Gefälschte GitHub-Downloads kombinieren den Diebstahl von Rapuncel-Anmeldedaten mit einem signierten EDR-abschaltenden Treiber

Gefälschte GitHub-Repos verbreiten Rapuncel-Stealer mit signiertem Treiber, der 145 EDR-Prozesse stoppt und Browser- und Wallet-Daten stiehlt.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Gefälschte GitHub-Downloads kombinieren den Diebstahl von Rapuncel-Anmeldedaten mit einem signierten EDR-abschaltenden Treiber
Malware

Illustration mit KI erzeugt

Suchergebnisse führen Nutzer in ein gefälschtes Software-Ökosystem

Eine laufende Malware-Kampagne nutzt suchmaschinenoptimierte GitHub-Repositories, um LastPass und mindestens 39 weitere Softwareunternehmen zu imitieren. Nutzer, die nach LastPass Authenticator oder anderen verbreiteten Anwendungen suchen, können auf Repositories stoßen, die legitimen Download-Seiten nachempfunden sind.

LastPass und Delphos Labs haben die Kampagne offengelegt – am 18. September 2026. Die Operation verbreitet einen bislang nicht dokumentierten Information-Stealer namens Rapuncel, der von einem von Microsoft signierten Kernel-Treiber unterstützt wird, der Sicherheitssoftware beenden kann.

Der Angriff beginnt mit Social Engineering und nicht mit der Ausnutzung einer Schwachstelle in LastPass Authenticator. Die Opfer wählen einen Download aus einem betrügerischen Repository aus. Anschließend führen mehrere Weiterleitungen zu einer Infrastruktur, auf der ein schädliches ZIP-Archiv gehostet wird.

Diese Archive können auf bis zu 148 MB anwachsen. Die ungewöhnliche Größe soll automatisierte Systeme stören, die große Dateien und komprimierte Pakete überspringen, nur eingeschränkt verarbeiten oder nicht vollständig untersuchen.

Die Kampagne beschränkt sich nicht auf eine einzelne Marke. Indem die Betreiber Repositories rund um zahlreiche bekannte Produkte erstellen, können sie Nutzer genau in dem Moment ansprechen, in dem diese aktiv nach Software suchen und bereit sind, ein Installationsprogramm auszuführen.

Ein legitimer Microsoft-Debugger wird zum Loader

Im Archiv verwenden die Angreifer eine legitime Microsoft-Binärdatei, um den Beginn der Infektionskette zu verschleiern. Bei der ausführbaren Datei handelt es sich um eine Kopie des Microsoft Visual Studio CoreCLR Debugger, die als vsdbg.exe identifiziert wurde.

Anstatt das gesamte Schadverhalten direkt in diese ausführbare Datei einzubetten, platziert das Paket eine schädliche Bibliothek namens vsdbg.dll an einem Ort, von dem der Debugger sie lädt. Diese DLL-Sideloading-Technik missbraucht das Ladeverhalten einer vertrauenswürdigen Anwendung und ermöglicht die Ausführung von Schadcode im Kontext eines legitimen Microsoft-Programms.

Bei der Ausführung werden zwei zentrale Komponenten installiert:

  • Der Rapuncel-Information-Stealer.
  • Der Kernel-Treiber Alinubx.sys, der zum Deaktivieren von Schutzmechanismen dient.

Der Treiber wird unter dem Dateinamen nvfsflt64.sys außerdem als NVIDIA-Komponente ausgegeben. Auf dem infizierten Windows-System registriert er einen Dienst namens NvFsFilter, sodass Verteidigern mehrere zusammengehörige Artefakte zur Überwachung zur Verfügung stehen.

Betroffene Softwareversionen sind nicht relevant, da es sich nicht um eine offengelegte Produktschwachstelle mit einem durch einen Patch behebbaren Versionsbereich handelt. Der Angriff setzt darauf, dass ein Nutzer ein gefälschtes Paket herunterlädt und ausführt.

Der signierte Treiber kann 145 Sicherheitsprodukte beenden

Der Treiber enthält eine fest codierte Liste mit 145 Prozessen von Antivirus- und Endpoint-Detection-and-Response-Produkten. Seine Aufgabe besteht darin, diese Produkte zu neutralisieren, bevor Rapuncel mit der Sammlung wertvoller Daten beginnt.

