Publicidade
PI 6308
Serviço

Golpe falso do LastPass desativa antivírus e rouba senhas no Windows

Criminosos usam driver atestado pela Microsoft para derrubar defesas; LastPass diz que seus sistemas não foram violados

Redação ChicoSabeTudo
23 de setembro, 2026 · 08:21 3 min de leitura
Portal ChicoSabeTudo
Portal ChicoSabeTudo

Uma campanha criminosa está usando uma página falsa que imita o aplicativo LastPass Authenticator para infectar computadores com Windows. O golpe foi identificado pela equipe de inteligência de ameaças do LastPass em parceria com a empresa Delphos Labs, em relatório publicado em 17 de setembro.

Segundo o LastPass, nenhum sistema, serviço ou cofre de clientes da empresa foi violado. A companhia afirma que os criminosos usaram indevidamente o nome e a identidade visual da marca em páginas externas para enganar quem procurava baixar o aplicativo.

Publicidade

O golpe começa quando o usuário pesquisa termos ligados ao download do autenticador e cai em um endereço controlado pelos golpistas. A página falsa reproduz o visual do site oficial, com logotipo e até selos falsos de segurança, e leva a vítima por etapas intermediárias no GitHub Pages até a entrega de um arquivo compactado.

Para dificultar a análise automática, os criminosos infladam o tamanho dos arquivos com dados inúteis. O relatório do LastPass registrou pacotes de 148 MB e 127,9 MB. Ao abrir o arquivo, a máquina executa um depurador legítimo da Microsoft, renomeado, que carrega em segundo plano a parte maliciosa do programa.

O malware então pede autorização para rodar com privilégios máximos e instala um driver que atua no modo kernel do Windows — a camada mais profunda do sistema operacional. Segundo o relatório, o driver era disfarçado como um componente da NVIDIA e contém uma lista de 145 programas de segurança, que são encerrados assim que identificados.

De acordo com a Delphos Labs e o LastPass, o arquivo usado, batizado de Alinubx.sys, tinha uma assinatura oficial do programa de compatibilidade de hardware da Microsoft, emitida em março de 2023. Essa assinatura ajudou o driver a passar pelos filtros de segurança do sistema. "Um ladrão em modo de usuário rouba credenciais. Um driver de kernel confiável limpa a pista de decolagem", descreveram os pesquisadores no relatório (F1.c1).

Publicidade

Os especialistas alertam, porém, que a assinatura não é garantia de segurança. "A atestação da Microsoft prova que um driver passou por um canal de confiança. Ela não prova que o driver é seguro", afirmam (F1.c2).

Com o driver ativo, o programa malicioso — chamado Rapuncel — coleta senhas salvas em navegadores, arquivos de carteiras de criptomoedas, sessões de Discord, Steam e Telegram, além de dados do Gerenciador de Credenciais do Windows, segundo o relatório oficial.

A Delphos Labs enviou um alerta sobre o driver à Microsoft em 19 de agosto. Segundo o relatório, a empresa respondeu que o caso não se enquadrava nos critérios de vulnerabilidade porque o arquivo não pertencia à companhia, e orientou o envio ao portal de inteligência de segurança do Windows Defender para avaliação. Até a publicação do relatório, o arquivo não havia sido incluído na lista de drivers bloqueados pela Microsoft.

O relatório aponta ainda que a página falsa do LastPass faz parte de uma rede maior de distribuição de vírus como serviço, que teria usado a identidade de pelo menos 40 marcas conhecidas no mesmo período.

Não há, até o momento, confirmação de vítimas ou registros específicos relacionados a este golpe no Brasil ou na Bahia. O caso tem alcance geral e representa risco potencial para qualquer usuário de Windows que baixe programas fora dos canais oficiais.

Para quem executou o arquivo falso, a recomendação de especialistas é considerar todas as senhas do computador comprometidas. A orientação é trocar as senhas a partir de outro computador ou celular, verificar os acessos das contas e, quando possível, reinstalar o sistema operacional do zero ou fazer uma análise forense fora do ambiente comprometido.

O aplicativo oficial do LastPass Authenticator só é distribuído pelo site da empresa e pelas lojas oficiais de aplicativos.

Publicidade

Leia também