Falsi download da GitHub abbinano il furto di credenziali Rapuncel a un driver firmato che neutralizza gli EDR

Finti repo GitHub come LastPass diffondono Rapuncel: ruba password browser, wallet e sessioni tramite driver firmato che blocca 145 antivirus ed EDR.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Falsi download da GitHub abbinano il furto di credenziali Rapuncel a un driver firmato che neutralizza gli EDR
Malware

Immagine illustrativa generata con AI

I risultati di ricerca conducono gli utenti verso un ecosistema software contraffatto

Una campagna malware tuttora in corso utilizza repository GitHub ottimizzati per i motori di ricerca per impersonare LastPass e almeno 39 altre aziende software. Gli utenti che cercano LastPass Authenticator o altre applicazioni popolari possono imbattersi in repository progettati per assomigliare a pagine di download legittime.

LastPass e Delphos Labs hanno reso nota la campagna il 18 settembre 2026. L’operazione distribuisce un infostealer precedentemente non documentato, denominato Rapuncel, supportato da un driver kernel firmato da Microsoft in grado di terminare i software di sicurezza.

L’attacco inizia con l’ingegneria sociale, non con lo sfruttamento di una vulnerabilità di LastPass Authenticator. La vittima seleziona un download da un repository fraudolento, dopodiché una serie di reindirizzamenti la conduce verso un’infrastruttura che ospita un archivio ZIP dannoso.

Questi archivi possono arrivare a 148 MB. Le dimensioni insolite servono a interferire con i sistemi automatizzati che ignorano, limitano o analizzano solo parzialmente i file di grandi dimensioni e i pacchetti compressi.

La portata della campagna va oltre un singolo marchio. Creando repository dedicati a numerosi prodotti riconoscibili, gli operatori possono colpire gli utenti proprio mentre cercano attivamente un software e sono pronti a eseguire un installer.

Un debugger Microsoft legittimo diventa il loader

All’interno dell’archivio, gli attaccanti utilizzano un binario Microsoft legittimo per nascondere l’avvio della catena d’infezione. L’eseguibile è una copia del Microsoft Visual Studio CoreCLR Debugger, identificata come vsdbg.exe.

Invece di incorporare direttamente tutto il comportamento dannoso nell’eseguibile, il pacchetto colloca una libreria ostile denominata vsdbg.dll in una posizione dalla quale il debugger la caricherà. Questa tecnica di DLL sideloading sfrutta il comportamento di caricamento delle librerie di un’applicazione attendibile, consentendo l’esecuzione di codice dannoso nel contesto di un programma Microsoft legittimo.

L’esecuzione installa due componenti principali:

  • L’infostealer Rapuncel.
  • Il driver kernel Alinubx.sys, utilizzato per disabilitare le difese.

Il driver viene inoltre presentato come un componente NVIDIA con il nome file nvfsflt64.sys. Sul sistema Windows infetto registra un servizio denominato NvFsFilter, offrendo ai difensori diversi artefatti correlati da monitorare.

Non si applicano versioni specifiche del software interessato, perché non si tratta di una vulnerabilità di prodotto resa pubblica con un intervallo di versioni correggibile tramite patch. L’attacco dipende dalla capacità di convincere un utente a scaricare ed eseguire un pacchetto contraffatto.

Il driver firmato può terminare 145 prodotti di sicurezza

Il driver contiene un elenco hardcoded che comprende 145 processi antivirus ed EDR. Il suo ruolo è neutralizzare questi prodotti prima che Rapuncel inizi a raccogliere dati preziosi.

Questa funzionalità opera al di sotto dei normali controlli in user mode. Alinubx.sys invoca ObOpenObjectByPointer con AccessMode=KernelMode, ottenendo l’accesso ai processi senza seguire il normale percorso SeAccessCheck in user mode utilizzato durante la creazione degli handle.

Questa distinzione consente al driver di interferire con processi che altrimenti opporrebbero resistenza alla terminazione, compresi i prodotti che utilizzano Protected Process Light (PPL). PPL è progettato per impedire anche ai processi con privilegi di amministratore di manipolare liberamente i servizi di sicurezza protetti. Un driver kernel cooperante può aggirare questo confine.

Il driver è firmato attraverso la catena Windows Hardware Compatibility Publisher di Microsoft. Secondo quanto emerso dalle analisi pubblicate, al momento non è incluso nell’elenco di Microsoft dei driver vulnerabili da bloccare. Di conseguenza, i difensori non possono presumere che Windows lo rifiuti soltanto a causa dello stato o della firma del driver.

I ricercatori hanno inoltre individuato codice associato a ulteriori funzioni:

  • Nascondere file e contenuti del registro.
  • Iniettare DLL.
  • Intercettare driver e processi.
  • Manipolare il traffico di rete.
  • Reindirizzare le porte.

Nella campagna osservata queste funzionalità erano inattive o inutilizzate. Indicano ciò che il driver potrebbe supportare, ma non devono essere considerate azioni confermate su ogni macchina compromessa.

Rapuncel prende di mira browser, wallet, sessioni e materiale di recupero

Dopo aver arrestato i prodotti di sicurezza, Rapuncel esegue un’ampia raccolta di credenziali e dati. Prende di mira le credenziali memorizzate in 25 browser web e le informazioni associate a 30 wallet di criptovalute.

