Faux LastPass Authenticator : le danger d’un pilote signé Microsoft

Une fausse page GitHub présentée comme LastPass Authenticator diffusait une archive Windows capable d’installer un pilote au niveau du noyau, de désactiver 145 antivirus et outils EDR, puis de lancer le voleur de données Rapuncel. Les systèmes, services et coffres-forts clients de LastPass n’ont pas été compromis : les attaquants ont usurpé le nom de l’entreprise pour rendre le téléchargement crédible.

Dans un rapport publié le 17 septembre 2026, les équipes Threat Intelligence de LastPass et de Delphos Labs indiquent que la campagne imitait au moins 40 entreprises. Le nombre de victimes reste inconnu. La page consacrée à LastPass n’était donc qu’un appât parmi d’autres dans une opération active depuis plusieurs mois.

Une recherche Google mène vers une fausse page GitHub

Le piège commence par une requête comme « téléchargement de LastPass Authenticator ». Un compte organisation GitHub reprenant le nom du produit apparaissait bien placé dans les résultats. Sa page reprenait les logos, la description et les codes visuels de LastPass, avec un bouton de téléchargement ressemblant à celui d’une page officielle.

Le bouton envoyait le visiteur vers plusieurs pages GitHub, puis vers un serveur contrôlé par les attaquants. Celui-ci délivrait une archive ZIP volumineuse et pouvait modifier la destination finale sans changer les pages déjà indexées. Cette chaîne de redirections compliquait la vérification de l’adresse réellement utilisée au moment du téléchargement.

Un dépôt GitHub et un bon classement dans un moteur de recherche ne prouvent pas qu’un programme vient de l’éditeur annoncé. La véritable application LastPass Authenticator doit être téléchargée depuis le site officiel de LastPass ou depuis les boutiques d’applications officielles, pas depuis un dépôt GitHub trouvé dans les résultats.

Le faux installateur détourne un outil Microsoft légitime

two black flat screen computer monitors
Photo de Fotis Fotopoulos sur Unsplash.

Les archives analysées contenaient une copie renommée de vsdbg.exeun outil de débogage Microsoft Visual Studio CoreCLR. À ses côtés se trouvait un fichier malveillant nommé vsdbg.dll. Lorsque l’exécutable est lancé depuis ce dossier, Windows peut charger la DLL voisine avant de chercher une version légitime ailleurs. Cette technique, appelée chargement latéral de DLL, dissimule le code malveillant derrière un programme connu.

Les échantillons étaient aussi remplis de fichiers inutiles. Deux archives mesuraient environ 127,9 et 148 Mo. Cette surcharge pouvait faire passer le fichier au-delà des limites de certains outils d’analyse, mais elle ne lui donnait aucun caractère officiel.

Le chargeur essaie ensuite d’obtenir des privilèges administrateur, atteint le niveau SYSTEM et installe un pilote de noyau comme service Windows. Le nom de l’exécutable ou de la DLL n’est donc pas un critère suffisant pour juger le fichier. Il faut examiner l’éditeur, l’origine du téléchargement et la chaîne d’exécution complète.

Une signature Microsoft qui ne garantit pas la sécurité

Le pilote étudié, suivi sous le nom Alinubx.sysétait signé par l’intermédiaire de la chaîne Windows Hardware Compatibility Publisher de Microsoft. Lors d’un contrôle réalisé en août, les chercheurs n’ont obtenu aucune détection sur VirusTotal et le fichier ne figurait pas dans la liste de blocage des pilotes vulnérables de Microsoft.

Cette signature atteste qu’un fichier a franchi une procédure de signature. Elle ne signifie pas que Microsoft a développé le pilote, ni que son utilisation dans une campagne donnée est sûre. Le cas relève de la technique BYOVD, pour « Bring Your Own Vulnerable Driver » : l’attaquant introduit un pilote signé mais exploitable pour agir à un niveau difficile à contrôler depuis les logiciels de sécurité en mode utilisateur.

Dans cette campagne, le pilote se faisait passer pour un composant graphique NVIDIA, avec le nom nvfsflt64.syset s’enregistrait comme service NvFsFilter. Il contenait une liste de 145 processus associés à des antivirus et à des outils EDR. Lorsqu’il en trouvait un en fonctionnement, il pouvait le terminer depuis le noyau, sous le niveau où ces protections opèrent habituellement.

