Une fausse page GitHub proposant LastPass Authenticator distribue un logiciel malveillant. Si l’utilisateur lance l’installateur, celui-ci installe un pilote Windows signé capable d’arrêter des antivirus et des outils EDR.

Le programme vole ensuite des mots de passe enregistrés dans les navigateurs et d’autres identifiants présents sur le poste. La signature du pilote ne garantit donc pas qu’il soit sans danger. LastPass précise que ses services et les coffres de ses clients n’ont pas été compromis.

Si le faux installateur a été exécuté, le poste doit être considéré comme compromis. Les mots de passe concernés sont à changer depuis un autre appareil sain. L’application officielle est distribuée sur le site de LastPass et dans les boutiques d’applications, pas sur GitHub.