Falsi repository GitHub diffondono l'infostealer Rapuncel e disattivano l'antivirus

Falsi repository GitHub diffondono l'infostealer Rapuncel e disattivano l'antivirus

Falsi repository GitHub che si spacciano per LastPass e altre 39 marche distribuiscono l'infostealer Rapuncel e un driver firmato che disattiva 145 strumenti antivirus.

Falsi repository GitHub che si spacciano per le pagine di download di software noti stanno diffondendo un nuovo infostealer chiamato Rapuncel, e la stessa operazione installa un driver kernel firmato da Microsoft che disabilita la protezione antivirus sulla macchina infetta. La campagna è stata scoperta dal produttore di password manager LastPass insieme alla società di sicurezza Delphos Labs, ed è stata riportata da BleepingComputer il 18 settembre 2026. Secondo quella ricerca, i falsi repository impersonano LastPass e almeno altre 39 aziende, e sono costruiti per posizionarsi bene nei risultati di ricerca, così una vittima spesso li raggiunge semplicemente digitando il nome di un programma popolare in un motore di ricerca.

La catena inizia con quella ricerca. Chi cerca LastPass Authenticator, o un altro strumento largamente usato, segue un link che sembra un normale repository GitHub. Premendo il pulsante di download sulla pagina falsa non si ottiene direttamente un file: si attiva una serie di reindirizzamenti che terminano su server controllati dagli attaccanti. Quei server restituiscono archivi ZIP la cui dimensione è stata gonfiata fino a 148 megabyte, una tecnica pensata per rendere più difficile la scansione di sicurezza automatica. All'interno dell'archivio c'è un installer che in realtà è una copia rinominata di vsdbg.exe, il legittimo Microsoft Visual Studio CoreCLR Debugger. Il programma è stato configurato per fare sideload di una libreria malevola chiamata vsdbg.dll, il che significa che uno strumento Microsoft fidato viene abusato per caricare un file fornito dall'attaccante.

L'installer deposita anche un driver kernel, un pezzo di software che gira a uno dei livelli di privilegio più profondi di Windows, al di sotto delle normali applicazioni, dove i prodotti di sicurezza trovano molto difficile rimuoverlo. Il file si chiama Alinubx.sys ma è mascherato da componente NVIDIA con il nome nvfsflt64.sys, e si registra come servizio chiamato NvFsFilter. LastPass afferma che il driver agisce come EDR killer e contiene una lista hardcoded di 145 processi antivirus e di endpoint detection and response che tenta di terminare. Nella sua spiegazione, LastPass descrive come il driver chiami ObOpenObjectByPointer con AccessMode=KernelMode, che aggira il normale percorso SeAccessCheck in modalità utente al momento dell'apertura dell'handle. Il driver chiede al kernel di aprire il processo come codice kernel e poi lo uccide, ed è per questo che riesce a sconfiggere Protected Process Light, la protezione su cui molti prodotti di sicurezza fanno affidamento per sopravvivere anche a un amministratore. Il driver attualmente non è nella blocklist di driver vulnerabili di Microsoft, e la copia usata nella campagna è firmata attraverso la catena Windows Hardware Compatibility Publisher di Microsoft, quindi Windows la considera affidabile. Alinubx.sys contiene anche codice per nascondere file e voci di registro, iniettare librerie, intercettare driver e processi, manipolare il traffico e reindirizzare porte, ma LastPass dice che quelle capacità non sembrano essere attivate in questa campagna.

