Instalador falso de gerenciador de senhas trazia driver assinado pela Microsoft que desligava 145 antivírus
Páginas falsas hospedadas no GitHub imitavam o download oficial de um aplicativo de autenticação. O pacote instalava um ladrão de senhas e, junto, um driver de núcleo assinado pela Microsoft capaz de encerrar 145 produtos de segurança. A mesma estrutura se passava por pelo menos 40 empresas conhecidas.

Em 17 de setembro, a equipe de inteligência de ameaças do LastPass publicou, junto com a Delphos Labs, a análise de uma campanha que vale ser lida por qualquer pessoa que já baixou um programa clicando no primeiro resultado da busca.
O esquema é direto: o usuário procura por um aplicativo popular — no caso analisado, o autenticador do próprio LastPass — e chega a uma organização falsa no GitHub, com aparência legítima. O botão de download leva a uma sequência de redirecionamentos até um servidor que entrega um arquivo compactado. Dentro, um instalador. E o instalador funciona.
A empresa deixou claro que seus sistemas e os cofres de senhas dos clientes não foram comprometidos: os criminosos apenas usaram o nome da marca para dar credibilidade à página falsa. A mesma infraestrutura se passava por pelo menos 40 empresas conhecidas.
O truque que engana as defesas
Dois detalhes técnicos explicam por que esse ataque passou por tantas camadas de proteção.
O executável é legítimo. O arquivo que a vítima roda é uma cópia real de um componente da Microsoft — o depurador do Visual Studio —, apenas renomeado. Ele carrega uma biblioteca maliciosa colocada ao lado, na mesma pasta. Para o antivírus, o que está sendo executado é um programa assinado e conhecido; o código perigoso entra de carona.
O driver tem assinatura válida. Junto com o ladrão de senhas vem um driver de núcleo do Windows assinado pela Microsoft, capaz de encerrar processos de 145 produtos de antivírus e EDR. No momento da análise, esse driver não constava da lista de drivers vulneráveis bloqueados pela própria Microsoft, e tinha histórico de detecção praticamente limpo. Na prática: antes de roubar qualquer coisa, o ataque desliga a defesa — e faz isso com credencial válida.

O que o programa procura depois de instalado
O ladrão de senhas identificado pelos pesquisadores vai atrás de:
- credenciais salvas em pelo menos 25 navegadores diferentes e no Gerenciador de Credenciais do Windows;
- dados de carteiras de criptomoedas;
- sessões ativas de aplicativos de comunicação e jogos, que permitem entrar na conta sem precisar da senha;
- arquivos cujo nome contenha palavras como “senha”, “backup”, “recuperação” — o tipo de documento que muita gente guarda na área de trabalho “só por enquanto”.
O que a empresa pode fazer nesta semana
- Tire o download da mão da busca. Softwares aprovados devem vir de um repositório interno, do portal da empresa ou do site oficial digitado na barra de endereço — nunca do primeiro resultado patrocinado.
- Restrinja instalação por usuário comum. A maioria das estações não precisa de permissão de administrador no dia a dia. Essa única mudança corta boa parte desse tipo de campanha antes do primeiro clique.
- Monitore instalação de drivers. Driver novo aparecendo em uma estação de escritório é evento raro e merece alerta. Vale também manter atualizada a lista de bloqueio de drivers vulneráveis do Windows.
- Trate credencial vazada como certeza, não como hipótese. Se uma máquina foi comprometida, as senhas salvas nela devem ser consideradas conhecidas pelo atacante. Troca obrigatória e encerramento de sessões ativas, não só a troca da senha principal.
- Segundo fator em tudo que for possível. Boa parte do que esse malware rouba perde valor quando existe um segundo fator na frente.
Há uma ironia difícil de ignorar aqui: a campanha usou a marca de um gerenciador de senhas — a ferramenta que as pessoas instalam justamente para ficarem mais seguras. É o tipo de detalhe que mostra por onde esses ataques realmente entram. Não pela falha técnica sofisticada, mas pelo momento em que alguém, fazendo a coisa certa, clica no link errado.
Fontes
- LastPass Threat Intelligence, Mitigation and Escalation (TIME) e Delphos Labs — relatório sobre a campanha e o malware identificado (17/09/2026): lastpass.com
-
Microsoft — regras de bloqueio de drivers vulneráveis no Windows: learn.microsoft.com
-
Imagem de capa: logotipo do GitHub — GitHub, licença MIT, via Wikimedia Commons
- Segunda imagem: logotipo do Windows — Microsoft, domínio público (logotipo de formas simples), via Wikimedia Commons
VKSECURITY


