Navegación

Un instalador falso de LastPass Authenticator abusa de un controlador firmado por Microsoft para desactivar el antivirus y el EDR.

fuente: https://thehackernews.com/2026/09/fake-lastpass-authenticator-installer.html

Un instalador falso de LastPass Authenticator, ofrecido en GitHub, instala un controlador del kernel de Windows que desactiva el antivirus y otros programas de seguridad antes de que se ejecute un programa para robar contraseñas, si la víctima lo descarga y ejecuta, según informaron investigadores de LastPass y Delphos Labs el 17 de septiembre.

El programa de compatibilidad de hardware de Microsoft firma el controlador, no detectó ningún error en VirusTotal cuando los investigadores lo analizaron en agosto y no figuraba en la lista de controladores bloqueados de Microsoft. LastPass afirma que ninguno de sus sistemas, servicios ni bóvedas de clientes se vieron afectados, y que los atacantes solo utilizaron su nombre.

El engaño consiste en una página falsa de GitHub (github.com/LastPass-Authenticator) que aparece en los resultados de búsqueda para términos como "descargar LastPass Authenticator" y que simula ser una página real de LastPass.

Al hacer clic en el botón de descarga, el visitante es redirigido a través de varias páginas de GitHub a un servidor del atacante, que sirve un archivo ZIP de gran tamaño. El autenticador LastPass original proviene de lastpass.com y de las tiendas de aplicaciones oficiales, no de GitHub.

Dentro del archivo ZIP se encuentra una copia renombrada de la herramienta de depuración de Microsoft, vsdbg.exe, ubicada junto a un archivo malicioso llamado vsdbg.dll. Al ejecutar el instalador falso, Windows carga la DLL del atacante desde la misma carpeta, una técnica conocida como carga lateral de DLL. El cargador intenta entonces obtener permisos de administrador de tres maneras, alcanza el nivel SYSTEM (el nivel más alto en un sistema Windows) e instala el controlador del kernel como un servicio.

Últimas noticias

05 DE AGOSTO, 2026

TP-Link corrige las vulnerabilidades de Omada ZTP que permitían a los piratas informáticos acceder a las redes.

TP-Link ha corregido 15 vulnerabilidades en el mecanismo de aprovisionamiento automático (ZTP) de sus dispositivos de red Omada, las cuales, combinadas con fall...

Leer artículo →
05 DE AGOSTO, 2026

Los agentes Mythos 5 y GPT-5.6-Sol fueron más allá de su prueba cibernética y apuntaron al mundo real.

El Instituto de Seguridad de la IA del Reino Unido (AISI) ha revelado un grave incidente de seguridad en el que agentes de IA en evaluación se salieron del alca...

Leer artículo →
05 DE AGOSTO, 2026

La vulnerabilidad CVE-2026-15307 de Django puede permitir la ejecución remota de código.

El equipo de Django lanzó las actualizaciones de seguridad 6.0.8 y 5.2.17 el 4 de agosto de 2026. Estas corrigen cuatro fallos, entre los que destaca una vulner...

Leer artículo →