
重點整理
- 駭客利用 GitHub 假頁面與大檔案繞過防毒掃描,散播假冒 LastPass 安裝程式。
- 惡意程式會安裝核心驅動程式,權限高於防毒軟體,直接關閉 145 種資安工具。
- 竊密程式會打包瀏覽器密碼與加密貨幣錢包,甚至能破解 Chrome 的加密保護。
- 若電腦不幸中招,務必使用乾淨設備更改密碼,並直接重灌受感染的電腦系統。
很多中小企業會使用密碼管理工具來記住各種後台帳號。但如果員工在網路上搜尋並下載到「假的安裝程式」,不僅密碼沒管好,反而會把公司瀏覽器裡儲存的幾十組帳號密碼、甚至加密貨幣錢包全部送給駭客。最近就發生假冒 LastPass Authenticator 的惡意攻擊,讓我們來看看駭客是怎麼做到的,以及企業該如何防範。
假 LastPass 安裝程式如何騙過防毒軟體?
駭客在 GitHub 建立了一個看起來像官方的假頁面,而且搜尋排名很高。當使用者點擊下載後,會收到一個超過 120MB 的壓縮檔。這個檔案特別大,是因為裡面塞滿了垃圾檔案,目的是讓有大小限制的防毒掃描器直接跳過不掃。
安裝程式利用了微軟官方簽名的除錯工具,搭配「DLL 側載」的技巧,也就是把惡意檔案跟合法檔案放在同一個資料夾,讓系統誤載入惡意檔案。更可怕的是,它安裝的核心驅動程式是改名過的已知惡意程式。因為防毒軟體與微軟的封鎖清單是比對檔案的「指紋」(Hash),改名後指紋變了,偵測率直接從 10% 降到 0,成功躲過攔截。
電腦被植入核心驅動程式後,會發生什麼事?
這個驅動程式運行在系統最深層的「核心層級」,權限比一般的防毒軟體和 EDR(端點偵測與回應,企業用的進階威脅偵測系統)還要高。它會直接關閉電腦上 145 種資安軟體,讓防毒系統形同虛設。
接著,竊密程式會把瀏覽器儲存的密碼、加密貨幣錢包、Discord 等登入狀態,以及 Windows 憑證管理員裡的資料全部打包傳給駭客。就算 Chrome 或 Edge 有應用程式綁定加密保護,駭客也能注入程式碼,讓瀏覽器「自己」幫它解密。
如果不幸中招,該怎麼緊急應變?
只要電腦跑過這個假安裝程式,就要假設瀏覽器裡所有的密碼、憑證和登入狀態都已經外洩。請務必使用「另一台確認乾淨的設備」來更改所有密碼,並檢查帳號是否有異常活動,千萬不要在受感染的電腦上改密碼。
因為這個惡意驅動程式每次電腦重開機都會重新啟動並關閉防毒軟體,受感染的電腦不能只用防毒軟體掃描,必須進行核心層級的鑑識,或者直接重灌系統才能徹底清除。
崴米的建議
- 建立安全的軟體下載規範:提醒員工,任何工具(包含密碼管理員)都只能從官方網站或官方應用程式商店下載,絕對不要從 GitHub 或第三方論壇下載安裝檔,從源頭阻斷風險。
- 定期檢查與維護網站後台:公司官網或電商後台的帳號密碼若存在瀏覽器中,風險極高。建議將網站後台管理權限分級,並定期更新密碼,避免單一帳號外洩導致全面失控。
- 讓專業團隊協助監看網站狀態:除了員工電腦的資安,企業官網本身的穩定與安全同樣重要。選擇可靠的網站代管維護與主機監看服務,讓專業團隊幫忙顧主機、更新憑證與定期備份,能大幅降低網站被入侵或當機的風險,讓企業更專注在核心本業。
參考來源:Fake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR



