
Gefälschte GitHub-Repos verbreiten Rapuncel-Infostealer und töten Antivirus
Gefälschte GitHub-Repositories, die sich als LastPass und 39 weitere Marken ausgeben, liefern den Rapuncel-Infostealer und einen signierten Treiber, der 145 Antivirus-Tools ausschaltet.
Gefälschte GitHub-Repositories, die sich als Downloadseiten bekannter Software ausgeben, verbreiten einen neuen Infostealer namens Rapuncel, und dieselbe Operation installiert einen von Microsoft signierten Kernel-Treiber, der den Antivirus-Schutz auf dem infizierten Rechner deaktiviert. Die Kampagne wurde vom Passwortmanager-Hersteller LastPass zusammen mit dem Sicherheitsunternehmen Delphos Labs aufgedeckt und am 18. September 2026 von BleepingComputer gemeldet. Laut dieser Untersuchung imitieren die gefälschten Repositories LastPass und mindestens 39 weitere Unternehmen, und sie sind darauf ausgelegt, in Suchergebnissen gut zu ranken, sodass ein Opfer oft allein dadurch auf sie stößt, dass es den Namen eines beliebten Programms in eine Suchmaschine eingibt.
Die Kette beginnt mit dieser Suche. Jemand, der nach LastPass Authenticator oder einem anderen weit verbreiteten Tool sucht, folgt einem Link, der wie ein gewöhnliches GitHub-Repository aussieht. Ein Klick auf den Download-Button auf der gefälschten Seite liefert nicht direkt eine Datei: Er löst eine Reihe von Weiterleitungen aus, die auf Servern enden, die von den Angreifern kontrolliert werden. Diese Server liefern ZIP-Archive zurück, deren Größe auf bis zu 148 Megabyte aufgebläht wurde – eine Technik, die automatische Sicherheitsscans erschweren soll. Im Archiv befindet sich ein Installer, der in Wahrheit eine umbenannte Kopie von vsdbg.exe ist, dem legitimen Microsoft Visual Studio CoreCLR Debugger. Das Programm wurde so eingerichtet, dass es eine bösartige Bibliothek namens vsdbg.dll sideloadet, was bedeutet, dass ein vertrauenswürdiges Microsoft-Tool missbraucht wird, um eine vom Angreifer gelieferte Datei zu laden.
Der Installer setzt außerdem einen Kernel-Treiber ab, ein Softwarestück, das auf einer der tiefsten Privilegienebenen in Windows läuft, unterhalb gewöhnlicher Anwendungen, wo Sicherheitsprodukte ihn nur sehr schwer entfernen können. Die Datei heißt Alinubx.sys, ist aber als NVIDIA-Komponente unter dem Namen nvfsflt64.sys getarnt und registriert sich selbst als Dienst namens NvFsFilter. LastPass gibt an, dass der Treiber als EDR-Killer fungiert und eine fest einprogrammierte Liste von 145 Antivirus- und Endpoint-Detection-and-Response-Prozessen enthält, die er zu beenden versucht. In seiner Erklärung beschreibt LastPass, wie der Treiber ObOpenObjectByPointer mit AccessMode=KernelMode aufruft, was den normalen User-Mode-Pfad SeAccessCheck beim Öffnen des Handles umgeht. Der Treiber bittet den Kernel, den Prozess als Kernel-Code zu öffnen, und beendet ihn dann, weshalb er Protected Process Light besiegen kann, den Schutz, auf den sich viele Sicherheitsprodukte verlassen, um selbst einen Administrator zu überleben. Der Treiber steht derzeit nicht auf Microsofts Blockliste gefährlicher Treiber, und die in der Kampagne verwendete Kopie ist über Microsofts Windows Hardware Compatibility Publisher-Kette signiert, sodass Windows sie als vertrauenswürdig behandelt. Alinubx.sys enthält außerdem Code zum Verstecken von Dateien und Registrierungseinträgen, zum Injizieren von Bibliotheken, zum Abfangen von Treibern und Prozessen, zur Manipulation von Datenverkehr und zur Umleitung von Ports, aber LastPass sagt, dass diese Fähigkeiten in dieser Kampagne offenbar nicht aktiviert sind.
