Repositorios falsos de LastPass en GitHub distribuyen el ladrón Rapuncel

Una campaña de repositorios de GitHub optimizados para SEO suplanta a LastPass y otras 39 empresas para distribuir Rapuncel, un ladrón de información acompañado de un controlador firmado por Microsoft capaz de detener productos antivirus y EDR.

Amenazas
Repositorios falsos de LastPass en GitHub distribuyen el ladrón Rapuncel

El 18 de septiembre de 2026, LastPass y Delphos Labs alertaron de una campaña que utiliza repositorios de GitHub optimizados para motores de búsqueda para hacerse pasar por LastPass y al menos otras 39 empresas. Los atacantes atraen a usuarios que buscan LastPass Authenticator u otro software popular y los redirigen hacia servidores que entregan archivos ZIP manipulados, con un tamaño de hasta 148 MB para dificultar los análisis de seguridad.

El instalador incluido es una copia legítima de Microsoft Visual Studio CoreCLR Debugger, vsdbg.exe, renombrada y configurada para cargar una DLL maliciosa. La cadena instala Rapuncel y el controlador Alinubx.sys, disfrazado como el componente de NVIDIA nvfsflt64.sys y registrado como el servicio NvFsFilter.

Según los investigadores, el controlador contiene una lista codificada de 145 procesos antivirus y EDR que intenta terminar mediante operaciones ejecutadas en modo kernel. El mecanismo puede eludir Protected Process Light (PPL). El controlador utilizado en la campaña no figura actualmente en la lista de controladores vulnerables de Microsoft y está firmado mediante la cadena Windows Hardware Compatibility Publisher. LastPass y Delphos Labs también identificaron capacidades para ocultar archivos y claves del registro, inyectar DLL, interceptar controladores y procesos, manipular tráfico y redirigir puertos, aunque no parecen estar activas en esta campaña.

Una vez desactivadas las herramientas de seguridad, Rapuncel extrae credenciales almacenadas en 25 navegadores, datos de 30 monederos de criptomonedas, sesiones de Discord, Steam y Telegram, contenido de Windows Credential Manager, documentos cuyos nombres incluyen términos como password, seed, wallet o recovery, capturas de todos los monitores conectados e información detallada del sistema. Para sortear la protección de cifrado vinculada a aplicaciones de Chrome, Edge y navegadores relacionados, inyecta una DLL auxiliar y utiliza su propio servicio de elevación.

La información robada se comprime y se envía al endpoint 2.26.126[.]50 mediante una solicitud con formato HTTP sobre TCP directo. Rapuncel mantiene la persistencia mediante un servicio de Windows y vuelve a terminar las herramientas de seguridad que se reactiven antes de ejecutarse. Los investigadores atribuyen con confianza moderada el malware a una variante de BoryptGrab y señalan que su cargador fue creado con el crypter Cruciferra PUROSANGUE.

LastPass y Delphos Labs recomiendan descargar software únicamente desde sitios oficiales, evitar repositorios dudosos de GitHub y bloquear o ignorar los resultados promocionados en Google Search. Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email