Con il software di sicurezza fermato, Rapuncel inizia a raccogliere dati. Secondo LastPass e Delphos Labs, preleva credenziali salvate in 25 browser web, dati da 30 portafogli di criptovalute, credenziali di sessione per Discord, Steam e Telegram, il contenuto di Windows Credential Manager, documenti i cui nomi contengono le parole password, seed, wallet o recovery, screenshot di ogni monitor collegato e informazioni dettagliate sul sistema. Per superare la crittografia legata all'app che Google usa per proteggere le password salvate in Chrome, Edge e browser correlati, Rapuncel inietta una libreria di supporto nel browser e avvia un proprio Elevation Service. I dati raccolti vengono compressi e caricati su un server all'indirizzo 2.26.126[.]50 in una richiesta formattata come normale traffico web ma inviata su una connessione TCP grezza. Il malware sopravvive anche ai riavvii registrandosi come servizio di Windows, così qualsiasi strumento di sicurezza che torni in vita viene terminato di nuovo prima che l'infostealer venga eseguito.

LastPass e Delphos Labs hanno dichiarato di aver valutato con moderata confidenza che Rapuncel sia una variante di una famiglia esistente chiamata BoryptGrab, e che il suo loader sia stato costruito con un crypter chiamato Cruciferra PUROSANGUE, uno strumento progettato per incapsulare codice malevolo in modo che gli scanner fatichino a riconoscerlo. Il loro consiglio agli utenti è semplice: scaricare software solo da siti ufficiali, evitare repository GitHub dubbi e saltare o bloccare i risultati promossi in Google Search. Il punto più ampio è che questo attacco non entra in un computer attraverso una falla di Windows; riesce perché una pagina di download dall'aspetto affidabile, ospitata su una piattaforma che la maggior parte delle persone associa al codice open source, viene usata per consegnare i file malevoli.

Per i team IT che preferiscono non affidarsi a un singolo livello di protezione endpoint, AEU-I, il servizio di consulenza IT e infrastrutturale del gruppo orientato alla sicurezza, lavora con le organizzazioni su questo tipo di revisione infrastrutturale e di sicurezza, e la sua pagina di servizio illustra cosa copre. Che questo aiuto serva o no, il primo passo pratico resta lo stesso per tutti: considerare la pagina di download, non il sistema operativo, come il luogo dove questa campagna vince o perde.

Come Proteggerti

  1. Scarica il software solo dal sito ufficiale del produttore e ignora i link di download che compaiono nei risultati di un motore di ricerca.
  2. Salta i risultati promossi o sponsorizzati in cima a una ricerca Google per un software, perché gli attaccanti pagano per mettere lì quei link.
  3. Se una pagina di download ti fa passare attraverso diversi reindirizzamenti o ti consegna un file ZIP sorprendentemente grande, chiudi la scheda e non aprirlo.
  4. Mantieni aggiornati Windows e il browser, così i problemi di sicurezza noti vengono risolti automaticamente, senza che tu debba fare nulla.
  5. Usa un normale account utente invece di un account amministratore per il lavoro quotidiano e la navigazione, così i programmi che esegui hanno meno potere sulla macchina.
  6. Se pensi di aver eseguito un installer sospetto, disconnetti il computer da internet e cambia le tue password importanti da un altro dispositivo pulito.

I Termini Spiegati

  • infostealer Un tipo di programma malevolo il cui compito principale è trovare e copiare dati privati come password salvate, sessioni del browser e file di portafogli, per poi inviarli a un attaccante.
  • kernel driver Un piccolo pezzo di software che lavora nella parte più profonda e potente del sistema operativo Windows, così può fare cose che ai programmi normali non è permesso fare.
  • EDR killer Uno strumento creato per disattivare il software EDR, cioè il software di rilevamento e risposta sugli endpoint che le aziende usano sui computer per individuare e fermare gli attacchi.
  • Protected Process Light Una funzione di Windows che protegge programmi importanti, inclusi molti prodotti di sicurezza, così che nemmeno un amministratore possa semplicemente costringerli a chiudersi.
  • sideload Caricare un file dannoso attraverso un programma fidato e legittimo, così il file dannoso sfrutta la buona reputazione del programma fidato e viene eseguito.
  • crypter Uno strumento che rimescola o riconfeziona codice malevolo proprio per rendere più difficile il riconoscimento da parte degli scanner antivirus.

Servizi AEU correlati