S'inscrire

Cybersécurité - 21/09/2026

Un faux programme d’installation de LastPass Authenticator exploite un pilote signé par Microsoft pour désactiver l’antivirus et l’EDR.

Faux programme d’installation LastPass Authenticator diffusant un malware

Un faux programme d’installation de LastPass Authenticator proposé sur GitHub installe un pilote de noyau Windows qui désactive l’antivirus et d’autres logiciels de sécurité avant l’exécution d’un voleur de mots de passe. Cette campagne a été dévoilée le 17 septembre par des chercheurs de LastPass et de Delphos Labs.

Le pilote a été signé par le programme de compatibilité matérielle de Microsoft. Il n’a pas été détecté par VirusTotal lors de son analyse par les chercheurs en août et ne figurait pas sur la liste des pilotes bloqués par Microsoft.

LastPass affirme qu’aucun de ses systèmes, services ou coffres-forts clients n’a été compromis. Les attaquants ont uniquement usurpé le nom de l’entreprise.

L’appât prend la forme d’une fausse page GitHub, accessible à l’adresse github.com/LastPass-Authenticator. Celle-ci apparaît dans les résultats de recherche pour des requêtes comme « téléchargement de LastPass Authenticator » et ressemble à une véritable page produit de LastPass.

Un clic sur le bouton de téléchargement redirige le visiteur vers un serveur malveillant en passant par plusieurs pages GitHub. Ce serveur héberge ensuite une archive ZIP volumineuse.

La véritable application LastPass Authenticator est uniquement disponible sur le site officiel de LastPass et sur les plateformes de téléchargement officielles, et non sur GitHub.

L’archive ZIP contient une copie renommée de l’outil de débogage Microsoft vsdbg.exe, placée à côté d’un fichier malveillant nommé vsdbg.dll.

Lors de l’exécution du faux programme d’installation, Windows charge la DLL malveillante depuis le même dossier. Cette technique est appelée chargement latéral de DLL, ou DLL sideloading.

Le programme tente ensuite d’obtenir les droits d’administrateur de trois manières différentes. Il atteint le niveau SYSTEM, le niveau de privilèges le plus élevé sur une machine Windows, puis installe le pilote du noyau en tant que service.

Les archives analysées pesaient respectivement 148 Mo et 127,9 Mo. Elles étaient remplies de fichiers inutiles afin de dépasser les limites de taille de certains scanners de sécurité.

Quel est le rôle de ce pilote et pourquoi Windows lui fait-il confiance ?

Un pilote noyau s’exécute à un niveau inférieur à celui des antivirus et des outils de détection et de réponse aux incidents sur les terminaux, aussi appelés EDR.

Ce pilote, nommé Alinubx.sys par les chercheurs, contient une liste de 145 noms de processus associés à des antivirus et à des logiciels de sécurité. Il interrompt chacun de ces processus lorsqu’il les détecte en cours d’exécution.

Cette opération est effectuée directement au niveau du noyau. Les outils fonctionnant en mode utilisateur ne peuvent donc pas facilement bloquer ou détecter l’interruption.

Le chargement d’un pilote légitimement signé, mais vulnérable, pour obtenir un tel accès correspond à une technique appelée Bring Your Own Vulnerable Driver, ou BYOVD.

Le pilote est signé par l’intermédiaire de la chaîne de validation de compatibilité matérielle de Microsoft Windows. Sa signature date de mars 2023, soit plusieurs années avant le lancement de cette campagne.

Comme l’expliquent les chercheurs de LastPass et Delphos Labs, l’attestation de Microsoft prouve qu’un pilote a été validé par un processus de confiance, mais elle ne garantit pas qu’il est entièrement sûr.

Dans cette campagne, seule la fonctionnalité de désactivation des processus de sécurité a été utilisée. Le pilote peut également masquer des fichiers, injecter du code dans d’autres programmes et rediriger le trafic web.

Ces fonctionnalités supplémentaires nécessitent toutefois un fichier de configuration que les attaquants n’avaient pas inclus.

Le logiciel malveillant a néanmoins pu récupérer les mots de passe enregistrés dans plus d’une vingtaine de navigateurs, des fichiers de portefeuilles de cryptomonnaies ainsi que des sessions de connexion à Discord, Steam et Telegram.

Il cible également le contenu du Gestionnaire d’informations d’identification de Windows et les fichiers dont le nom contient des termes comme « password », « seed » ou « recovery ».

Chrome et Edge utilisent un chiffrement au niveau de l’application destiné à empêcher ce type d’attaque. Pour le contourner, le malware injecte du code dans le navigateur et demande à son service interne de déchiffrer les mots de passe.

Les données récupérées sont ensuite regroupées dans une archive ZIP et envoyées vers un serveur contrôlé par les attaquants.

Pourquoi le pilote n’a-t-il pas été détecté ?

Ce pilote est une copie renommée de CcProtect.sys, un pilote du logiciel chinois de chiffrement de disque CnCrypt.

