Descarregou o «LastPass Authenticator» do GitHub? Pode ter desligado o seu antivírus

Uma campanha de distribuição de malware que se fez passar por dezenas de marcas tecnológicas usou o nome do LastPass como isco para instalar em máquinas Windows um driver de núcleo assinado através de um programa da Microsoft, capaz de terminar 145 produtos de antivírus e EDR antes de um ladrão de credenciais recolher palavras-passe, carteiras de criptomoedas e sessões ativas. A operação foi descrita num relatório conjunto do LastPass e da Delphos Labs divulgado a 17 de setembro de 2026, e o vetor inicial não foi um e-mail de phishing nem um anúncio pago: foi um resultado de pesquisa aparentemente inofensivo, alojado no GitHub.

Resposta rápida: Uma organização falsa no GitHub imitava o LastPass Authenticator e servia um instalador que carregava um driver de kernel assinado pelo programa de compatibilidade de hardware da Microsoft para desligar antivírus e EDR, abrindo caminho a um novo infostealer batizado Rapuncel. O LastPass garante que nenhum sistema, serviço ou cofre de clientes foi comprometido — a marca foi apenas usada como isco, entre pelo menos 40 empresas imitadas. Se executou um instalador deste tipo, isole o equipamento, trate o caso como roubo de credenciais e altere palavras-passe e tokens a partir de um dispositivo limpo.

Um repositório no GitHub otimizado para aparecer no Google

Segundo o relatório publicado no blogue do LastPass, a equipa de threat intelligence da empresa identificou a 13 de agosto de 2026 uma organização fraudulenta no GitHub que imitava o LastPass Authenticator e encaminhava os visitantes para infraestrutura controlada pelos atacantes, que servia o instalador. A amostra foi partilhada com a Delphos Labs para análise do payload e a investigação conjunta revelou uma operação maior, com infraestrutura própria, um kit de crypter para evadir deteção e vários operadores a explorar iscos em paralelo contra dezenas de outras empresas.

O ponto que o LastPass sublinha com insistência é o da atribuição: nenhum sistema, serviço ou cofre de cliente do LastPass foi envolvido ou comprometido, o isco foi distribuído inteiramente fora dos canais da empresa, o Authenticator oficial está disponível em lastpass.com e nas lojas de aplicações oficiais, o GitHub não é um canal de distribuição do LastPass e tratou-se de uma utilização oportunista de um nome reconhecível. As páginas falsas foram concebidas para surgir em resultados de pesquisa para termos como «LastPass Authenticator download», e os investigadores concluíram que a mesma infraestrutura era usada para imitar pelo menos 40 empresas.

O detalhe que torna esta técnica eficaz é a reputação do domínio usado. Um utilizador que veja um endereço github.com num resultado de pesquisa tende a assumir legitimidade — e é precisamente essa confiança que o envenenamento de resultados de pesquisa (SEO poisoning) explora.

Como funciona a cadeia de infeção

A execução do suposto instalador do LastPass desencadeava uma infeção em várias fases: o malware abusava de um executável legítimo de debugging da Microsoft, o vsdbg.exe, para carregar uma DLL maliciosa através de DLL side-loading, instalando em seguida um driver de kernel que os investigadores designam por Alinubx.sys e que se disfarçava de componente NVIDIA nas máquinas infetadas. As vítimas recebiam arquivos ZIP de 148 MB e 127,9 MB, enchidos com DLLs inúteis para que os motores de análise os ignorassem, contendo uma cópia renomeada do debugger vsdbg.exe da Microsoft que carregava lateralmente um vsdbg.dll malicioso.

O driver instalava-se com o nome nvfsflt64.sys, registando-se como o serviço NvFsFilter, e funcionava como «EDR killer», com uma lista fixa de 145 processos de antivírus e EDR que procurava terminar. A forma como o faz é o aspeto tecnicamente mais relevante: o ficheiro é uma cópia renomeada do CcProtect.sys, do produto de cifra de disco CnCrypt, e a partir do modo kernel termina os processos usando ObOpenObjectByPointer com acesso de kernel, contornando a proteção Protected Process Light em que os agentes de segurança se apoiam. A 20 de agosto de 2026 registava 0 deteções em 72 motores no VirusTotal, com uma assinatura encadeada ao Windows Hardware Compatibility Publisher.

