Фальшивые репозитории LastPass Authenticator на GitHub содержат стилер Rapuncel - «Новости» » Интернет технологии
sitename
Житель Бруклина получил до 12 лет тюрьмы за кражу почти $16 млн у клиентов Coinbase - «Новости»
Житель Бруклина получил до 12 лет тюрьмы за кражу почти $16 млн у клиентов Coinbase - «Новости»
Малварь ClosedQuorum использует Gemini, DeepSeek, Qwen и Mistral для принятия решений - «Новости»
Малварь ClosedQuorum использует Gemini, DeepSeek, Qwen и Mistral для принятия решений - «Новости»
Фальшивые репозитории LastPass Authenticator на GitHub содержат стилер Rapuncel - «Новости»
Фальшивые репозитории LastPass Authenticator на GitHub содержат стилер Rapuncel - «Новости»
Вредоносное расширение может перехватить контроль над ИИ-помощниками в Chromium-браузерах - «Новости»
Вредоносное расширение может перехватить контроль над ИИ-помощниками в Chromium-браузерах - «Новости»
Полиция и компания Microsoft нарушили работу фишингового сервиса EvilTokens - «Новости»
Полиция и компания Microsoft нарушили работу фишингового сервиса EvilTokens - «Новости»
Основа будущих флагманов: Qualcomm представила мобильные процессоры Snapdragon 8 Elite Gen 6 и Elite Extreme Gen 6 - «Новости сети»
Основа будущих флагманов: Qualcomm представила мобильные процессоры Snapdragon 8 Elite Gen 6 и Elite Extreme Gen 6 - «Новости сети»
Представлен Motorola Signature 27 — первый смартфон на чипе Snapdragon 8 Elite Extreme Gen 6 - «Новости сети»
Представлен Motorola Signature 27 — первый смартфон на чипе Snapdragon 8 Elite Extreme Gen 6 - «Новости сети»
Anthropic представила Claude Opus 5.5 — флагманский ИИ для всех, который дешевле и во многом не хуже Fable 5.1 - «Новости сети»
Anthropic представила Claude Opus 5.5 — флагманский ИИ для всех, который дешевле и во многом не хуже Fable 5.1 - «Новости сети»
«Плачу слезами счастья»: моддер добавил в Dark Souls 2 бесшовный кооператив на шестерых, и фанаты в восторге - «Новости сети»
«Плачу слезами счастья»: моддер добавил в Dark Souls 2 бесшовный кооператив на шестерых, и фанаты в восторге - «Новости сети»
Хакеры разобрали камеру Flock и обнаружили функцию детектирования людей - «Новости»
Хакеры разобрали камеру Flock и обнаружили функцию детектирования людей - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Фальшивые репозитории LastPass Authenticator на GitHub содержат стилер Rapuncel - «Новости»

Специалисты LastPass и Delphos Labs обнаружили масштабную вредоносную кампанию, в рамках которой атакующие размещают репозитории на GitHub, выдавая себя за LastPass и еще как минимум 39 компаний. Фальшивые репозитории продвигаются через поисковики и распространяют новый инфостилер Rapuncel вместе с подписанным Microsoft драйвером, способным отключать 145 защитных продуктов.


Сообщается, что один из вредоносных репозиториев выдавал себя за страницу загрузки LastPass Authenticator и попадал в верхние строчки поисковой выдачи. При этом в LastPass подчеркивают, что злоумышленники лишь использовали название бренда, а реальная инфраструктура компании и хранилища пользователей не пострадали.


После нажатия кнопки загрузки в таком репозитории жертву ждала цепочка редиректов, которая заканчивалась на сервере с ZIP-архивом. Причем атакующие намеренно увеличивали размер таких архивов до 127,9–148 Мбайт мусорными файлами, чтобы обходить сканеры с ограничениями на размер файлов.



Фальшивые репозитории LastPass Authenticator на GitHub содержат стилер Rapuncel - «Новости»


Внутри архива находились переименованная копия легитимного отладчика Microsoft Visual Studio CoreCLR Debugger (vsdbg.exe) и вредоносная библиотека vsdbg.dll. При помощи техники DLL side-loading код атакующих запускался в доверенном процессе, повышал свои привилегии до уровня SYSTEM, а затем устанавливал драйвер Alinubx.sys.


Этот драйвер маскируется под компонент Nvidia nvfsflt64.sys, регистрирует сервис NvFsFilter и содержит жестко закодированный список из 145 процессов антивирусов и EDR, которые он завершает на уровне ядра, обходя даже защиту Protected Process Light (PPL).


Исследователи подчеркивают, что драйвер подписан через цепочку Microsoft Windows Hardware Compatibility Publisher. Еще в августе 2026 года он не обнаруживался ни одним движком, представленным на VirusTotal, а также отсутствовал в списке для блокировки уязвимых драйверов Microsoft.


Как оказалось, Alinubx.sys фактически представляет собой переименованный драйвер CcProtect.sys китайского продукта для шифрования дисков CnCrypt. Причем оригинальный драйвер уже фигурирует в каталоге LOLDrivers как инструмент, который можно использовать для принудительного завершения процессов. В рамках этой кампании атакующие использовали эту возможность для отключения 145 антивирусов и EDR.


