Ein Klick auf den Download-Button leitet Besucher über mehrere GitHub-Seiten zu einem Server der Angreifer, der ein großes ZIP-Archiv ausliefert. Die beobachteten Archive waren 148 MB und 127,9 MB groß und mit Datenmüll aufgebläht, damit Scanner mit Größenbeschränkung sie überspringen.
Im Archiv liegt eine umbenannte Kopie des echten Microsoft-Debugging-Werkzeugs vsdbg.exe neben einer bösartigen Datei namens vsdbg.dll. Beim Start lädt Windows die DLL der Angreifer aus demselben Ordner – ein als DLL-Side-Loading bekannter Trick. Der Loader versucht anschließend auf drei Wegen, Administratorrechte zu erlangen, erreicht SYSTEM und installiert den Kerneltreiber als Dienst.
Der von den Forschern Alinubx.sys genannte Treiber führt eine Liste mit 145 Prozessnamen von Antiviren- und Sicherheitssoftware und beendet jeden gefundenen Prozess. Da dies aus dem Kernel heraus geschieht, also unterhalb der Ebene, auf der Schutzsoftware im Benutzermodus arbeitet, können die Werkzeuge den Vorgang weder sehen noch blockieren. Das Verfahren, einen legitim signierten, aber missbrauchbaren Treiber zu laden, ist als “Bring Your Own Vulnerable Driver” (BYOVD) bekannt.
Signiert ist der Treiber über die Kette “Microsoft Windows Hardware Compatibility Publisher”, mit einem Signaturdatum aus dem März 2023 – lange vor der Kampagne. Die Forscher formulieren es so: “Eine Microsoft-Attestierung belegt, dass ein Treiber eine Vertrauenskette durchlaufen hat. Sie belegt nicht, dass der Treiber sicher ist.”
Tatsächlich handelt es sich um eine umbenannte Kopie von CcProtect.sys aus dem chinesischen Verschlüsselungsprodukt CnCrypt, das im LOLDrivers-Katalog bereits als Prozess-Killer mit öffentlichem Proof-of-Concept geführt wird. Produktname, Version und Einreicher sind identisch, geändert wurden nur Dateiname und Beschreibung. Die Wirkung: Das bekannte Original wurde im August von 7 von rund 70 Engines erkannt, die umbenannte Variante von keiner.
Microsofts seit dem Windows-11-Update 2022 standardmäßig aktive Sperrliste für verwundbare Treiber half nicht – Delphos prüfte sie am 20. August und fand weder die umbenannte Datei noch das bekannte Original darauf. Die Liste arbeitet mit Datei-Hashes, und eine umbenannte oder neu kompilierte Datei erzeugt einen neuen Hash. Zum Zeitpunkt des Berichts am 17. September stand Alinubx.sys weiterhin nicht auf der Liste. Delphos hatte den Treiber am 19. August an Microsoft gemeldet; Microsoft antwortete, das Verhalten erfülle nicht die eigene Definition einer Sicherheitslücke, da der Treiber keine Microsoft-Komponente sei, und verwies auf den separaten Kanal für die Sperrliste, bei dem Delphos noch am selben Tag erneut einreichte.
Der Treiber kann laut Analyse auch Dateien verstecken, sich in Programme einschleusen und Web-Verkehr umleiten; diese Funktionen benötigen jedoch eine Konfigurationsdatei, die die Angreifer nicht mitlieferten. Genutzt wurde allein die Kill-Liste. Danach sammelte der Stealer gespeicherte Passwörter aus mehr als zwei Dutzend Browsern, Dateien von Kryptowährungs-Wallets, Anmeldesitzungen für Discord, Steam und Telegram sowie den Inhalt des Windows-Anmeldeinformationsmanagers und Dateien mit Namensbestandteilen wie “password”, “seed” oder “recovery”. Bei Chrome und Edge umgeht er Googles App-Bound-Verschlüsselung, indem er Code in den Browser injiziert und dessen eigenen Dienst zur Entschlüsselung auffordert. Die Beute wird als ZIP an einen Server der Angreifer geschickt.
Betroffene Rechner sollten als Kompromittierung auf Kernel-Ebene behandelt, forensisch auf dieser Ebene untersucht oder neu aufgesetzt werden; Passwörter sind von einem separaten, sauberen Gerät aus zu ändern. Der Treiber bleibt geladen, beendet bei jedem Neustart erneut die Sicherheitswerkzeuge und startet den Stealer neu. Die Forscher raten, nach Herkunft und Verhalten des Treibers zu suchen statt nach einem einzelnen Dateinamen, da die Betreiber ihn erneut umbenennen können – auch die LOLDrivers-Erkennung greift nur per Hash.
Gefälschte GitHub-Repositories mit dieser Stealer-Familie sind nicht neu: Trend Micro dokumentierte im März den so verbreiteten BoryptGrab-Stealer, Arctic Wolf meldete im Juli eine Welle von fast 300 solcher Repositories. Delphos geht mit hoher Zuversicht davon aus, dass der Loader mit dem kostenpflichtigen Crypter Cruciferra gebaut wurde, dessen Standard-Kill-Liste ebenfalls 145 Namen umfasst und dessen Treiber austauschbar ist; mit mittlerer Zuversicht stufen die Forscher den von LastPass als Rapuncel bezeichneten Stealer als Verwandten von BoryptGrab ein. Wie viele Nutzer infiziert wurden, ist unbekannt – der Bericht nennt keine Opferzahl. Eine nahezu identische zweite Fake-Seite für ein angebliches “macOS LastPass” wurde entfernt, bevor das Team sie untersuchen konnte.