Les chercheurs ont aussi relevé du code destiné à dissimuler des fichiers et à injecter un composant dans des processus. La version observée ne disposait toutefois pas de la configuration nécessaire pour activer ces fonctions. Il faut donc distinguer les capacités présentes dans le pilote de celles effectivement utilisées pendant la campagne.

Rapuncel vise les mots de passe et les sessions ouvertes

Après l’arrêt des protections, le voleur Rapuncel recherche les informations enregistrées sur la machine. Il cible les mots de passe de plus de 25 navigateurs, le Gestionnaire d’informations d’identification de Windows, des fichiers liés aux portefeuilles de cryptomonnaies et les sessions de Discord, Steam et Telegram.

Les données collectées sont regroupées puis envoyées vers une infrastructure contrôlée par les opérateurs. Le risque ne concerne donc pas uniquement les identifiants visibles dans un navigateur : une session encore active ou un fichier de récupération présent sur le disque peut également donner accès à un compte ou à un portefeuille.

Que faire si l’archive a été exécutée?

a close up of a network with wires connected to it
Photo de Albert Stoynov sur Unsplash.
  1. Isoler la machine du réseau. Coupez ses connexions réseau pour empêcher de nouveaux échanges avec l’infrastructure distante. Dans une entreprise, prévenez immédiatement l’équipe informatique ou le prestataire chargé de la réponse à incident.
  2. Préserver la machine avant de la nettoyer. Évitez de supprimer les fichiers, de désinstaller manuellement le pilote ou de réinstaller des outils de sécurité avant l’évaluation de l’incident. Ces actions peuvent effacer des éléments utiles à l’analyse.
  3. Changer les accès depuis un appareil propre. Commencez par la messagerie, le gestionnaire de mots de passe, les comptes administrateurs et les services financiers. Révoquez aussi les sessions Discord, Steam et Telegram qui étaient ouvertes sur l’ordinateur.
  4. Traiter les portefeuilles de cryptomonnaies séparément. Si des fichiers de portefeuille ou des phrases de récupération étaient présents, considérez-les comme divulgués. Utilisez un environnement sain et la procédure adaptée au portefeuille concerné pour sécuriser les fonds.
  5. Faire analyser ou réinstaller la machine. Une menace ayant installé un pilote de noyau ne se traite pas comme un simple programme indésirable. Une analyse spécialisée peut être nécessaire pour préserver les preuves. Lorsque cette analyse n’est pas requise, une réinstallation complète constitue l’option la plus sûre.

Les détails de la campagne peuvent changer rapidement

Le rapport de LastPass et Delphos Labs décrit l’état de l’enquête au 10 septembre 2026. Les domaines, les serveurs de téléchargement et les pages d’appât peuvent être remplacés sans modifier le principe de l’attaque. Le nombre de victimes et l’étendue exacte de la campagne ne sont donc pas établis.

Le réflexe le plus fiable reste concret : vérifier le canal officiel avant le téléchargement, ne pas exécuter une archive issue d’un dépôt inattendu et considérer une signature numérique comme un élément de vérification parmi d’autres, jamais comme une garantie suffisante.

Sources et références scientifiques
  1. Sead Fadilpašić. This fake LastPass Authenticator app will just shut off your antivirus and leave you open to attack. 2026.
  2. LastPass. Threat Intel | One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign. 2026.
  3. Bill Toulas. Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer. 2026.
  4. Shiloh. Un faux programme d’installation de LastPass Authenticator exploite un pilote signé par Microsoft pour désactiver l’antivirus et l’EDR.. 2026.
  5. Ionut Arghire. Fake LastPass Installers Push Kernel-Level EDR Killer, ‘Rapuncel’ Stealer. 2026.
  6. Fake LastPass Authenticator Installer Abuses Microsoft-Signed Driver to Kill Antivirus and EDR.
  7. Un faux LastPass désarme 145 antivirus en un clic. 2026.
  8. LastPass. Nouvelles informations sur l’incident de sécurité et mesures recommandées. 2023.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *