Repos falsos de LastPass en GitHub reparten el infostealer Rapuncel
La campaña usa repositorios de GitHub optimizados para aparecer en búsquedas y suplanta a LastPass y otras 39 firmas. Junto al stealer instala un driver firmado que mata 145 antivirus y EDR.

Una campaña de malware en marcha usa repositorios de GitHub preparados para aparecer arriba en los resultados de búsqueda y, desde ahí, suplanta a LastPass y a otras 39 compañías conocidas para repartir un infostealer que hasta ahora no estaba documentado: Rapuncel. La han destapado LastPass y Delphos Labs, y el asunto no se queda en el robo de credenciales, porque junto al stealer se instala un driver de kernel firmado por Microsoft que desactiva 145 productos antivirus y EDR.
La cadena empieza cuando alguien busca LastPass Authenticator, o cualquier otro programa popular, y acaba en un repositorio falso. Ahí, el botón de descarga dispara una serie de redirecciones hasta servidores que entregan el payload. Lo que llega es un ZIP cuyo tamaño se ha inflado hasta los 148 MB para esquivar el análisis de las herramientas de seguridad.
Dentro del archivo, el instalador es una copia legítima del depurador CoreCLR de Visual Studio, vsdbg.exe, renombrada y configurada para cargar lateralmente una DLL maliciosa, vsdbg.dll. Ese instalador deja dos cosas: el infostealer Rapuncel y el driver de kernel Alinubx.sys.
Un driver disfrazado de componente de NVIDIA
El driver se presenta como nvfsflt64.sys, un supuesto componente de NVIDIA, y se registra como servicio NvFsFilter. Los investigadores lo describen como un matarreates de EDR: lleva incrustada una lista de 145 procesos de antivirus y EDR que intenta terminar. La clave está en que pide al kernel que abra el proceso como código de kernel, saltándose la comprobación habitual en modo usuario al abrir el handle. Por eso puede tumbar la Protected Process Light, la protección en la que confían muchos productos de seguridad para sobrevivir a un administrador.
El driver no aparece en la lista de bloqueo de drivers vulnerables de Microsoft, y el que usa la campaña está firmado a través de la cadena Windows Hardware Compatibility Publisher. Alinubx.sys incluye además capacidades para ocultar archivos y claves de registro, inyectar DLL, interceptar drivers y procesos, manipular tráfico y redirigir puertos, aunque no parecen activadas en esta campaña.
Qué se lleva Rapuncel
Con el software de seguridad ya muerto, el stealer hace su trabajo. Recoge credenciales de 25 navegadores, datos de 30 carteras de criptomonedas, sesiones de Discord, Steam y Telegram, el contenido del Administrador de credenciales de Windows, documentos cuyo nombre contenga password, seed, wallet o recovery, capturas de todos los monitores conectados e información detallada del sistema.
Para saltarse el cifrado ligado a la aplicación que Google activa en Chrome, Edge y compañía, Rapuncel inyecta una DLL auxiliar dentro del navegador y tira de su propio Elevation Service. Lo robado se comprime y se sube a 2.26.126[.]50 mediante una petición con formato HTTP enviada sobre TCP crudo. El malware persiste entre reinicios como servicio de Windows, de modo que cualquier herramienta de seguridad que vuelva a arrancar muere otra vez antes de que el stealer se lance.
LastPass y Delphos Labs sitúan a Rapuncel como variante de BoryptGrab, con confianza moderada, y han identificado que su loader se construyó con el crypter Cruciferra PUROSANGUE.
El detalle incómodo es el driver. Un binario firmado por Microsoft y ausente de su lista de bloqueo sirve para apagar cualquier EDR, y eso convierte el problema en algo que no se arregla solo con sentido común a la hora de descargar. Los autores recomiendan bajar el software únicamente de webs oficiales, desconfiar de repositorios de GitHub dudosos y bloquear o saltarse los resultados promocionados de la búsqueda de Google. Queda por ver si el driver entra en la lista de bloqueo, que es la palanca que tiene Microsoft aquí. El informe completo está en el blog de LastPass.

