Yazılım & Uygulamalar

Sahte LastPass Authenticator Yükleyicisi Antivirüsleri Kapatıyor

Sahte LastPass Authenticator yükleyicisi, antivirüs ve güvenlik yazılımlarını kapatıyor. Kullanıcılar dikkatli olmalı.

LastPass Authenticator sahte yükleyicisi antivirüsleri kapatıyor.
LastPass Authenticator sahte yükleyicisi antivirüsleri kapatıyor. · Görsel: The Hacker News

Son günlerde, sahte bir LastPass Authenticator yükleyicisinin, antivirüs ve diğer güvenlik yazılımlarını devre dışı bırakan bir Windows çekirdek sürücüsü yüklediği tespit edildi. Bu durum, LastPass ve Delphos Labs araştırmacıları tarafından 17 Eylül'de açıklandı. Kullanıcılar, bu sahte yükleyiciyi indirdiklerinde, bilgisayarlarına kötü niyetli bir yazılım bulaşmış oluyor.

Sahte Yükleyici ve İndirme Süreci

Sahte LastPass Authenticator yükleyicisi, GitHub'da yer alan bir sahte sayfa üzerinden dağıtılıyor. Bu sayfa, "LastPass Authenticator indir" gibi arama terimlerinde üst sıralarda yer alıyor ve gerçek bir LastPass ürün sayfası gibi görünüyor. Kullanıcılar indirme butonuna tıkladıklarında, onları birkaç GitHub sayfası üzerinden saldırganın sunucusuna yönlendiriyor. Bu süreç sonunda büyük bir ZIP dosyası indiriliyor. Gerçek LastPass Authenticator ise yalnızca lastpass.com ve resmi uygulama mağazalarından edinilebilir.

ZIP dosyasının içinde, gerçek bir Microsoft hata ayıklama aracı olan vsdbg.exe'nin yeniden adlandırılmış bir kopyası bulunuyor. Bu dosya, kötü niyetli bir dosya olan vsdbg.dll ile birlikte yer alıyor. Sahte yükleyici çalıştırıldığında, Windows bu DLL dosyasını yükleyerek saldırganın kötü niyetli yazılımını çalıştırıyor.

Antivirüs ve Güvenlik Yazılımlarını Kapatma

Araştırmacılar, bu çekirdek sürücüsünün Alinubx.sys adını taşıdığını ve 145 antivirüs ve güvenlik sürecinin adını içeren bir listeye sahip olduğunu belirtiyor. Bu sürücü, çalışır durumda olan her bir güvenlik yazılımını kapatıyor. Bu işlem, kullanıcı modunda çalışan güvenlik yazılımlarının bu durumu engellemesini imkânsız hale getiriyor. Saldırganlar, Microsoft'un donanım uyumluluğu programı aracılığıyla imzalanmış bir sürücüyü kullanarak bu erişimi elde ediyor.

Kişisel Verilerin Çalınması

Antivirüs yazılımları devre dışı kaldıktan sonra, bu kötü niyetli yazılım, birden fazla tarayıcıdan kaydedilmiş şifreleri, kripto para cüzdanı dosyalarını ve Discord, Steam, Telegram gibi platformlardaki oturum bilgilerini topluyor. Chrome ve Edge gibi tarayıcılar, bu tür saldırılara karşı şifreleme kullanıyor, ancak saldırganlar, tarayıcıya kötü niyetli kod enjekte ederek şifreleri çözmesini sağlıyor. Toplanan veriler, bir ZIP dosyası haline getirilip saldırganın sunucusuna gönderiliyor.

Güvenlik Önlemleri ve Öneriler

Bu tür bir saldırıya maruz kalan kullanıcıların, tarayıcılarında kaydedilmiş tüm şifreleri çalınmış olarak değerlendirmeleri gerekiyor. Kullanıcılar, bu şifreleri etkilenen cihazdan farklı bir temiz cihaz üzerinden değiştirmeli ve hesap aktivitelerini gözden geçirmelidir. Saldırganın sürücüsü, her yeniden başlatmada güvenlik araçlarını tekrar devre dışı bırakıyor ve kötü niyetli yazılımı tekrar çalıştırıyor, bu nedenle etkilenen makineler, çekirdek seviyesinde bir tehlike olarak değerlendirilmelidir.

Sonuç

Bu tür sahte yazılımlar, kullanıcıların kişisel verilerini ciddi şekilde tehlikeye atıyor. Kullanıcıların dikkatli olmaları ve yalnızca resmi kaynaklardan yazılım indirmeleri büyük önem taşıyor. Güvenlik yazılımlarının her zaman güncel tutulması ve olası tehditlere karşı dikkatli olunması gerekiyor.

Sık Sorulan Sorular

Sahte LastPass yükleyicisi nasıl çalışıyor?

Sahte yükleyici, Windows çekirdek sürücüsü yükleyerek antivirüsleri kapatıyor ve şifreleri çalıyor.

Bu tür saldırılardan nasıl korunabilirim?

Resmi kaynaklardan yazılım indirin, güvenlik yazılımlarını güncel tutun ve dikkatli olun.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Yazılım & Uygulamalar kategorisinden

Tümü