De faux téléchargements GitHub associent le vol d’identifiants Rapuncel à un pilote signé capable de neutraliser les EDR

Des faux dépôts GitHub LastPass diffusent Rapuncel, voleur d’identifiants, via un pilote signé qui neutralise 145 EDR et antivirus.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

De faux téléchargements GitHub associent le vol d’identifiants Rapuncel à un pilote signé capable de neutraliser les EDR
Malware

Image d’illustration générée par IA

Les résultats de recherche redirigent les utilisateurs vers un écosystème logiciel contrefait

Une campagne malveillante en cours utilise des dépôts GitHub optimisés pour les moteurs de recherche afin d’usurper l’identité de LastPass et d’au moins 39 autres éditeurs de logiciels. Les utilisateurs qui recherchent LastPass Authenticator ou d’autres applications populaires peuvent tomber sur des dépôts conçus pour ressembler à des pages de téléchargement légitimes.

LastPass et Delphos Labs ont révélé la campagne le 18 septembre 2026. L’opération distribue un voleur d’informations jusqu’alors inédit, baptisé Rapuncel, soutenu par un pilote noyau signé par Microsoft capable de terminer des logiciels de sécurité.

L’attaque commence par une opération d’ingénierie sociale, et non par l’exploitation d’une vulnérabilité de LastPass Authenticator. Les victimes sélectionnent un téléchargement depuis un dépôt frauduleux, puis plusieurs redirections les conduisent vers une infrastructure hébergeant une archive ZIP malveillante.

Ces archives peuvent atteindre une taille de 148 Mo. Cette taille inhabituelle vise à perturber les systèmes automatisés qui ignorent, limitent ou n’inspectent pas complètement les fichiers volumineux et les archives compressées.

La campagne ne se limite pas à une seule marque. En créant des dépôts consacrés à de nombreux produits connus, les opérateurs peuvent cibler les utilisateurs au moment précis où ils recherchent activement un logiciel et sont prêts à exécuter un programme d’installation.

Un débogueur Microsoft légitime devient le chargeur

À l’intérieur de l’archive, les attaquants utilisent un binaire Microsoft légitime pour dissimuler le début de la chaîne d’infection. L’exécutable est une copie du Microsoft Visual Studio CoreCLR Debugger, identifiée comme vsdbg.exe.

Au lieu d’intégrer directement tous les comportements malveillants dans cet exécutable, le paquet place une bibliothèque malveillante nommée vsdbg.dll à l’endroit où le débogueur la chargera. Cette technique de DLL sideloading exploite le comportement de chargement des bibliothèques d’une application de confiance, ce qui permet d’exécuter du code malveillant dans le contexte d’un programme Microsoft légitime.

L’exécution installe deux composants principaux :

  • Le voleur d’informations Rapuncel.
  • Le pilote noyau Alinubx.sys, utilisé pour désactiver les protections.

Le pilote se présente également comme un composant NVIDIA sous le nom de fichier nvfsflt64.sys. Sur le système Windows infecté, il enregistre un service nommé NvFsFilter, fournissant ainsi aux défenseurs plusieurs artefacts associés à surveiller.

Aucune version logicielle concernée ne s’applique, car il ne s’agit pas d’une vulnérabilité produit divulguée avec une plage de versions pouvant être corrigée. L’attaque repose sur la capacité à convaincre un utilisateur de télécharger et d’exécuter un paquet contrefait.

Le pilote signé peut terminer 145 produits de sécurité

Le pilote contient une liste codée en dur couvrant 145 processus d’antivirus et de solutions de détection et de réponse sur les terminaux. Son rôle est de neutraliser ces produits avant que Rapuncel ne commence à collecter des données sensibles.

Cette capacité fonctionne en dessous des contrôles habituels du mode utilisateur. Alinubx.sys appelle ObOpenObjectByPointer avec AccessMode=KernelMode, obtenant un accès aux processus sans suivre le chemin ordinaire de SeAccessCheck utilisé en mode utilisateur lors de la création de handles.

Cette distinction permet au pilote d’interférer avec des processus qui résisteraient autrement à leur terminaison, notamment les produits utilisant Protected Process Light (PPL). PPL vise à empêcher même les processus disposant des privilèges d’administrateur de manipuler librement les services de sécurité protégés. Un pilote noyau coopérant peut contourner cette limite.

Le pilote est signé via la chaîne Windows Hardware Compatibility Publisher de Microsoft. D’après les éléments divulgués, il ne figure actuellement pas dans la liste de blocage des pilotes vulnérables de Microsoft. Les défenseurs ne peuvent donc pas partir du principe que Windows le rejettera uniquement en raison de son statut ou de sa signature.

Les chercheurs ont également trouvé du code associé à des fonctions supplémentaires :

  • Masquage de fichiers et de contenu du registre.
  • Injection de DLL.
  • Interception de pilotes et de processus.
  • Manipulation du trafic réseau.
  • Redirection de ports.

Ces capacités étaient inactives ou inutilisées dans la campagne observée. Elles montrent ce que le pilote pourrait prendre en charge, mais ne doivent pas être considérées comme des actions confirmées sur chaque machine compromise.

Rapuncel cible les navigateurs, les portefeuilles, les sessions et les éléments de récupération

Une fois les produits de sécurité arrêtés, Rapuncel procède à une collecte étendue d’identifiants et de données. Il cible les identifiants enregistrés dans 25 navigateurs web ainsi que les informations associées à 30 portefeuilles de cryptomonnaies.

