ARK. 1 · 1 min czytaniaŚwiat ·

Fałszywe repozytoria GitHub z LastPass Authenticator rozsyłają stealer Rapuncel

Kampania na GitHubie podszywa się pod LastPass i co najmniej 39 innych firm. Razem ze stealerem Rapuncel instaluje sterownik, który wyłącza 145 programów antywirusowych i EDR.

Karta wpisu: Fałszywe repozytoria GitHub z LastPass Authenticator rozsyłają stealer Rapuncel

Fałszywe repozytoria GitHub podszywają się pod LastPass Authenticator i co najmniej 39 innych marek. Rozsyłają nieopisany wcześniej program do kradzieży danych Rapuncel. Kampanię wykryły LastPass i Delphos Labs. Ofiara trafia na repozytorium z wyszukiwarki. Przycisk pobierania prowadzi przez serię przekierowań do archiwum ZIP powiększonego do 148 MB, żeby uniknąć skanowania. Instalator to przemianowana kopia debugera Microsoft vsdbg.exe, która ładuje złośliwą bibliotekę vsdbg.dll.

Kogo dotyczy

Zagrożeni są użytkownicy, którzy szukają LastPass Authenticator albo innego popularnego programu i pobierają go z fałszywego repozytorium na GitHubie. Razem ze stealerem instalowany jest sterownik jądra Alinubx.sys. Udaje on komponent NVIDIA o nazwie nvfsflt64.sys i rejestruje się jako usługa NvFsFilter. Ma wpisaną na stałe listę 145 procesów antywirusów i EDR, które zamyka, także tych chronionych przez Protected Process Light. Sterownik jest podpisany w łańcuchu Microsoft Windows Hardware Compatibility Publisher. Nie ma go na prowadzonej przez Microsoft liście zablokowanych podatnych sterowników.

TAB. 2

Źródła

1
BleepingComputer — Fake LastPass Authenticator GitHub repos push new Rapuncel infostealerbleepingcomputer.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com