Depois de o terreno estar limpo, entra em cena o infostealer. De acordo com o LastPass, o malware procura palavras-passe guardadas em 25 navegadores, ficheiros de 30 aplicações de carteiras de criptomoedas, tokens do Discord, tokens do Steam, dados do Telegram, o armazenamento de credenciais do Windows e todos os documentos que contenham palavras-chave relacionadas com credenciais e carteiras, captura uma imagem de cada monitor ligado e um perfil detalhado do sistema, instalando-se como serviço Windows que arranca automaticamente sempre que o computador é iniciado. Inclui ainda um método para contornar a cifra app-bound usada pelo Chrome e pelo Edge, injetando código no navegador e pedindo a desencriptação de dentro do processo confiável.

Cronologia conhecida

DataAcontecimento
Março de 2026A Trend Micro documenta a campanha BoryptGrab, família de malware distribuída via repositórios GitHub falsos otimizados para SEO e portais de download em GitHub Pages
13 de agosto de 2026O LastPass identifica a organização fraudulenta no GitHub que imita o LastPass Authenticator
20 de agosto de 2026O driver apresenta 0/72 deteções no VirusTotal
27 de agosto a 10 de setembro de 2026São observadas alterações na infraestrutura dos atacantes
17 de setembro de 2026É publicado o relatório técnico conjunto do LastPass e da Delphos Labs

Indicadores de comprometimento divulgados

TipoIndicador
Organização GitHub falsagithub[.]com/LastPass-Authenticator
Ficheiros no ZIPvsdbg.exe (cópia legítima renomeada) e vsdbg.dll (malicioso)
Driver de kernelAlinubx.sys, instalado como nvfsflt64.sys, serviço NvFsFilter
Origem do driverCópia renomeada de CcProtect.sys (produto CnCrypt)

Estes nomes devem ser usados como pistas de investigação e não como veredicto isolado: são trivialmente alteráveis pelos operadores, como a própria história do driver demonstra.

Porque é que uma assinatura válida não basta

O caso volta a expor um limite estrutural das defesas baseadas em listas de bloqueio. A contramedida da Microsoft para esta classe de abuso é a lista de bloqueio de drivers vulneráveis, ativa por omissão desde a atualização de 2022 do Windows 11 e também aplicada quando estão ativas a integridade de memória, o Smart App Control ou o modo S, com atualizações trimestrais e regras intermédias na manutenção mensal. A própria documentação da Microsoft é explícita quanto ao alcance: a lista não garante o bloqueio de todos os drivers com vulnerabilidades, porque a empresa tenta equilibrar o risco de segurança com o impacto potencial na compatibilidade e na fiabilidade. A recomendação oficial continua a ser, sempre que possível, uma abordagem de lista de permissões explícita, usando a lista de bloqueio como ferramenta crítica quando isso não é viável.

Há ainda um ponto de processo relatado pelos investigadores e que merece leitura cuidadosa: a Microsoft considerou que o comportamento não correspondia à sua definição de vulnerabilidade, por o componente não ser da própria Microsoft, e encaminhou os investigadores para o canal separado da lista de bloqueio; um mês depois, quando o LastPass tornou o caso público, o driver continuava não bloqueado. O desenho da lista implica que apenas os drivers já conhecidos como maliciosos constam dela, o que deixa aos atacantes uma janela de oportunidade até que o driver escolhido lá chegue. Quanto à ligação com campanhas anteriores, o LastPass e a Delphos identificam sobreposição de infraestrutura com o BoryptGrab, notando que a marca passathook-cs2 aparece nos dois conjuntos de dados e constitui a principal ligação observada entre as duas campanhas — sem afirmar que se trate do mesmo operador.

