Repositórios falsos do LastPass Authenticator no GitHub distribuem novo infostealer Rapuncel
21 de Setembro de 2026

Uma campanha contínua de malware usa repositórios do GitHub otimizados para SEO para se passar por empresas de software conhecidas e disseminar um novo infostealer chamado Rapuncel, que ainda não havia sido documentado.

A campanha foi descoberta pela LastPass e pela Delphos Labs, que afirmam que os criminosos se fazem passar pela marca do gerenciador de senhas e por pelo menos outras 39 empresas.

Além do infostealer Rapuncel, os repositórios distribuem um driver de kernel assinado pela Microsoft, capaz de desativar 145 produtos de antivírus e de detecção e resposta em endpoint, conhecidos como EDR.

A cadeia de ataque começa quando a vítima pesquisa por LastPass Authenticator ou outro software popular e acessa links para falsos repositórios no GitHub.

Ao clicar nos botões de download, a vítima passa por uma série de redirecionamentos até chegar a servidores de entrega do payload, onde recebe arquivos ZIP com tamanho inflado para até 148 MB, numa tentativa de burlar varreduras de segurança.

O instalador dentro dos arquivos é uma cópia legítima do Microsoft Visual Studio CoreCLR Debugger, o “vsdbg.exe”, renomeada e configurada para carregar lateralmente uma DLL maliciosa, a “vsdbg.dll”. Esse instalador implanta o infostealer Rapuncel e também o driver de kernel Alinubx.sys, usado para encerrar softwares de segurança.

O driver de kernel é disfarçado como um componente da NVIDIA chamado “nvfsflt64.sys” e se registra como o serviço NvFsFilter.

Segundo os pesquisadores, o driver funciona como um agressor de EDR e contém uma lista codificada com 145 processos de antivírus e EDR que ele tenta encerrar.

“O driver chama ObOpenObjectByPointer com AccessMode=KernelMode, o que contorna o caminho normal de SeAccessCheck no modo usuário no momento da abertura do handle”, explica a LastPass.

“Ele pede ao kernel para abrir o processo como código de kernel e, então, o encerra. É por isso que consegue derrotar o Protected Process Light (PPL), a proteção da qual muitos produtos de segurança dependem para sobreviver a um administrador.”

Hoje, o driver não está na lista da Microsoft de drivers vulneráveis bloqueados, e a versão usada na campanha foi assinada pela cadeia Microsoft Windows Hardware Compatibility Publisher.

Os pesquisadores observaram que o Alinubx.sys inclui recursos adicionais para ocultação de arquivos e do Registro, injeção de DLL, interceptação de drivers e processos, manipulação de tráfego e redirecionamento de portas, mas esses recursos não parecem ter sido ativados nesta campanha.

Depois que o software de segurança é encerrado no dispositivo, o infostealer Rapuncel começa a roubar dados da máquina infectada.

O malware coleta as seguintes informações:

Credenciais armazenadas em 25 navegadores web
Dados de 30 carteiras de criptomoedas
Credenciais de sessão do Discord, Steam e Telegram
Conteúdo do Windows Credential Manager
Documentos com nomes que contenham “password”, “seed”, “wallet” ou “recovery”
Capturas de tela de todos os monitores conectados
Informações detalhadas do sistema

Para contornar a proteção de criptografia vinculada ao aplicativo, usada pelo Google no Chrome, no Edge e em navegadores relacionados, o Rapuncel injeta uma DLL auxiliar no aplicativo e aciona seu próprio Elevation Service.

As informações roubadas são compactadas e enviadas para um endpoint externo em “2.26.126[.]50” por meio de uma requisição no formato HTTP transmitida sobre TCP bruto.

O Rapuncel persiste após reinicializações por meio de um serviço do Windows, de modo que quaisquer ferramentas de segurança que sejam reativadas acabam sendo encerradas novamente antes de o infostealer ser executado.

A LastPass e a Delphos Labs avaliaram com confiança moderada que o Rapuncel é uma variante do BoryptGrab, e também encontraram evidências de que o loader foi construído com o crypter Cruciferra PUROSANGUE.

A recomendação aos usuários é baixar software apenas de sites oficiais, evitar repositórios duvidosos no GitHub e ignorar ou bloquear resultados promovidos na Pesquisa Google.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...