Кроме того, отмечается, что в самом драйвере предусмотрены функции для сокрытия файлов и записей реестра, DLL-инъекций, перехвата процессов и драйверов, а также манипуляций с трафиком и перенаправления портов. Однако исследователи не нашли доказательств того, что эти дополнительные возможности применялись в атаках.


После отключения защитных решений на машине жертвы запускается инфостилер Rapuncel. Стилер похищает сохраненные данные из 25 браузеров и 30 криптокошельков, сессии Discord, Steam и Telegram, содержимое Windows Credential Manager, а также ищет документы, в названиях которых есть слова «password», «seed», «wallet» и «recovery». Дополнительно малварь способна делать скриншоты со всех подключенных мониторов и собирать информацию о системе.


В Chrome, Edge и других Chromium-браузерах Rapuncel может обходить защиту App-Bound Encryption: для этого вредонос внедряет вспомогательную DLL в браузер и использует его собственный Elevation Service для расшифровки данных.


По оценкам аналитиков Delphos Labs, Rapuncel, вероятно, представляет собой вариант стилера BoryptGrab, который ранее распространялся через сотни фальшивых репозиториев на GitHub. Кроме того, предполагается, что загрузчик Rapuncel собран с помощью криптера Cruciferra PUROSANGUE.


Пока неизвестно, сколько пользователей пострадало от этой вредоносной кампании. Исследователи рекомендуют всем загружать приложения только с официальных сайтов и магазинов, а также не доверять GitHub-репозиториям, которые появляются в поисковой выдаче под видом страниц известных продуктов.


Специалисты LastPass и Delphos Labs обнаружили масштабную вредоносную кампанию, в рамках которой атакующие размещают репозитории на GitHub, выдавая себя за LastPass и еще как минимум 39 компаний. Фальшивые репозитории продвигаются через поисковики и распространяют новый инфостилер Rapuncel вместе с подписанным Microsoft драйвером, способным отключать 145 защитных продуктов. Сообщается, что один из вредоносных репозиториев выдавал себя за страницу загрузки LastPass Authenticator и попадал в верхние строчки поисковой выдачи. При этом в LastPass подчеркивают, что злоумышленники лишь использовали название бренда, а реальная инфраструктура компании и хранилища пользователей не пострадали. После нажатия кнопки загрузки в таком репозитории жертву ждала цепочка редиректов, которая заканчивалась на сервере с ZIP-архивом. Причем атакующие намеренно увеличивали размер таких архивов до 127,9–148 Мбайт мусорными файлами, чтобы обходить сканеры с ограничениями на размер файлов. Внутри архива находились переименованная копия легитимного отладчика Microsoft Visual Studio CoreCLR Debugger (vsdbg.exe) и вредоносная библиотека vsdbg.dll. При помощи техники DLL side-loading код атакующих запускался в доверенном процессе, повышал свои привилегии до уровня SYSTEM, а затем устанавливал драйвер Alinubx.sys. Этот драйвер маскируется под компонент Nvidia nvfsflt64.sys, регистрирует сервис NvFsFilter и содержит жестко закодированный список из 145 процессов антивирусов и EDR, которые он завершает на уровне ядра, обходя даже защиту Protected Process Light (PPL). Исследователи подчеркивают, что драйвер подписан через цепочку Microsoft Windows Hardware Compatibility Publisher. Еще в августе 2026 года он не обнаруживался ни одним движком, представленным на VirusTotal, а также отсутствовал в списке для блокировки уязвимых драйверов Microsoft. Как оказалось, Alinubx.sys фактически представляет собой переименованный драйвер CcProtect.sys китайского продукта для шифрования дисков CnCrypt. Причем оригинальный драйвер уже фигурирует в каталоге LOLDrivers как инструмент, который можно использовать для принудительного завершения процессов. В рамках этой кампании атакующие использовали эту возможность для отключения 145 антивирусов и EDR. Кроме того, отмечается, что в самом драйвере предусмотрены функции для сокрытия файлов и записей реестра, DLL-инъекций, перехвата процессов и драйверов, а также манипуляций с трафиком и перенаправления портов. Однако исследователи не нашли доказательств того, что эти дополнительные возможности применялись в атаках. После отключения защитных решений на машине жертвы запускается инфостилер Rapuncel. Стилер похищает сохраненные данные из 25 браузеров и 30 криптокошельков, сессии Discord, Steam и Telegram, содержимое Windows Credential Manager, а также ищет документы, в названиях которых есть слова «password», «seed», «wallet» и «recovery». Дополнительно малварь способна делать скриншоты со всех подключенных мониторов и собирать информацию о системе. В Chrome, Edge и других Chromium-браузерах Rapuncel может обходить защиту App-Bound Encryption: для этого вредонос внедряет вспомогательную DLL в браузер и использует его собственный Elevation Service для расшифровки данных. По оценкам аналитиков Delphos Labs, Rapuncel, вероятно, представляет собой вариант стилера BoryptGrab, который ранее распространялся через сотни фальшивых репозиториев на GitHub. Кроме того, предполагается, что загрузчик Rapuncel собран с помощью криптера Cruciferra PUROSANGUE. Пока неизвестно, сколько пользователей пострадало от этой вредоносной кампании. Исследователи рекомендуют всем загружать приложения только с официальных сайтов и магазинов, а также не доверять GitHub-репозиториям, которые появляются в поисковой выдаче под видом страниц известных продуктов.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: