SBuscaron 'LastPass Authenticator' en Google y descargaron un apagador de antivirus firmado por Microsoft
// syswork LOG · categoríaNoticiaslectura6 MIN

Buscaron 'LastPass Authenticator' en Google y descargaron un apagador de antivirus firmado por Microsoft

Repositorios de GitHub posicionados en buscadores suplantan a 40 empresas de software y entregan un ladrón de credenciales con un driver de kernel firmado que desactiva 145 productos de seguridad.

Pantalla de descarga de software con una advertencia de seguridad ignorada por el usuario
Pantalla de descarga de software con una advertencia de seguridad ignorada por el usuario

El escenario es tan común que da pereza escribirlo: alguien en la empresa necesita instalar una aplicación, la busca en el buscador, entra al primer resultado que parece oficial y descarga.

Esta semana quedó documentado a dónde lleva eso. Repositorios de GitHub posicionados en buscadores están suplantando a empresas de software conocidas —al menos 40 marcas con la misma infraestructura— para entregar un ladrón de credenciales nuevo llamado Rapuncel. El señuelo que más se ha visto: LastPass Authenticator.

La ironía es difícil de superar: se busca la app que protege las contraseñas y se instala la que se las lleva.

Los tres trucos que hacen que funcione

1. Aparece donde la gente busca. No hay correo de phishing ni enlace sospechoso. Los repositorios están optimizados para posicionarse, y GitHub es un dominio en el que todo mundo confía. El usuario hace clic en descargar, pasa por varias redirecciones y termina en un servidor de entrega.

2. El archivo es demasiado grande para analizarse. El ZIP viene inflado artificialmente hasta 148 MB. Muchos motores de análisis saltan los archivos que pasan cierto tamaño, y ese es exactamente el punto.

3. El instalador es real. Dentro del paquete hay una copia legítima del depurador CoreCLR de Microsoft Visual Studio (vsdbg.exe), renombrada y configurada para cargar a su lado una DLL maliciosa (vsdbg.dll). El ejecutable está firmado por Microsoft y es auténtico; lo malicioso viaja al lado, y se carga porque el programa legítimo lo busca.

Y después, el que apaga la luz

El paquete instala un controlador de kernel llamado Alinubx.sys, disfrazado de componente de NVIDIA con el nombre nvfsflt64.sys y registrado como servicio NvFsFilter. Está firmado a través de la cadena Windows Hardware Compatibility Publisher de Microsoft, y su trabajo es apagar la seguridad: puede desactivar 145 antivirus y soluciones EDR. Un driver de kernel corre en la capa más privilegiada del sistema, por encima del antivirus que intentaría detenerlo. Cuando el ladrón de credenciales empieza a trabajar, ya no hay nadie mirando.

Después entra Rapuncel y se lleva lo de siempre: contraseñas guardadas en el navegador, sesiones activas, datos del gestor de contraseñas, monederos.

Qué hacer en una empresa mediana

Antes de que pase:

  1. Quita los permisos de administrador local a los usuarios que no los necesitan. Sin ese permiso, el driver no se instala y la cadena se rompe en el paso más importante.
  2. Define de dónde se descarga software. Una lista corta de fuentes aprobadas —el sitio del fabricante, la tienda de Microsoft, el repositorio interno— y la regla de que todo lo demás pasa por sistemas. No es burocracia: es el control más barato que existe contra esta familia de ataques.
  3. Revisa los controladores instalados en los equipos. Un nvfsflt64.sys en una máquina que no tiene tarjeta NVIDIA es una alerta clara.
  4. Habilita el segundo factor en todo. Si la credencial se va, el segundo factor es lo que convierte el robo en un intento fallido. Aquí está cómo activarlo.

Si ya pasó:

Trátalo como equipo comprometido, no como equipo infectado. Aísla la máquina de la red, cambia desde otro dispositivo las contraseñas de correo, banca, ERP y consolas de administración, cierra todas las sesiones activas, revisa el segundo factor de cada cuenta —los atacantes lo modifican para conservar el acceso— y reinstala el sistema desde cero. Pasar el antivirus no es suficiente cuando hubo un driver de kernel de por medio.

Lo que este caso dice sobre los gestores de contraseñas

Sería fácil sacar la conclusión equivocada: "ves, por eso no uso gestor de contraseñas".

Es al revés. El gestor de contraseñas sigue siendo la mejor decisión que puede tomar una empresa mediana en seguridad, porque elimina la reutilización de contraseñas, que es el problema de fondo. Lo que este caso demuestra es que hay que instalarlo desde el sitio del fabricante, no desde el primer resultado del buscador, y que la contraseña maestra necesita segundo factor.

Si todavía no tienes uno en la empresa, la guía paso a paso para implantarlo sigue siendo el mejor uso de una tarde. Y si octubre es el mes en el que por fin vas a poner orden, aquí está el plan de cuatro semanas.

Control de lo que se instala

¿Cualquiera puede instalar lo que sea en tus equipos?

Revisamos permisos, controlamos las instalaciones y dejamos gestor de contraseñas y segundo factor funcionando en toda la empresa.

Pedir revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#malware#contraseñas#buenas prácticas

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Cómo descarga software tu equipo?

Ponemos control sobre lo que se instala, revisamos los equipos y dejamos el gestor de contraseñas y el segundo factor donde deben estar.

Ver ciberseguridad