Un faux installateur LastPass Authenticator tue antivirus et EDR avec un pilote signé Microsoft
Le 17 septembre 2026, LastPass et Delphos Labs ont révélé qu’un faux installateur LastPass Authenticator déployait Alinubx.sys, un pilote noyau signé par Microsoft qui termine 145 processus de sécurité avant qu’un voleur de mots de passe ne s’exécute. Ajoutez le hash du pilote à vos blocages et considérez tout mot de passe d’une machine touchée comme compromis.
17 septembre 2026. LastPass et Delphos Labs publient leur analyse d’Alinubx.sys. Août 2026. le pilote affiche zéro détection sur VirusTotal. 19 août 2026. Delphos Labs le signale à Microsoft. Pourquoi c’est important : un faux installateur distribue un pilote noyau signé par Microsoft qui tue 145 processus de sécurité, puis laisse un voleur de mots de passe vider la machine.
LastPass précise que ni ses systèmes, ni ses services, ni les coffres de ses clients n’ont été touchés : les attaquants n’ont fait qu’emprunter son nom. L’appât est une fausse page GitHub — github.com/LastPass-Authenticator — qui remonte dans les résultats pour « LastPass Authenticator download » et imite une vraie page produit. Le vrai LastPass Authenticator se distribue depuis lastpass.com et les magasins d’applications officiels, jamais depuis GitHub.
Comment la charge atteint le noyau
Le bouton de téléchargement renvoie la victime à travers plusieurs pages GitHub vers un serveur contrôlé par l’attaquant, qui livre une archive ZIP volumineuse — 148 Mo et 127,9 Mo dans les échantillons observés. La taille n’est pas un hasard : l’archive est bourrée de fichiers inutiles pour que les scanners dotés d’une limite de taille la sautent.
À l’intérieur, une copie renommée de vsdbg.exe, le débogueur réel de Microsoft, posée à côté d’un fichier malveillant vsdbg.dll. Quand le faux installateur s’exécute, Windows charge la DLL de l’attaquant depuis le même dossier — la technique du DLL side-loading. Le chargeur tente alors trois méthodes pour obtenir les droits administrateur, atteint SYSTEM, le niveau le plus élevé d’une machine Windows, puis installe le pilote noyau en tant que service.
Un pilote signé qui court-circuite la défense
Le pilote, nommé Alinubx.sys par les chercheurs, embarque une liste de 145 noms de processus d’antivirus et de solutions EDR, et termine chacun de ceux qu’il trouve en cours d’exécution. Il le fait depuis le noyau, c’est-à-dire sous le niveau où tournent les outils de sécurité en mode utilisateur — ces derniers ne peuvent ni voir ni bloquer la mise à mort. Charger un pilote légitimement signé mais abusable pour obtenir cet accès est une technique connue sous le nom de BYOVD (bring your own vulnerable driver).
Le pilote est signé via la chaîne Microsoft Windows Hardware Compatibility Publisher, avec une date de signature de mars 2023, soit des années avant cette campagne. Comme le formulent les chercheurs : « l’attestation Microsoft prouve qu’un pilote est passé par un pipeline de confiance, pas qu’il est sûr ». La liste de mise à mort est la seule partie du pilote réellement exploitée ici. Son code peut aussi masquer des fichiers, s’injecter dans d’autres programmes et rediriger le trafic web, mais ces fonctions exigent un fichier de configuration que les attaquants n’ont pas fourni.
Ce que le voleur emporte
Le travail du pilote suffit. Une fois les outils de sécurité à terre, le voleur collecte les mots de passe enregistrés dans plus de deux douzaines de navigateurs, les fichiers de portefeuilles de cryptomonnaies, les sessions Discord, Steam et Telegram, le contenu du Windows Credential Manager, ainsi que les fichiers nommés comme « password », « seed » ou « recovery ».
Pour Chrome et Edge, qui utilisent le chiffrement app-bound de Google précisément pour bloquer ce genre de vol, le voleur s’injecte dans le navigateur et demande au service du navigateur lui-même de déchiffrer les mots de passe. Les données sont ensuite empaquetées dans une archive ZIP et envoyées à un serveur de l’attaquant.