L’infostealer cerca inoltre le credenziali di sessione di Discord, Steam e Telegram, oltre ai segreti archiviati in Windows Credential Manager. Una sessione rubata può consentire a un attaccante di accedere a un account senza dover necessariamente replicare subito il normale processo di autenticazione della vittima.

Rapuncel cerca documenti i cui nomi contengono i termini password, seed, wallet o recovery. Questo criterio di ricerca crea un rischio diretto per gli elenchi di password, le seed phrase delle criptovalute, le istruzioni per il recupero dei wallet e altri documenti sensibili.

Il malware acquisisce screenshot da ogni monitor collegato e raccoglie informazioni sul sistema infetto. La presenza di più schermi amplia quindi la quantità di informazioni potenzialmente esposte, comprese le applicazioni o i documenti lasciati visibili al di fuori dello schermo principale.

Per i browser basati su Chromium, il malware include un metodo pensato per aggirare le protezioni di crittografia app-bound di Google. Inietta una DLL ausiliaria nell’applicazione del browser e invoca il servizio Elevation del browser stesso, invece di affidarsi esclusivamente all’accesso diretto ai file delle credenziali cifrate.

Le informazioni rubate vengono compresse e trasmesse a 2.26.126[.]50. Il traffico utilizza una richiesta in formato HTTP trasportata su TCP raw.

Rapuncel crea inoltre un servizio Windows per mantenere la persistenza. Se un prodotto di sicurezza si riavvia dopo la compromissione iniziale, il malware tenta di terminarlo nuovamente prima di rilanciare l’infostealer. L’elusione delle difese diventa così una componente continuativa dell’infezione, anziché un’azione isolata.

I ricercatori collegano Rapuncel a una famiglia di malware già nota

LastPass e Delphos Labs hanno valutato con moderata affidabilità l’ipotesi che Rapuncel sia una variante di BoryptGrab. Hanno inoltre attribuito la produzione del loader al crypter Cruciferra PUROSANGUE.

La campagna combina diverse tecniche che si rafforzano a vicenda. La manipolazione dei risultati di ricerca e l’impersonificazione del marchio conducono la vittima al payload, mentre GitHub offre un contesto dall’aspetto familiare per il download fraudolento.

Il DLL sideloading nasconde quindi l’esecuzione dannosa dietro un debugger Microsoft legittimo. Il driver kernel firmato riduce la visibilità dell’endpoint e Rapuncel raccoglie credenziali, informazioni sui wallet, documenti, screenshot e dati di sistema, mantenendo al contempo la persistenza.

La catena di firma aumenta la gravità dell’intrusione, ma non rende affidabile il pacchetto. La firma del codice può confermare che un driver è passato attraverso un processo di firma; non garantisce che il comportamento attuale del driver sia sicuro.

I difensori devono cercare tracce nei download, nei driver e nel traffico di rete

Gli utenti dovrebbero ottenere LastPass Authenticator e le altre applicazioni direttamente dal sito ufficiale del fornitore interessato. Un repository GitHub non deve essere considerato affidabile solo perché utilizza un marchio familiare, istruzioni curate o un pulsante di download simile a quello di una pagina ufficiale.

Le organizzazioni possono inoltre valutare il blocco dei risultati di ricerca sponsorizzati quando indirizzano gli utenti verso siti non ufficiali per il download di software. I risultati di ricerca devono essere considerati strumenti per individuare i contenuti, non una prova che un repository appartenga al fornitore indicato.

I team di sicurezza dovrebbero analizzare i seguenti indicatori e comportamenti sugli host:

  • vsdbg.exe che carica un vsdbg.dll presente nella stessa directory o inatteso.
  • Creazione del servizio Windows NvFsFilter.
  • Presenza di Alinubx.sys o nvfsflt64.sys.
  • Terminazione inspiegabile di processi antivirus o EDR.
  • Iniezione di DLL nei processi del browser.
  • Nuovi servizi Windows associati a binari non familiari.
  • Accesso a documenti i cui nomi contengono password, seed, wallet o recovery.
  • Connessioni in uscita verso 2.26.126[.]50.
  • Invio di dati simili a HTTP su TCP raw verso destinazioni insolite.

I responsabili della risposta agli incidenti non dovrebbero affidarsi esclusivamente agli avvisi degli endpoint, perché lo scopo del driver è proprio sopprimere questi controlli. La telemetria di rete, i record di creazione dei servizi Windows, gli eventi di caricamento dei driver, le tracce di iniezione nei browser e i log centralizzati possono conservare attività che l’endpoint interessato non è più in grado di segnalare.

Non è stata individuata alcuna patch specifica per la campagna che gli utenti possano installare. Le difese immediate consistono nell’acquisire il software da fonti affidabili, bloccare l’infrastruttura nota, rilevare gli artefatti elencati e isolare i sistemi che mostrano tracce dell’installazione del driver o della raccolta di credenziali.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiRapuncel malwarefalsi download GitHubfurto credenzialidriver firmato Microsoftdisattivare EDRLastPass falsoinfostealer
Torna alla home