Contexte de l'attaque

Le 17 septembre 2026, des chercheurs de LastPass et Delphos Labs ont identifié un installateur frauduleux diffusé via une page GitHub nommée LastPass-Authenticator. Cette page, bien référencée pour les requêtes « LastPass Authenticator download », propose un fichier ZIP de 148 Mo (ou 127,9 Mo selon la version) contenant un exécutable vsdbg.exe légitime et un vsdbg.dll malveillant. Le fichier ZIP est gonflé de fichiers inutiles afin de dépasser les limites de taille de certains scanners.

Mécanisme d’escalade et chargement du driver

Lorsque l’utilisateur lance le faux installateur, Windows charge le vsdbg.dll grâce à la technique de DLL side‑loading. Le chargeur tente trois vecteurs d’élévation, atteint le compte SYSTEM et crée un service nommé NvFsFilter qui installe le driver kernel Alinubx.sys comme service. Le driver, signé par la chaîne Microsoft Windows Hardware Compatibility Publisher en mars 2023, n’apparaît ni sur la liste de blocage de Microsoft ni sur VirusTotal (zéro détection en août 2026). Le même binaire est une copie renommée du driver CcProtect.sys du produit de chiffrement chinois CnCrypt, déjà répertorié sur le catalogue LOLDrivers comme « process killer ». Le renommage a modifié le hachage, contournant ainsi le mécanisme de blocage basé sur les hachages.

sc create NvFsFilter binPath= "C:\Windows\System32\drivers\Alinubx.sys"

Impact sur la sécurité et données volées

Le driver opère au niveau du noyau, en dessous de la portée des solutions AV/EDR. Il possède une liste de 145 noms de processus de sécurité qu’il termine immédiatement après le chargement, rendant les outils de détection utilisateur incapables d’intervenir. Bien que le code puisse également masquer des fichiers, injecter du code et rediriger le trafic réseau, aucune configuration n’est fournie, limitant son action à la désactivation des protections. Une fois le driver actif, le composant « stealer » extrait les mots de passe stockés dans plus de deux douzaines de navigateurs, les fichiers de portefeuille cryptographique, les sessions Discord, Steam et Telegram, ainsi que le contenu du Windows Credential Manager. Pour Chrome et Edge, le vol s’appuie sur une injection qui force le service du navigateur à décrypter les mots de passe protégés par l’encryption liée à l’application. Les données sont compressées dans un nouveau ZIP et exfiltrées vers un serveur contrôlé par les attaquants.

Recommandations de détection et de mitigation

Les équipes de défense doivent surveiller la création du service NvFsFilter, la présence d’un driver nommé nvfsflt64.sys dans C:\Windows\System32\drivers, et tout signataire contenant « Henan Dafeng Software » ou « CnCrypt ». La détection basée sur le chemin \\.\Alinubx ou sur le comportement « chargement du driver suivi de la terminaison de processus de sécurité » est également recommandée. Étant donné que le driver persiste après redémarrage et réactive le vol, les systèmes compromis doivent être considérés comme une compromission au niveau du noyau et, idéalement, être réinstallés ou soumis à une analyse forensic approfondie.