Descargas falsas de GitHub combinan el robo de credenciales de Rapuncel con un controlador firmado capaz de neutralizar EDR

Repos falsos de GitHub suplantan LastPass para instalar Rapuncel, que roba credenciales y usa driver firmado para desactivar antivirus y EDR.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Descargas falsas de GitHub combinan el robo de credenciales de Rapuncel con un controlador firmado capaz de neutralizar EDR
Malware

Imagen ilustrativa generada con IA

Los resultados de búsqueda conducen a los usuarios a un ecosistema de software falsificado

Una campaña de malware en curso utiliza repositorios de GitHub optimizados para los motores de búsqueda para suplantar a LastPass y, al menos, a otras 39 empresas de software. Los usuarios que buscan LastPass Authenticator u otras aplicaciones populares pueden encontrarse con repositorios diseñados para parecer páginas de descarga legítimas.

LastPass y Delphos Labs informaron sobre la campaña el 18 de septiembre de 2026. La operación distribuye un ladrón de información hasta ahora no documentado, denominado Rapuncel, respaldado por un controlador de kernel firmado por Microsoft capaz de finalizar procesos de software de seguridad.

El ataque comienza con ingeniería social, no con la explotación de una vulnerabilidad de LastPass Authenticator. Las víctimas seleccionan una descarga en un repositorio fraudulento y, después, varias redirecciones las conducen hasta una infraestructura que aloja un archivo ZIP malicioso.

El tamaño de esos archivos puede llegar a 148 MB. Esta dimensión inusual tiene como objetivo interferir con los sistemas automatizados que omiten, limitan o inspeccionan de forma incompleta los archivos grandes y los paquetes comprimidos.

El alcance de la campaña va más allá de una sola marca. Al crear repositorios relacionados con numerosos productos reconocibles, los operadores pueden dirigirse a los usuarios justo cuando buscan activamente software y están dispuestos a ejecutar un instalador.

Un depurador legítimo de Microsoft se convierte en el cargador

Dentro del archivo, los atacantes utilizan un binario legítimo de Microsoft para ocultar el inicio de la cadena de infección. El ejecutable es una copia de Microsoft Visual Studio CoreCLR Debugger, identificada como vsdbg.exe.

En lugar de incluir directamente todo el comportamiento malicioso en ese ejecutable, el paquete coloca una biblioteca maliciosa denominada vsdbg.dll en la ubicación desde la que el depurador la cargará. Esta técnica de DLL sideloading aprovecha el comportamiento de carga de bibliotecas de una aplicación de confianza, lo que permite ejecutar código malicioso en el contexto de un programa legítimo de Microsoft.

La ejecución instala dos componentes principales:

  • El ladrón de información Rapuncel.
  • El controlador de kernel Alinubx.sys, utilizado para desactivar las defensas.

El controlador también se presenta como un componente de NVIDIA con el nombre de archivo nvfsflt64.sys. En el sistema Windows infectado, registra un servicio denominado NvFsFilter, lo que proporciona a los defensores varios artefactos relacionados que pueden supervisar.

No se aplican versiones afectadas del software, ya que no se trata de una vulnerabilidad de producto divulgada con un rango de versiones que pueda corregirse mediante un parche. El ataque depende de convencer al usuario para que descargue y ejecute un paquete falsificado.

El controlador firmado puede finalizar procesos de 145 productos de seguridad

El controlador contiene una lista codificada con 145 procesos de antivirus y de endpoint detection and response. Su función es neutralizar esos productos antes de que Rapuncel comience a recopilar datos valiosos.

Esta capacidad opera por debajo de los controles normales del modo de usuario. Alinubx.sys invoca ObOpenObjectByPointer con AccessMode=KernelMode para obtener acceso a los procesos sin seguir la ruta habitual de SeAccessCheck del modo de usuario que se utiliza al crear identificadores.

Esta diferencia permite al controlador interferir con procesos que, de otro modo, resistirían la finalización, incluidos los productos que utilizan Protected Process Light (PPL). PPL está diseñado para impedir que incluso los procesos con privilegios de administrador manipulen libremente los servicios de seguridad protegidos. Un controlador de kernel que coopere puede eludir esa barrera.

El controlador está firmado mediante la cadena Windows Hardware Compatibility Publisher de Microsoft. Según los hallazgos divulgados, actualmente no figura en la lista de bloqueo de controladores vulnerables de Microsoft. Por tanto, los defensores no pueden dar por hecho que Windows lo rechazará únicamente por su condición de controlador o por su firma.

Los investigadores también encontraron código asociado con funciones adicionales:

  • Ocultar archivos y contenido del registro.
  • Inyectar DLL.
  • Interceptar controladores y procesos.
  • Manipular el tráfico de red.
  • Redirigir puertos.

Estas capacidades estaban inactivas o no se utilizaban en la campaña observada. Muestran lo que el controlador puede admitir, pero no deben considerarse acciones confirmadas en todas las máquinas comprometidas.