Le pilote original était déjà répertorié dans le catalogue LOLDrivers comme un outil capable de gérer et d’arrêter des processus.

Les deux pilotes partagent le même nom de produit, la même version et le même auteur. Seuls le nom et la description du fichier ont été modifiés.

Cette modification a suffi à faire disparaître les détections antivirus. En août, la version originale était signalée par environ 7 moteurs sur 70, tandis que le pilote renommé n’était détecté par aucun d’entre eux.

La liste de blocage des pilotes vulnérables de Microsoft, activée par défaut depuis la mise à jour 2022 de Windows 11, empêche normalement le chargement des pilotes connus comme dangereux.

Delphos Labs a cependant vérifié cette liste le 20 août et n’y a trouvé ni le pilote renommé ni sa version originale.

Cette liste repose notamment sur les empreintes numériques des fichiers. Lorsqu’un pilote est modifié ou recompilé, il obtient une nouvelle empreinte qui peut ne pas figurer dans la liste de blocage.

Au moment de la publication du rapport, le pilote Alinubx.sys n’était toujours pas présent dans cette liste.

Delphos Labs a signalé le pilote à Microsoft le 19 août. Microsoft a estimé que son comportement ne correspondait pas à sa définition d’une vulnérabilité de sécurité, puisque le pilote n’était pas un composant de Microsoft.

Les chercheurs ont alors été redirigés vers le canal chargé d’examiner les pilotes susceptibles d’être ajoutés à la liste de blocage. Une nouvelle demande a été envoyée le même jour.

Que faire si vous avez exécuté le faux programme d’installation ?

Si vous avez exécuté ce faux programme d’installation, considérez comme compromis tous les mots de passe enregistrés dans les navigateurs de la machine.

Les fichiers de portefeuilles de cryptomonnaies, les sessions Discord, Steam et Telegram ainsi que les données du Gestionnaire d’informations d’identification de Windows peuvent également avoir été volés.

Modifiez immédiatement vos mots de passe depuis un appareil distinct et sain. N’utilisez pas l’ordinateur potentiellement infecté pour effectuer cette opération.

Vérifiez également l’activité récente de vos comptes afin de repérer les connexions, modifications ou transactions que vous n’avez pas réalisées.

Le pilote reste actif sur la machine, désactive les outils de sécurité et relance le logiciel malveillant après chaque redémarrage. Il peut ainsi neutraliser les outils habituellement utilisés pour le supprimer.

Une machine ayant exécuté cette charge utile doit être considérée comme compromise au niveau du noyau. Dans la mesure du possible, elle doit faire l’objet d’une analyse forensique approfondie ou être entièrement réinstallée.

Quels sont les indicateurs à rechercher ?

Les chercheurs recommandent d’étudier le comportement et l’origine du pilote plutôt que de rechercher uniquement un nom de fichier. Les attaquants peuvent facilement le renommer ou le modifier à nouveau.

Voici les principaux indicateurs à surveiller :

  • Service : création d’un service nommé NvFsFilter.
  • Fichier : présence du pilote C:\Windows\System32\drivers\nvfsflt64.sys.
  • Signataire : signature mentionnant Henan Dafeng Software ou contenant le nom « CnCrypt ».
  • Périphérique : présence du chemin \\.\Alinubx.
  • Comportement : chargement d’un pilote immédiatement suivi de l’arrêt de plusieurs processus de sécurité.

Une détection communautaire du pilote est disponible sur LOLDrivers.

Cette détection repose cependant sur son empreinte numérique. Elle peut donc devenir inefficace dès que le fichier est modifié. L’ensemble des indicateurs de compromission est disponible dans le rapport conjoint de LastPass et Delphos Labs.

D’où provient cette campagne malveillante ?

La fausse page LastPass n’était qu’un leurre parmi de nombreux autres. Selon LastPass, le serveur utilisé par les attaquants diffusait des pages usurpant l’identité d’au moins 40 marques.

Une seconde page contrefaite presque identique, prétendant proposer une version de LastPass pour macOS, a été supprimée avant que les chercheurs puissent l’analyser.

Les faux dépôts GitHub utilisés pour diffuser des logiciels voleurs d’informations ne sont pas nouveaux. Plusieurs campagnes reposant sur cette méthode ont déjà été documentées au cours de l’année.

Delphos Labs estime avec une forte probabilité que le programme de chargement a été conçu à l’aide de Cruciferra, un outil de chiffrement malveillant payant dont la liste noire contient également 145 noms de processus et dont le pilote peut être remplacé.

Les chercheurs estiment également que le voleur de données, baptisé Rapuncel par LastPass, pourrait être apparenté à BoryptGrab. Ils ne peuvent toutefois pas confirmer qu’il s’agit exactement du même logiciel malveillant.

Le nombre total de personnes infectées reste inconnu, le rapport ne fournissant aucun décompte des victimes.

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026