O que fazer se suspeitar de infeção

  • Isolar o equipamento da rede antes de qualquer outra ação e não tentar «limpar» apenas com uma análise no próprio sistema, já que o agente de segurança pode ter sido terminado a partir do kernel.
  • Alterar palavras-passe, revogar sessões ativas, tokens de API e chaves de acesso a partir de um dispositivo diferente e comprovadamente limpo — nunca da máquina suspeita.
  • Rever registos de auditoria do fornecedor de identidade, do gestor de palavras-passe e das contas de correio eletrónico, procurando acessos a partir de localizações ou dispositivos desconhecidos.
  • Em ambiente empresarial, preservar evidência forense e reinstalar o sistema, em vez de assumir que a remoção do driver restabelece a confiança no posto de trabalho.
  • Descarregar software apenas de sites oficiais dos fabricantes e das lojas de aplicações, validando o domínio e desconfiando de repositórios de código como canal de distribuição de aplicações de consumo.
  • Monitorizar eventos de carregamento de drivers e desconexões inesperadas de agentes de segurança, correlacionando-os com atividade de instalação recente.

Porque é que isto importa em Portugal

Os infostealers não são uma ameaça exótica no contexto nacional — são o problema dominante. Segundo o CNCS, cerca de 80% do código malicioso detetado pelo CERT.PT em 2025 foi do tipo infostealer, ameaça que recolhe credenciais de contas pessoais ou profissionais, dados guardados nos navegadores, e-mails e outros documentos. Entre os vetores apontados pelo CNCS estão o phishing, as técnicas de otimização de resultados em motores de pesquisa, o conteúdo publicitário, programas e jogos e publicações em redes sociais. O centro recorda ainda que estes programas representam risco simultâneo para a vida pessoal e para as organizações onde a vítima trabalha, num cenário em que a fronteira entre os dois se diluiu com o teletrabalho e o uso do mesmo dispositivo para fins profissionais e pessoais.

Uma recomendação do CNCS aplica-se diretamente a este caso: as entidades não se devem limitar a forçar a alteração das palavras-passe capturadas, porque os dispositivos podem continuar infetados com o infostealer. Para as organizações abrangidas pelo Regime Jurídico da Cibersegurança, que transpõe a NIS2 (Decreto-Lei n.º 125/2025), um episódio deste tipo cruza-se com obrigações concretas de gestão de risco, controlo de endpoints, registo e notificação de incidentes ao CERT.PT. E porque o malware recolhe credenciais, documentos e capturas de ecrã, o incidente pode implicar dados pessoais e, nesse caso, deveres de avaliação e eventual notificação à CNPD e aos titulares nos termos do RGPD. Para PME sem equipa de segurança dedicada, a lição operacional é simples: a assinatura digital de um ficheiro responde à pergunta «quem o produziu», não à pergunta «isto é seguro».

Perguntas frequentes

O LastPass foi atacado ou os cofres dos clientes ficaram comprometidos?

Não. O LastPass afirma que nenhum sistema, serviço ou cofre de cliente foi envolvido ou comprometido, que o isco foi distribuído inteiramente fora dos seus canais e que se tratou de uma utilização oportunista de um nome reconhecível. A empresa foi uma das marcas imitadas, não a parte atacada.

Como é que se descarrega o LastPass Authenticator em segurança?

A aplicação oficial está disponível em lastpass.com e nas lojas de aplicações oficiais; o GitHub não é um canal de distribuição do LastPass. Qualquer repositório que ofereça um instalador desta aplicação deve ser considerado suspeito.

Se o antivírus não detetou nada, posso assumir que estou seguro?

Não, se executou um instalador deste tipo. O driver descrito atua como «EDR killer», com uma lista fixa de 145 processos de antivírus e EDR que procura terminar, pelo que a ausência de alertas pode significar apenas que o produto de segurança foi desligado. A verificação deve ser feita a partir de um sistema externo ou ambiente de recuperação.

A lista de bloqueio de drivers da Microsoft resolve o problema?

Ajuda, mas não é suficiente. A Microsoft afirma que a lista não garante o bloqueio de todos os drivers com vulnerabilidades, por procurar equilibrar o risco de segurança com o impacto na compatibilidade e na fiabilidade. A própria empresa recomenda, sempre que possível, uma abordagem de lista de permissões explícita.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo LastPass, pela Delphos Labs, pela Microsoft e pelo Centro Nacional de Cibersegurança (CNCS/CERT.PT).