Rapuncel ataca navegadores, wallets, sesiones y material de recuperación

Una vez detenidos los productos de seguridad, Rapuncel lleva a cabo una amplia recopilación de credenciales y datos. Ataca las credenciales almacenadas en 25 navegadores web y la información asociada a 30 wallets de criptomonedas.

El ladrón también busca credenciales de sesión de Discord, Steam y Telegram, así como secretos almacenados en Windows Credential Manager. Una sesión robada puede permitir que un atacante acceda a una cuenta sin tener que reproducir de inmediato el proceso de autenticación habitual de la víctima.

Rapuncel busca documentos cuyos nombres de archivo contengan los términos password, seed, wallet o recovery. Esta selección supone un riesgo directo para listas de contraseñas, frases semilla de criptomonedas, instrucciones de recuperación de wallets y otros registros confidenciales.

El malware captura pantallas de todos los monitores conectados e inventaría el sistema infectado. Por tanto, varias pantallas amplían la cantidad de información potencialmente expuesta, incluidas las aplicaciones o los documentos que permanezcan visibles fuera de la pantalla principal.

En los navegadores basados en Chromium, el malware incluye un método diseñado para superar las protecciones de cifrado vinculadas a las aplicaciones de Google. Inyecta una DLL auxiliar en la aplicación del navegador e invoca el servicio de elevación del propio navegador, en lugar de depender únicamente del acceso directo a los archivos de credenciales cifrados.

La información robada se comprime y se transmite a 2.26.126[.]50. El tráfico utiliza una solicitud con formato HTTP transportada mediante TCP sin procesar.

Rapuncel también crea un servicio de Windows para mantener la persistencia. Si un producto de seguridad se reinicia después del compromiso inicial, el malware intenta finalizarlo de nuevo antes de volver a iniciar el ladrón. Así, la evasión de las defensas se convierte en una parte continua de la infección, no en una acción puntual.

Los investigadores vinculan Rapuncel con un linaje de malware existente

LastPass y Delphos Labs evaluaron con un nivel de confianza moderado que Rapuncel es una variante de BoryptGrab. También atribuyeron la producción del cargador al crypter Cruciferra PUROSANGUE.

La campaña combina varias técnicas que se refuerzan entre sí. La manipulación de los resultados de búsqueda y la suplantación de marcas conducen a la víctima hasta la carga maliciosa, mientras que GitHub ofrece un entorno de aspecto familiar para la descarga fraudulenta.

A continuación, el DLL sideloading sitúa la ejecución maliciosa detrás de un depurador legítimo de Microsoft. El controlador de kernel firmado reduce la visibilidad del endpoint, y Rapuncel recopila credenciales, información de wallets, documentos, capturas de pantalla y datos del sistema mientras mantiene la persistencia.

La cadena de firma aumenta la gravedad de la intrusión, pero no hace que el paquete sea fiable. La firma de código puede confirmar que un controlador pasó por un proceso de firma; no garantiza que el comportamiento actual del controlador sea seguro.

Los defensores deben investigar la actividad de descarga, de los controladores y de la red

Los usuarios deben obtener LastPass Authenticator y otras aplicaciones directamente del sitio web oficial del proveedor correspondiente. No se debe confiar en un repositorio de GitHub solo porque utilice una marca conocida, instrucciones cuidadas o un botón de descarga parecido al de una página oficial.

Las organizaciones también pueden plantearse bloquear los resultados de búsqueda promocionados cuando dirijan a los usuarios a ubicaciones no oficiales de descarga de software. Los resultados de búsqueda deben tratarse como mecanismos para descubrir contenido, no como una prueba de que un repositorio pertenece al proveedor mencionado.

Los equipos de seguridad deben investigar los siguientes indicadores y comportamientos en los hosts:

  • vsdbg.exe cargando un vsdbg.dll cercano o inesperado.
  • Creación del servicio de Windows NvFsFilter.
  • Presencia de Alinubx.sys o nvfsflt64.sys.
  • Finalización inexplicada de procesos de antivirus o EDR.
  • Inyección de DLL en procesos del navegador.
  • Servicios de Windows recién creados asociados con binarios desconocidos.
  • Acceso a documentos cuyos nombres de archivo contengan password, seed, wallet o recovery.
  • Conexiones salientes a 2.26.126[.]50.
  • Envío de datos similares a HTTP mediante TCP sin procesar hacia destinos inusuales.

Los equipos de respuesta ante incidentes no deben depender exclusivamente de las alertas del endpoint, ya que el objetivo del controlador es suprimir esos controles. La telemetría de red, los registros de creación de servicios de Windows, los eventos de carga de controladores, las evidencias de inyección en navegadores y los registros centralizados pueden conservar actividad que el endpoint afectado ya no pueda notificar.

No se ha identificado ningún parche específico de la campaña que los usuarios deban instalar. Las defensas inmediatas son adquirir software de fuentes fiables, bloquear la infraestructura conocida, detectar los artefactos indicados y aislar los sistemas que muestren indicios de instalación del controlador o de recopilación de credenciales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosRapuncelGitHub falsoLastPassrobo credencialesdriver firmadodesactivar EDR
Volver al inicio