Diese Fähigkeit arbeitet unterhalb der üblichen Kontrollen im User Mode. Alinubx.sys ruft ObOpenObjectByPointer mit AccessMode=KernelMode auf und erhält dadurch Prozesszugriff, ohne den regulären User-Mode-Pfad SeAccessCheck zu durchlaufen, der bei der Erstellung von Handles verwendet wird.

Dadurch kann der Treiber Prozesse beeinträchtigen, die sich andernfalls gegen eine Beendigung wehren würden, darunter Produkte mit Protected Process Light (PPL). PPL soll verhindern, dass selbst Prozesse mit Administratorrechten geschützte Sicherheitsdienste frei manipulieren. Ein kooperierender Kernel-Treiber kann diese Grenze umgehen.

Der Treiber ist über die Signaturkette von Microsofts Windows Hardware Compatibility Publisher signiert. Nach den veröffentlichten Erkenntnissen ist er derzeit nicht in Microsofts Blocklist für verwundbare Treiber enthalten. Daher können Verteidiger nicht davon ausgehen, dass Windows den Treiber allein aufgrund seines Treiberstatus oder seiner Signatur ablehnt.

Forscher fanden außerdem Code, der mit zusätzlichen Funktionen in Verbindung steht:

  • Dateien und Registry-Inhalte verbergen.
  • DLLs injizieren.
  • Treiber und Prozesse abfangen.
  • Netzwerkverkehr manipulieren.
  • Ports umleiten.

Diese Fähigkeiten waren in der beobachteten Kampagne inaktiv oder wurden nicht verwendet. Sie zeigen, welche Funktionen der Treiber möglicherweise unterstützt, sollten aber nicht als bestätigte Aktionen auf jedem kompromittierten System betrachtet werden.

Rapuncel zielt auf Browser, Wallets, Sitzungen und Wiederherstellungsdaten

Nachdem die Sicherheitsprodukte gestoppt wurden, führt Rapuncel eine umfassende Sammlung von Zugangsdaten und Daten durch. Der Stealer zielt auf gespeicherte Zugangsdaten aus 25 Webbrowsern sowie auf Informationen im Zusammenhang mit 30 Kryptowährungs-Wallets.

Außerdem sucht der Stealer nach Sitzungsdaten für Discord, Steam und Telegram sowie nach Geheimnissen, die im Windows Credential Manager gespeichert sind. Eine gestohlene Sitzung kann einem Angreifer den Zugriff auf ein Konto ermöglichen, ohne dass er den normalen Authentifizierungsprozess des Opfers unmittelbar nachvollziehen muss.

Rapuncel sucht nach Dokumenten, deren Dateinamen die Begriffe password, seed, wallet oder recovery enthalten. Dadurch besteht ein unmittelbares Risiko für Passwortlisten, Seed-Phrasen von Kryptowährungen, Anleitungen zur Wallet-Wiederherstellung und andere sensible Aufzeichnungen.

Die Malware erstellt Screenshots von jedem angeschlossenen Monitor und erfasst Informationen über das infizierte System. Mehrere Bildschirme vergrößern daher die Menge potenziell offengelegter Informationen, darunter Anwendungen oder Dokumente, die außerhalb des primären Bildschirms sichtbar sind.

Für Chromium-basierte Browser enthält die Malware eine Methode, die Googles appgebundene Verschlüsselung umgehen soll. Sie injiziert eine Hilfs-DLL in die Browseranwendung und ruft den browserinternen Elevation Service auf, anstatt sich ausschließlich auf den direkten Zugriff auf verschlüsselte Zugangsdaten-Dateien zu stützen.

Die gestohlenen Informationen werden komprimiert und an 2.26.126[.]50 übertragen. Der Datenverkehr verwendet eine HTTP-formatierte Anfrage, die über rohes TCP übertragen wird.

Rapuncel erstellt außerdem einen Windows-Dienst zur Persistenz. Wenn ein Sicherheitsprodukt nach der initialen Kompromittierung neu gestartet wird, versucht die Malware, es erneut zu beenden, bevor sie den Stealer wieder startet. Dadurch wird die Umgehung von Schutzmechanismen zu einem fortlaufenden Bestandteil der Infektion und nicht zu einer einmaligen Aktion.