Le voleur recherche également les identifiants de session de Discord, Steam et Telegram, ainsi que les secrets stockés dans le Windows Credential Manager. Une session volée peut permettre à un attaquant d’accéder à un compte sans devoir immédiatement reproduire le processus d’authentification habituel de la victime.

Rapuncel recherche des documents dont le nom contient les termes password, seed, wallet ou recovery. Ce ciblage crée un risque direct pour les listes de mots de passe, les phrases de récupération de portefeuilles de cryptomonnaies, les instructions de récupération de portefeuilles et autres documents sensibles.

Le malware capture des captures d’écran de chaque moniteur connecté et dresse l’inventaire du système infecté. La présence de plusieurs écrans augmente donc la quantité d’informations potentiellement exposées, notamment les applications ou les documents laissés visibles en dehors de l’écran principal.

Pour les navigateurs fondés sur Chromium, le malware intègre une méthode destinée à contourner les protections de chiffrement liées aux applications de Google. Il injecte une DLL auxiliaire dans l’application du navigateur et appelle le propre Elevation Service du navigateur, au lieu de s’appuyer uniquement sur un accès direct aux fichiers d’identifiants chiffrés.

Les informations volées sont compressées et transmises à 2.26.126[.]50. Le trafic utilise une requête au format HTTP transportée sur TCP brut.

Rapuncel crée également un service Windows pour assurer sa persistance. Si un produit de sécurité redémarre après la compromission initiale, le malware tente de le terminer à nouveau avant de relancer le voleur. L’évasion des défenses devient ainsi un élément permanent de l’infection, et non une action ponctuelle.

Les chercheurs relient Rapuncel à une lignée de malwares existante

LastPass et Delphos Labs estiment avec un niveau de confiance modéré que Rapuncel est une variante de BoryptGrab. Ils attribuent également la production du chargeur au crypter Cruciferra PUROSANGUE.

La campagne combine plusieurs techniques qui se renforcent mutuellement. La manipulation des résultats de recherche et l’usurpation de marque conduisent la victime jusqu’à la charge utile, tandis que GitHub offre un environnement familier pour le téléchargement frauduleux.

Le DLL sideloading dissimule ensuite l’exécution malveillante derrière un débogueur Microsoft légitime. Le pilote noyau signé réduit la visibilité des solutions de sécurité, tandis que Rapuncel collecte les identifiants, les informations de portefeuille, les documents, les captures d’écran et les données système tout en maintenant sa persistance.

La chaîne de signature augmente la gravité de l’intrusion, mais ne rend pas le paquet digne de confiance pour autant. La signature de code peut confirmer qu’un pilote est passé par un processus de signature ; elle ne garantit pas que son comportement actuel est sûr.

Les défenseurs doivent rechercher les signes de l’attaque dans les téléchargements, les pilotes et le réseau

Les utilisateurs doivent obtenir LastPass Authenticator et les autres applications directement depuis le site officiel de l’éditeur concerné. Un dépôt GitHub ne doit pas être considéré comme fiable simplement parce qu’il reprend une marque connue, propose des instructions soignées ou affiche un bouton de téléchargement ressemblant à celui d’une page officielle.

Les organisations peuvent également envisager de bloquer les résultats de recherche sponsorisés lorsqu’ils dirigent les utilisateurs vers des sites non officiels de téléchargement de logiciels. Les résultats de recherche doivent être considérés comme des outils de découverte, et non comme la preuve qu’un dépôt appartient bien à l’éditeur indiqué.

Les équipes de sécurité doivent rechercher les indicateurs et comportements suivants sur les hôtes :

  • Chargement par vsdbg.exe d’un fichier vsdbg.dll situé à proximité ou inattendu.
  • Création du service Windows NvFsFilter.
  • Présence de Alinubx.sys ou nvfsflt64.sys.
  • Arrêt inexpliqué de processus d’antivirus ou d’EDR.
  • Injection de DLL dans des processus de navigateur.
  • Création récente de services Windows associés à des binaires inconnus.
  • Accès à des documents dont le nom contient password, seed, wallet ou recovery.
  • Connexions sortantes vers 2.26.126[.]50.
  • Envoi de données ressemblant à du HTTP sur TCP brut vers des destinations inhabituelles.

Les équipes de réponse à incident ne doivent pas s’appuyer exclusivement sur les alertes des terminaux, car le rôle du pilote est précisément de neutraliser ces contrôles. La télémétrie réseau, les journaux de création des services Windows, les événements de chargement des pilotes, les éléments attestant d’une injection dans un navigateur et les journaux centralisés peuvent conserver des traces d’activité que le terminal compromis n’est plus en mesure de signaler.

Aucun correctif spécifique à cette campagne n’a été identifié et les utilisateurs n’ont donc pas de mise à jour particulière à installer. Les mesures de défense immédiates consistent à se procurer les logiciels auprès de sources fiables, à bloquer les infrastructures connues, à détecter les artefacts répertoriés et à isoler les systèmes présentant des signes d’installation du pilote ou de collecte d’identifiants.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésRapuncelfaux dépôts GitHubvol identifiantspilote signéneutralisation EDRLastPass
Retour à l'accueil