
Repos të rremë në GitHub përhapin infostealer Rapuncel, vrasin antivirusin
Repos të rremë në GitHub që imitojnë LastPass dhe 39 marka të tjera shpërndajnë infostealer-in Rapuncel dhe një driver të nënshkruar që çaktivizon 145 mjete antivirus.
Repos të rremë në GitHub që paraqiten si faqet e shkarkimit të softuerëve të njohur po përhapin një infostealer të ri të quajtur Rapuncel, dhe i njëjti operacion instalon një driver kernel të nënshkruar nga Microsoft që çaktivizon mbrojtjen antivirus në makinën e infektuar. Fushata u zbulua nga prodhuesi i menaxherit të fjalëkalimeve LastPass së bashku me firmën e sigurisë Delphos Labs, dhe u raportua nga BleepingComputer më 18 shtator 2026. Sipas atij hulumtimi, repos e rreme imitojnë LastPass dhe të paktën 39 kompani të tjera, dhe janë ndërtuar për t'u renditur mirë në rezultatet e kërkimit, kështu që viktima shpesh arrin në to thjesht duke shkruar emrin e një programi popullor në një motor kërkimi.
Zinxhiri fillon me atë kërkim. Dikush që kërkon LastPass Authenticator, ose një mjet tjetër të përdorur gjerësisht, ndjek një lidhje që duket si një repo e zakonshme në GitHub. Shtypja e butonit të shkarkimit në faqen e rreme nuk jep një skedar direkt: ajo nis një seri ridrejtimesh që përfundojnë në servera të kontrolluar nga sulmuesit. Ata servera kthejnë arkiva ZIP, madhësia e të cilave është fryrë deri në 148 megabajt, një teknikë e menduar për ta bërë më të vështirë skanimin automatik të sigurisë. Brenda arkivit është një instalues që në fakt është një kopje e riemërtuar e vsdbg.exe, Debugger-i legjitim CoreCLR i Microsoft Visual Studio. Programi është konfiguruar për të sideload-uar një bibliotekë keqdashëse të quajtur vsdbg.dll, që do të thotë se një mjet i besuar i Microsoft abuzohet për të ngarkuar një skedar të furnizuar nga sulmuesi.
Instaluesi gjithashtu hedh një driver kernel, një pjesë softueri që ekzekutohet në një nga nivelet më të thella të privilegjit në Windows, nën aplikacionet e zakonshme, aty ku produktet e sigurisë e kanë shumë të vështirë ta heqin. Skedari quhet Alinubx.sys por maskohet si një komponent NVIDIA me emrin nvfsflt64.sys, dhe regjistrohet si një shërbim i quajtur NvFsFilter. LastPass deklaron se driver-i vepron si një EDR killer dhe mban një listë të ngurtësuar prej 145 procesesh antivirus dhe endpoint detection and response që përpiqet t'i përfundojë. Në shpjegimin e tij, LastPass përshkruan se si driver-i thërret ObOpenObjectByPointer me AccessMode=KernelMode, duke anashkaluar rrugën normale të SeAccessCheck në user-mode në momentin e hapjes së handle-it. Driver-i i kërkon kernel-it ta hapë procesin si kod kernel dhe pastaj e vret, prandaj mund të mposhtë Protected Process Light, mbrojtjen nga e cila varen shumë produkte sigurie për të mbijetuar edhe ndaj një administratori. Driver-i aktualisht nuk është në listën e bllokimit të Microsoft për driver-ë të cenueshëm, dhe kopja e përdorur në fushatë është nënshkruar përmes zinxhirit Windows Hardware Compatibility Publisher të Microsoft, kështu që Windows e trajton si të besueshëm. Alinubx.sys përmban gjithashtu kod për fshehjen e skedarëve dhe hyrjeve në regjistër, injektimin e bibliotekave, interceptimin e driver-ëve dhe proceseve, manipulimin e trafikut dhe ridrejtimin e portave, por LastPass thotë se ato aftësi nuk duket se janë aktivizuar në këtë fushatë.
Me softuerin e sigurisë të ndalur, Rapuncel fillon të mbledhë të dhëna. Sipas LastPass dhe Delphos Labs, ai merr kredencialet e ruajtura në 25 shfletues web, të dhëna nga 30 portofol cryptocurrency, kredenciale sesioni për Discord, Steam dhe Telegram, përmbajtjen e Windows Credential Manager, dokumente emrat e të cilëve përmbajnë fjalët password, seed, wallet ose recovery, pamje ekrani të çdo monitori të lidhur, dhe informacion të detajuar rreth sistemit. Për të kaluar enkriptimin e lidhur me aplikacionin që Google përdor për të mbrojtur fjalëkalimet e ruajtura në Chrome, Edge dhe shfletues të ngjashëm, Rapuncel injekton një bibliotekë ndihmëse në shfletues dhe nis Elevation Service-in e vet. Të dhënat e mbledhura kompresohen dhe ngarkohen në një server në 2.26.126[.]50 në një kërkesë të formatuar si trafik normal web, por të dërguar përmes një lidhjeje raw TCP. Malware-i gjithashtu mbijeton rindezjet duke u regjistruar si një shërbim Windows, kështu që çdo mjet sigurie që rikthehet në jetë përfundohet përsëri përpara se infostealer-i të ekzekutohet.