Forscher bringen Rapuncel mit einer bestehenden Malware-Linie in Verbindung

LastPass und Delphos Labs bewerteten mit mittlerer Zuversicht, dass Rapuncel eine Variante von BoryptGrab ist. Außerdem schrieben sie die Erstellung des Loaders dem Cruciferra PUROSANGUE crypter zu.

Die Kampagne kombiniert mehrere Techniken, die sich gegenseitig verstärken. Manipulierte Suchergebnisse und die Imitation bekannter Marken führen das Opfer zur Payload, während GitHub eine vertraut wirkende Umgebung für den gefälschten Download bietet.

Durch DLL-Sideloading wird die schädliche Ausführung anschließend hinter einem legitimen Microsoft-Debugger verborgen. Der signierte Kernel-Treiber unterdrückt die Sichtbarkeit für Endpoint-Sicherheitslösungen, während Rapuncel Zugangsdaten, Wallet-Informationen, Dokumente, Screenshots und Systemdaten sammelt und zugleich die Persistenz aufrechterhält.

Die Signaturkette erhöht den Schweregrad des Eindringens, macht das Paket jedoch nicht vertrauenswürdig. Eine Code-Signatur kann bestätigen, dass ein Treiber einen Signaturprozess durchlaufen hat. Sie garantiert nicht, dass das aktuelle Verhalten des Treibers sicher ist.

Verteidiger sollten Download-, Treiber- und Netzwerkaktivitäten übergreifend untersuchen

Nutzer sollten LastPass Authenticator und andere Anwendungen direkt von der offiziellen Website des jeweiligen Anbieters beziehen. Ein GitHub-Repository sollte nicht allein deshalb als vertrauenswürdig gelten, weil es ein bekanntes Branding, sorgfältig gestaltete Anleitungen oder eine einer offiziellen Seite nachempfundene Download-Schaltfläche aufweist.

Organisationen können außerdem erwägen, hervorgehobene Suchergebnisse zu blockieren, wenn diese Nutzer zu inoffiziellen Software-Download-Seiten führen. Suchergebnisse sollten als Such- und Auffindbarkeitsmechanismus betrachtet werden, nicht als Beleg dafür, dass ein Repository dem genannten Anbieter gehört.

Sicherheitsteams sollten die folgenden Host-Indikatoren und Verhaltensweisen untersuchen:

  • vsdbg.exe, das eine benachbarte oder unerwartete vsdbg.dll lädt.
  • Erstellung des Windows-Dienstes NvFsFilter.
  • Vorhandensein von Alinubx.sys oder nvfsflt64.sys.
  • Nicht erklärbare Beendigung von Antivirus- oder EDR-Prozessen.
  • DLL-Injection in Browserprozesse.
  • Neu erstellte Windows-Dienste, die mit unbekannten Binärdateien verbunden sind.
  • Zugriff auf Dokumente, deren Dateinamen password, seed, wallet oder recovery enthalten.
  • Ausgehende Verbindungen zu 2.26.126[.]50.
  • HTTP-ähnliche Daten, die über rohes TCP an ungewöhnliche Ziele gesendet werden.

Incident-Responder sollten sich nicht ausschließlich auf Endpoint-Warnungen verlassen, da der Treiber genau diese Kontrollen unterdrücken soll. Netzwerk-Telemetrie, Protokolle zur Erstellung von Windows-Diensten, Ereignisse zum Laden von Treibern, Belege für Browser-Injection und zentralisierte Logs können Aktivitäten bewahren, die der betroffene Endpunkt nicht mehr melden kann.

Für Nutzer wurde kein kampagnenspezifischer Patch identifiziert, der installiert werden müsste. Die unmittelbaren Schutzmaßnahmen bestehen darin, Software aus vertrauenswürdigen Quellen zu beziehen, bekannte Infrastruktur zu blockieren, die aufgeführten Artefakte zu erkennen und Systeme zu isolieren, auf denen Hinweise auf eine Treiberinstallation oder das Abgreifen von Zugangsdaten vorliegen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenRapuncelGitHub-MalwareEDR-TreiberInfostealerLastPassvsdbg.exeCybersicherheit
Zurück zur Startseite