Nachdem die Sicherheitssoftware gestoppt wurde, beginnt Rapuncel mit dem Sammeln von Daten. Laut LastPass und Delphos Labs entnimmt er Anmeldedaten, die in 25 Webbrowsern gespeichert sind, Daten aus 30 Kryptowährungs-Wallets, Sitzungsanmeldedaten für Discord, Steam und Telegram, den Inhalt des Windows Credential Managers, Dokumente, deren Namen die Wörter password, seed, wallet oder recovery enthalten, Screenshots jedes angeschlossenen Monitors und detaillierte Informationen über das System. Um die app-gebundene Verschlüsselung zu umgehen, die Google zum Schutz gespeicherter Passwörter in Chrome, Edge und verwandten Browsern verwendet, injiziert Rapuncel eine Hilfsbibliothek in den Browser und startet seinen eigenen Elevation Service. Die gesammelten Daten werden komprimiert und in einer Anfrage, die wie gewöhnlicher Webverkehr formatiert ist, aber über eine rohe TCP-Verbindung gesendet wird, auf einen Server unter 2.26.126[.]50 hochgeladen. Die Malware überlebt auch Neustarts, indem sie sich als Windows-Dienst registriert, sodass jedes Sicherheitstool, das wieder zum Leben erwacht, erneut beendet wird, bevor der Infostealer läuft.
LastPass und Delphos Labs gaben an, mit mittlerer Zuversicht einzuschätzen, dass Rapuncel eine Variante einer bestehenden Familie namens BoryptGrab ist und dass sein Loader mit einem Crypter namens Cruciferra PUROSANGUE gebaut wurde, einem Tool, das bösartigen Code einwickelt, damit Scanner ihn schwer erkennen können. Ihr Rat an Nutzer ist einfach: Software nur von offiziellen Websites herunterladen, dubiose GitHub-Repositories meiden und gesponserte Ergebnisse in der Google-Suche überspringen oder blockieren. Der größere Punkt ist, dass dieser Angriff nicht durch eine Schwachstelle in Windows in einen Computer eindringt; er gelingt, weil eine vertrauenswürdig aussehende Downloadseite auf einer Plattform, die die meisten Menschen mit Open-Source-Code verbinden, genutzt wird, um die bösartigen Dateien zu übergeben.
Für IT-Teams, die sich lieber nicht auf eine einzige Schicht des Endpoint-Schutzes verlassen möchten, arbeitet AEU-I, der sicherheitsorientierte IT- und Infrastruktur-Beratungsdienst der Gruppe, mit Organisationen an dieser Art von Infrastruktur- und Sicherheitsüberprüfung, und die Leistungsseite beschreibt, was abgedeckt ist. Ob diese Hilfe benötigt wird oder nicht, der praktische erste Schritt bleibt für alle derselbe: Betrachten Sie die Downloadseite, nicht das Betriebssystem, als den Ort, an dem diese Kampagne gewinnt oder verliert.
So schützen Sie sich
- Laden Sie Software nur von der offiziellen Website des Herstellers herunter und ignorieren Sie Download-Links, die in einem Suchergebnis auftauchen.
- Überspringen Sie die beworbenen oder gesponserten Ergebnisse oben in einer Google-Suche nach Software, denn Angreifer bezahlen dafür, diese Links dort zu platzieren.
- Wenn eine Downloadseite Sie durch mehrere Weiterleitungen schickt oder Ihnen eine ZIP-Datei aushändigt, die überraschend groß ist, schließen Sie den Tab und öffnen Sie sie nicht.
- Halten Sie Windows und Ihren Browser aktuell, damit bekannte Sicherheitsprobleme automatisch behoben werden, ohne dass Sie etwas tun müssen.
- Verwenden Sie für alltägliche Arbeit und Surfen ein normales Benutzerkonto statt eines Administratorkontos, damit Programme, die Sie ausführen, weniger Macht über den Rechner haben.
- Wenn Sie glauben, einen verdächtigen Installer ausgeführt zu haben, trennen Sie den Computer vom Internet und ändern Sie Ihre wichtigen Passwörter von einem anderen, sauberen Gerät aus.
Begriffe Erklärt
- infostealer Eine Art bösartiges Programm, dessen Hauptaufgabe es ist, private Daten wie gespeicherte Passwörter, Browsersitzungen und Wallet-Dateien zu finden und zu kopieren und sie dann an einen Angreifer zu senden.
- kernel driver Ein kleines Softwarestück, das im tiefsten und mächtigsten Teil des Windows-Betriebssystems arbeitet, sodass es Dinge tun kann, die gewöhnliche Programme nicht dürfen.
- EDR killer Ein Tool, das gebaut wurde, um EDR-Software auszuschalten, also die Endpoint Detection and Response-Software, die Unternehmen auf Computern laufen lassen, um Angriffe zu erkennen und zu stoppen.
- Protected Process Light Eine Windows-Funktion, die wichtige Programme schützt, darunter viele Sicherheitsprodukte, sodass selbst ein Administrator sie nicht einfach zum Schließen zwingen kann.
- sideload Das Laden einer schädlichen Datei über ein vertrauenswürdiges, legitimes Programm, sodass die schädliche Datei den guten Ruf des vertrauenswürdigen Programms ausleiht und ausgeführt wird.
- crypter Ein Tool, das bösartigen Code gezielt verschleiert oder neu verpackt, um es Antivirus-Scannern schwerer zu machen, ihn zu erkennen.