Pourquoi rien ne l’a arrêté
Le pilote est une copie renommée de CcProtect.sys, un pilote du logiciel chinois de chiffrement de disque CnCrypt, déjà répertorié dans le catalogue LOLDrivers comme tueur de processus avec une preuve de concept publique. Les deux partagent le même nom de produit, la même version et le même soumettant ; seuls le nom de fichier et la description changent.
Ce renommage a fait chuter les détections. Le binaire d’origine était signalé par 7 moteurs sur environ 70 en août, tandis que la version renommée affichait zéro détection. La blocklist de pilotes vulnérables de Microsoft, active par défaut depuis la mise à jour Windows 11 22H2, n’offre pas davantage de protection : Delphos Labs a vérifié le 20 août que ni le pilote renommé ni l’original n’y figuraient. La blocklist compare des hashs de fichiers, et un pilote renommé ou recompilé produit un hash qu’elle ne contient pas. Au moment du rapport du 17 septembre, Alinubx.sys n’y était toujours pas.
Delphos Labs a signalé le pilote à Microsoft le 19 août. La réponse de Microsoft : le comportement ne relève pas de sa définition d’une vulnérabilité de sécurité, car le pilote n’est pas un composant Microsoft — et les chercheurs ont été renvoyés vers le canal dédié qui examine les pilotes pour la blocklist.
Le BYOVD, une famille d’attaques qui dure
Alinubx.sys n’est pas un cas isolé : c’est la dernière itération d’une famille d’attaques que les défenseurs nomment BYOVD depuis des années. Le principe est toujours le même — charger un pilote légitimement signé mais abusable pour obtenir des privilèges noyau — et le catalogue LOLDrivers recense des dizaines de ces pilotes, chacun avec sa preuve de concept publique.
La particularité de cette campagne tient à la chaîne de confiance. Le pilote est signé par le programme Windows Hardware Compatibility Publisher de Microsoft en mars 2023, c’est-à-dire par un canal que les défenses endpoint traitent comme légitime par défaut. Une fois chargé, il opère sous les outils de sécurité, ce qui rend la détection par l’EDR structurellement difficile : l’EDR voit le pilote se charger, mais ne voit pas ce qu’il fait une fois installé.
C’est précisément pourquoi la défense doit se déplacer vers l’amont : surveiller l’événement de chargement du pilote, journaliser les installations de service noyau, et appliquer une WDAC ou une blocklist de pilotes plutôt que de se fier à la signature. La confiance dans un pilote ne devrait jamais reposer sur la seule attestation du signataire.
Ce que vous devez faire
La première mesure est défensive et immédiate. Vérifiez si le pilote est présent sur vos parcs et ajoutez son hash à vos listes de blocage, en attendant qu’il entre dans la blocklist officielle :
# Rechercher le pilote renommé dans les pilotes en cours d'exécution
Get-CimInstance Win32_SystemDriver |
Where-Object { $_.PathName -match 'Alinubx' } |
Select-Object Name, State, PathName
# Calculer le hash d'un échantillon suspect pour l'ajouter à vos blocages
Get-FileHash -Algorithm SHA256 .\Alinubx.sys La seconde mesure concerne les victimes. Si quelqu’un a exécuté le faux installateur, traitez tout mot de passe enregistré dans le navigateur comme volé, ainsi que les portefeuilles de cryptomonnaies, les sessions Discord, Steam et Telegram et le contenu du Credential Manager. Changez ces mots de passe depuis un appareil distinct et sain, pas depuis la machine touchée, et passez en revue l’activité des comptes. Le pilote reste chargé, re-tue les outils de sécurité et relance le voleur tant qu’il n’est pas neutralisé.
La leçon de fond vaut pour tous les SOC : une signature Microsoft ne garantit pas un pilote. Les contrôles qui comptent sont la blocklist de pilotes vulnérables, la surveillance des pilotes nouvellement chargés et la limitation de qui peut installer un service noyau sur un poste.
Verdict
Alinubx.sys est la démonstration qu’un BYOVD proprement exécuté neutralise toute une chaîne de défense sans être détecté. Si vous ne suivez pas encore les pilotes chargés sur vos postes, commencez par ajouter ce hash à vos blocages et par journaliser les installations de services noyau. Si une machine a été touchée, le formatage ou la reconstruction est la réponse sûre : changer les mots de passe ne suffit pas tant qu’un pilote signé reste chargé et capable de re-tuer vos défenses à chaque redémarrage.