LastPass dhe Delphos Labs thanë se vlerësuan me besim të moderuar se Rapuncel është një variant i një familjeje ekzistuese të quajtur BoryptGrab, dhe se loader-i i tij u ndërtua me një crypter të quajtur Cruciferra PUROSANGUE, një mjet i projektuar për të mbështjellë kod keqdashës, në mënyrë që skanerët ta kenë të vështirë ta njohin. Këshilla e tyre për përdoruesit është e drejtpërdrejtë: shkarkoni softuer vetëm nga faqet zyrtare, shmangni repos e dyshimta në GitHub, dhe kaloni ose bllokoni rezultatet e promovuara në Google Search. Pika më e gjerë është se ky sulm nuk depërton në një kompjuter përmes një dobësie në Windows; ai ka sukses sepse një faqe shkarkimi që duket e besueshme, e vendosur në një platformë që shumica e njerëzve e lidhin me kod open source, përdoret për të dorëzuar skedarët keqdashës.
Për ekipet e IT që preferojnë të mos mbështeten në një shtresë të vetme mbrojtjeje endpoint, AEU-I, shërbimi i konsulencës për IT dhe infrastrukturë me sigurinë në qendër i grupit, punon me organizatat për këtë lloj rishikimi të infrastrukturës dhe sigurisë, dhe faqja e tij e shërbimit përshkruan se çfarë mbulon. Pavarësisht nëse kjo ndihmë nevojitet apo jo, hapi i parë praktik mbetet i njëjtë për të gjithë: trajtoni faqen e shkarkimit, jo sistemin operativ, si vendin ku kjo fushatë fiton ose humbet.
Si të Mbroheni
- Shkarkoni softuer vetëm nga faqja zyrtare e prodhuesit, dhe injoroni lidhjet e shkarkimit që shfaqen në rezultatet e një motori kërkimi.
- Kaloni rezultatet e promovuara ose të sponsorizuara në krye të një kërkimi në Google për softuer, sepse sulmuesit paguajnë për t'i vendosur ato lidhje atje.
- Nëse një faqe shkarkimi ju çon përmes disa ridrejtimesh ose ju jep një skedar ZIP që është çuditërisht i madh, mbyllni tab-in dhe mos e hapni.
- Mbani Windows dhe shfletuesin të përditësuar, në mënyrë që problemet e njohura të sigurisë të rregullohen automatikisht, pa pasur nevojë të bëni asgjë.
- Përdorni një llogari të zakonshme përdoruesi në vend të një llogarie administratori për punën dhe shfletimin e përditshëm, në mënyrë që programet që ekzekutoni të kenë më pak fuqi mbi makinën.
- Nëse mendoni se keni ekzekutuar një instalues të dyshimtë, shkëputni kompjuterin nga interneti dhe ndryshoni fjalëkalimet e rëndësishme nga një pajisje tjetër e pastër.
Termat e Shpjeguar
- infostealer Një lloj programi keqdashës, puna kryesore e të cilit është të gjejë dhe kopjojë të dhëna private si fjalëkalimet e ruajtura, sesionet e shfletuesit dhe skedarët e portofolit, dhe pastaj t'i dërgojë ato te një sulmues.
- kernel driver Një pjesë e vogël softueri që punon brenda pjesës më të thellë dhe më të fuqishme të sistemit operativ Windows, kështu që mund të bëjë gjëra që programet e zakonshme nuk lejohen t'i bëjnë.
- EDR killer Një mjet i ndërtuar për të fikur softuerin EDR, që është softueri i zbulimit dhe përgjigjes në pikat fundore që kompanitë e ekzekutojnë në kompjuterë për të zbuluar dhe ndaluar sulmet.
- Protected Process Light Një veçori e Windows që mbron programet e rëndësishme, përfshirë shumë produkte sigurie, në mënyrë që asnjë administrator të mos mund t'i mbyllë thjesht me forcë.
- sideload Ngarkimi i një skedari të dëmshëm përmes një programi të besuar dhe legjitim, kështu që skedari i dëmshëm huazon reputacionin e mirë të programit të besuar dhe ekzekutohet.
- crypter Një mjet që përzihet ose ripaketon kodin keqdashës posaçërisht për ta bërë më të vështirë për skanerët antivirus që ta njohin atë.