela Microsoft.

Campanha faz parte de uma rede maior

A Delphos Labs enviou um alerta sobre o driver à Microsoft em 19 de agosto. A fabricante respondeu que o caso não se enquadrava nos critérios de vulnerabilidade de segurança porque o arquivo não pertencia à companhia. A orientação foi encaminhar a situação ao portal de inteligência de segurança do Windows Defender, responsável por avaliar possíveis inclusões na lista de bloqueios.

Os pesquisadores também identificaram que a página falsa do autenticador faz parte de uma rede mais ampla de distribuição de vírus como serviço. A infraestrutura seria capaz de utilizar a identidade de pelo menos 40 grandes marcas no mesmo período.

O caso mostra como a utilização indevida da identidade visual de empresas conhecidas pode ser combinada com arquivos aparentemente confiáveis para enganar usuários e contornar mecanismos de proteção.

O que fazer se o arquivo foi executado

Para quem baixou e executou o falso aplicativo, os especialistas recomendam considerar todas as credenciais armazenadas no computador como comprometidas.

Nesse cenário, a orientação é alterar as senhas utilizando outro computador ou celular e verificar os acessos às contas. Como o código malicioso permanece na inicialização do Windows e volta a desativar os antivírus após cada reinicialização, os técnicos recomendam reinstalar o sistema operacional do zero ou realizar uma análise forense fora do sistema convencional para garantir a remoção do invasor.

Acumule cashback e recupere o valor da sua contribuição!

A Bee Fenati (saiba mais aqui) segue em expansão para garantir aos seus usuários cada vez mais benefícios. Na Benefícios Rede Bee, o profissional de TI acessa descontos em dezenas de grandes marcas, com muitas delas oferecendo cashback, ou seja, o retorno de um valor da sua compra que poderá ser transferido para sua conta! (Saiba mais aqui)

BAIXE O APLICATIVO DA BEE FENATI AGORA NA APP STORE (IOS) OU PLAY STORE (ANDROID) E APROVEITE!

A rede oferece em um único ambiente ofertas em áreas como educação, compras, viagens, lazer, serviços, tecnologia e muito mais. Ao acumular cashback, o valor fica em uma carteira digital dentro da plataforma e, a partir de R$ 20 reais acumulados, o trabalhador pode enviar o dinheiro direto para sua conta bancária!

Na prática, a ferramenta permite que trabalhadores e trabalhadoras RECUPEREM o valor da sua contribuição assistencial e/ou associativa!

É possível recuperar o valor integral da contribuição feita ao sindicato e ainda acumular muito mais – tudo isso contribuindo para fortalecer a categoria e transformando as compras do dia a dia em ganho real.

Qualifique-se agora com a Fenati Academy!

Dentro da Bee Fenati, o usuário encontra ainda a Fenati Academy, que oferece mais de 8 mil opções de qualificação e atualização profissional com bolsa integral para sócios e contribuintes de sindicatos filiados à Fenati. (Saiba mais)

Na plataforma, o profissional pode acessar cursos em parceria com a CISCO, com CERTIFICAÇÕES INTERNACIONAIS em áreas como segurança cibernética, Redes, IA, Ciência de dados, Inglês para TI, Programação, Tecnologia da informação, Alfabetização digital, Habilidades Profissionais (Soft skills) e Sustentabilidade. (Saiba mais)

Outra parceria da plataforma é a Oracle University, uma das maiores referências globais em tecnologia. Os usuários podem acessar cursos, trilhas de aprendizado e obter CERTIFICAÇÕES ORACLE GRATUITAMENTE ou com descontos exclusivos. Os conteúdos passam por áreas estratégicas como bancos de dados, computação em nuvem, inteligência artificial, desenvolvimento, automação e soluções corporativas. (Saiba mais)

A Fenati Academy também concede acesso ao Sindplay, streaming de qualificação para profissionais de TI reconhecido como a “Netflix de TI”, que possui cursos em áreas como cibersegurança, Inteligência Artificial, desenvolvimento de softwares, desenvolvimento para a internet, administração de sistemas e redes, ciência de dados, gestão de projetos de TI, blockchain e tecnologias de moedas digitais, entre outras. (Saiba mais)

Encontre o emprego dos seus sonhos com a Bee Hunter!

Sócios e contribuintes dos sindicatos filiados à Fenati contam ainda com uma ferramenta para se aproximarem das melhores oportunidades do mercado de trabalho: a Bee Hunter, uma plataforma inteligente que utiliza tecnologia e inteligência artificial para tornar a busca por vagas mais eficiente, estratégica e conectada ao perfil de cada usuário. (Saiba mais aqui)

A partir do cadastro do currículo, a plataforma utiliza inteligência artificial para analisar informações como experiências, competências e objetivos profissionais, cruzando esses dados com vagas disponíveis em empresas parceiras como Vagas.com, Sinergy e Trampos e identificando as posições que mais combinam com o perfil do usuário.

A Bee Hunter vai além e auxilia o profissional a estar preparado para a vaga dos sonhos! Isso porque nossa inteligência analisa o perfil e sugere cursos da Fenati Academy que vão ajudá-lo a ampliar sua qualificação e elevar a aderência às vagas desejadas. Acesse agora clicando aqui e encontre seu emprego dos sonhos!

(Com informações de Tecmundo)
(Foto: Reprodução/Magnific/Muhammad.abdullah)

Leia mais