Valse GitHub-repo's van LastPass Authenticator verspreiden infostealer Rapuncel

Cybercriminelen bootsen tientallen bedrijven na op GitHub om de infostealer Rapuncel en een AV-killende driver te verspreiden.

LastPass en het beveiligingsbedrijf Delphos hebben een grootschalige malwarecampagne blootgelegd die GitHub gebruikt om een nieuwe infostealer genaamd Rapuncel te verspreiden. De aanvallers bouwden nepversies van minstens veertig softwarebedrijven na, waaronder LastPass zelf met een valse “LastPass Authenticator”.

De truc begint bij een simpele zoekopdracht. Slachtoffers die op Google naar populaire software zoeken, komen via SEO-geoptimaliseerde GitHub-repositories bij een downloadknop terecht. Die knop leidt via een reeks omleidingen naar een externe payload-server, die een zip-bestand aflevert dat kunstmatig is opgeblazen tot 148 MB om antivirusscanners te ontwijken.

In het archief zit een omgedoopte, legitieme Microsoft Visual Studio-debugger, vsdbg.exe, die bij het opstarten een kwaadaardige dll laadt via dll-sideloading. Dat installeert niet alleen Rapuncel, maar ook een Microsoft-ondertekende kernel-driver die tot 145 antivirus- en EDR-producten kan uitschakelen.

Rapuncel zelf is uitgebreid uitgerust. De stealer buit wachtwoorden uit meer dan 25 browsers, gegevens uit zo’n dertig cryptowallets, sessietokens van Discord, Steam en Telegram, en de inhoud van Windows Credential Manager. Ook maakt de malware schermafbeeldingen en verzamelt het systeeminformatie. Om Chrome’s app-bound encryption te omzeilen injecteert Rapuncel een helper-dll in browserprocessen en roept het een eigen elevation service aan, waardoor het alsnog bij versleutelde wachtwoorden kan.

LastPass heeft de gevonden repositories laten verwijderen, maar vergelijkbare campagnes duiken volgens de onderzoekers steeds opnieuw op met nieuwe merknamen.

Voor Nederlandse ontwikkelaars en gebruikers is de les simpel: download software nooit via een GitHub-zoekresultaat zonder te checken of het om de officiële repository van de leverancier gaat. Kijk naar de eigenaar van het account, het aantal sterren en commits, en ga bij twijfel naar de website van de fabrikant zelf. Een ongebruikelijk groot zip-bestand voor een kleine applicatie is vrijwel altijd een waarschuwingssignaal.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.