برنامج مزيف لـ LastPass يوقف مضاد الفيروسات عبر تعريف ويندوز
كشف باحثون في LastPass وDelphos Labs عن حملة هجومية تعتمد على مثبّت مزيف لتطبيق LastPass Authenticator يُتاح عبر GitHub، إذ يقوم عند تشغيله بتثبيت تعريف نواة (Kernel Driver) على نظام ويندوز يعمل على إيقاف برامج مضاد الفيروسات وحلول الحماية الطرفية EDR قبل أن يبدأ برنامج خبيث لسرقة كلمات المرور في العمل.
كيف يعمل الهجوم؟
وفقاً لما نشره موقع The Hacker News نقلاً عن باحثي LastPass وDelphos Labs، فإن المستخدم الذي يقوم بتحميل المثبّت المزيف وتشغيله يعرّض جهازه لسلسلة من الخطوات الخبيثة تبدأ بتثبيت تعريف على مستوى النواة، وهو المستوى الأعمق في نظام التشغيل ويندوز حيث تعمل مكونات الحماية الأساسية. وبمجرد تحميل هذا التعريف، يستطيع المهاجم تعطيل أدوات الأمن المثبتة على الجهاز، ما يمنح البرمجيات الخبيثة حرية العمل دون اعتراض.
توقيع مايكروسوفت كغطاء للثقة
اللافت في هذه الحملة أن التعريف الخبيث يحمل توقيعاً رقمياً صادراً عن برنامج التوافق العتادي الخاص بمايكروسوفت (Microsoft Hardware Compatibility Program). هذا التوقيع يمنح التعريف مظهراً شرعياً ويسمح له بالعمل داخل نواة ويندوز دون أن توقفه آليات الحماية المعتادة التي ترفض تحميل التعريفات غير الموقّعة. واستغل المهاجمون هذه الثقة الممنوحة من النظام لتمرير شيفرتهم الخبيثة.
نتائج فحص منخفضة على VirusTotal
أشار الباحثون إلى أن التعريف حصل على صفر اكتشافات على منصة VirusTotal في مرحلة من مراحل التحليل، ما يعني أن أدوات الفحص المتاحة لم تتعرف عليه كتهديد في ذلك الوقت. هذا الأمر يزيد من خطورة الحملة، لأن المستخدمين الذين يعتمدون على فحص الملفات قبل تشغيلها قد لا يجدون أي مؤشر تحذيري.
سياق أوسع: لماذا تُستهدف مديري كلمات المرور؟
يُعد LastPass أحد أشهر مديري كلمات المرور في العالم، وتطبيق LastPass Authenticator مخصص لتوليد رموز التحقق بخطوتين. هذا النوع من التطبيقات يمثل هدفاً جاذباً للمهاجمين لأنه يمنحهم مفتاحاً للوصول إلى حسابات المستخدمين المحمية. وعندما ينجح المهاجم في تعطيل الحماية وسرقة بيانات الاعتماد، فإنه قد يحصل على مفاتيح الدخول إلى بريد المستخدم وحساباته البنكية وخدماته السحابية.
كما أن استغلال التعريفات الموقّعة من مايكروسوفت ليس أسلوباً جديداً تماماً، لكنه يظل فعالاً لأنه يستغل ثقة نظام التشغيل في التوقيع الرقمي بدلاً من استغلال ثغرة برمجية. هذا النمط من الهجمات يُعرف أحياناً بهجمات «التوقيع المسروق» أو «التوقيع المُساء استخدامه»، ويصعب اكتشافه لأن الملف يبدو شرعياً على مستوى النظام.
ما الذي يجب على المستخدمين فعله؟
الدرس الأساسي من هذه الحادثة هو ضرورة تحميل التطبيقات الأمنية ومديري كلمات المرور من المصادر الرسمية فقط، مثل المتاجر الرسمية أو المواقع الرسمية للمطوّرين، وليس من مستودعات عامة مثل GitHub أو روابط موزعة عبر منصات أخرى. كما يُنصح بالتحقق من هوية الناشر قبل تثبيت أي أداة تتعامل مع بيانات حساسة.
في الختام، تكشف هذه الحملة عن مستوى متقدم من التكتيكات التي يستخدمها المهاجمون، حيث يجمعون بين الهندسة الاجتماعية عبر تطبيق مزيف، واستغلال توقيع رقمي موثوق، وتعطيل الحماية من داخل النواة. ويبقى الوعي بالمصدر الرسمي للتطبيقات خط الدفاع الأول أمام هذا النوع من التهديدات.
زيروتايب لتصميم التطبيقات

