// 2 ZERO-DAY · 2 CVE · 3 EXPLOIT NELLE ULTIME 24H
Una campagna di impersonazione distribuisce installer falsi di LastPass Authenticator via GitHub per installare un driver kernel firmato Microsoft che disabilita 145

Il 13 agosto 2026 LastPass ha scoperto una pagina GitHub che impersonava il suo authenticator per distribuire malware. La campagna, attiva da mesi e ancora in manutenzione al 10 settembre, non si limita a un singolo brand: secondo la fonte citata, gli attaccanti impersonano almeno 40 organizzazioni e dispiegano un infostealer, Rapuncel, protetto da un driver kernel Microsoft-attested progettato per terminare 145 prodotti antivirus ed EDR. La novità non è solo la sofisticazione della catena, ma il suo stato tecnicamente incompleto: l'iterazione osservata non ha attivato le funzionalità più aggressive del driver, suggerendo che la minaccia è ancora in evoluzione.

Punti chiave
  • Una pagina GitHub SEO-ottimizzata distribuisce fake installer di LastPass Authenticator con routing dinamico via Cloudflare
  • Il malware installa un driver kernel Microsoft-attested che si presenta come componente NVIDIA, progettato per terminare 145 prodotti di sicurezza
  • L'iterazione osservata mancava della configurazione necessaria: il codice di hiding e injection non si è attivato
  • Il server era ancora operativo al 10 settembre con contenuto modificato tra il 27 agosto e la stessa data, indicando manutenzione attiva

La catena di infezione: da GitHub al kernel Windows

La campagna inizia su motori di ricerca. La pagina GitHub era ottimizzata per posizionarsi tra i primi risultati, indirizzando gli utenti verso una catena di routing multi-stadio: pagine GitHub multiple e server fronted da Cloudflare con redirect JavaScript dinamico. Secondo il provvedimento citato, il download finale è un archivio contenente un installer rinominato di un Microsoft debugging tool legittimo.

Il side-loading di una DLL malevola attiva la fase successiva. La DLL, probabilmente prodotta con il pacchetto crypter commerciale Cruciferra PUROSANGUE, è collegata a precedenti campagne con codice EDR/AV-killing. Da qui il malware Rapuncel tenta l'escalation a System privileges tramite funzionalità built-in di Windows.

Il passaggio decisivo è l'installazione di un driver kernel che si presenta come componente grafico NVIDIA. Il driver è Microsoft-attested, ovvero attraversato la catena di firma legittima di Windows. Questo elemento è centrale: non si tratta di un bypass dell'attestazione, ma del suo abuso funzionale.

Il driver che non ha ancora scattato: incompletezza tecnica e rischio evolutivo

Secondo la fonte citata, il driver contiene codice per nascondersi e iniettare un helper in ogni processo in esecuzione. Tuttavia, l'iterazione osservata durante l'analisi mancava della configurazione necessaria: queste funzionalità non si sono attivate. Il dossier non specifica quale configurazione mancasse, né se si tratti di chiavi di registro, file esterni o parametri in memoria.

Questa incompletezza è doppiamente significativa. Da un lato, limita l'impatto documentato della campagna osservata. Dall'altro, indica che gli operatori dispongono di capacità non ancora dispiegate: il driver è progettato per operazioni più invasive di quelle rilevate. La manutenzione attiva del server tra il 27 agosto e il 10 settembre — con contenuto modificato — rafforza l'ipotesi di un'operazione in continuo aggiornamento.

"The attackers impersonate at least 40 companies and disable 145 security products to deploy infostealer malware." — SecurityWeek riportando LastPass

Rapuncel: anatomia di un infostealer multipiattaforma

Una volta ottenuto il controllo del sistema, Rapuncel avvia una raccolta dati ampia e strutturata. Secondo la fonte citata, il malware cerca password in 25 browser diversi, file di 30 applicazioni wallet crypto, token di Discord, Steam e Telegram, il Windows credential store, e documenti contenenti keyword relative a credenziali e wallet.

La componente di sorveglianza è altrettanto specificata: Rapuncel cattura screenshot di ogni monitor connesso e costruisce un profilo dettagliato della configurazione hardware e software del sistema. La persistenza avviene tramite installazione come servizio Windows con esecuzione automatica, in un ciclo continuo: verifica presenza EDR, terminazione se rilevato, re-esecuzione dello stealer.

L'analisi comparativa di Delphos ha confrontato Rapuncel con campioni di BoryptGrab documentati da Trend Micro. Secondo il provvedimento citato, i due non sono identici a livello di byte ma presentano forte overlap comportamentale; Delphos valuta Rapuncel come variante o build correlata. Il dossier non chiarisce se "Rapuncel" sia una designazione definitiva o temporanea.

Cosa fare adesso

Per le organizzazioni, la priorità è verificare la presenza di installer LastPass Authenticator scaricati da fonti non ufficiali tra il 13 agosto e il 10 settembre 2026. Gli indicatori di compromissione includono: servizi Windows non documentati con esecuzione automatica, processi che effettuano screenshot periodici, e tentativi di caricamento di driver con nome di componente NVIDIA in sistemi senza hardware compatibile.

La catena di routing documentata — SEO su motori di ricerca, pagine GitHub, server Cloudflare-fronted con redirect JavaScript — suggerisce che il vettore primario è l'ingegneria sociale via web, non exploit tecnici automatici. La formazione degli utenti sui rischi di download da repository non verificati resta pertinente.

Per i team di sicurezza, il driver Microsoft-attested rappresenta un caso di abuso della catena di fiducia piuttosto che di vulnerabilità tecniche. La documentazione disponibile non indica metodi di rilevamento specifici oltre all'analisi comportamentale post-infezione.

Domande frequenti

Gli autenticatori password sono a rischio generale?

Il brief non documenta vulnerabilità negli autenticatori legittimi. Il rischio è specifico della campagna di impersonazione osservata, che sfrutta la notorietà del brand LastPass per indurre il download.

Il driver kernel è una vulnerabilità di Windows?

No. Il driver è Microsoft-attested, ovvero firmato legittimamente. L'iterazione osservata non ha attivato le funzionalità complete, ma la firma stessa non è stata compromessa.

Quali dati ha effettivamente rubato Rapuncel?

Il dossier non specifica dati effettivamente esfiltrati. Documenta le capacità di raccolta — 25 browser, 30 wallet crypto, token di piattaforme di messaggistica — ma non il volume o la conferma di esfiltrazione.

La campagna è ancora attiva?

Al 10 settembre 2026 il server era operativo con contenuto modificato rispetto al 27 agosto, indicando manutenzione attiva. Non è documentato se la distribuzione del lure LastPass sia continuata oltre quella data.

Chiusura editoriale

La campagna Rapuncel illustra una tensione strutturale della sicurezza contemporanea: la catena di fiducia che rende operativo Windows può essere reindirizzata contro chi la implementa. Il driver Microsoft-attested non è un bug ma una feature abusata; il SEO non è un attacco ma un canale di distribuzione; GitHub non è complice ma piattaforma impersonata.

Che l'iterazione osservata sia rimasta tecnicamente incompleta non attenua la rilevanza del caso. Indica piuttosto un'operazione in corso d'opera, con capacità non ancora dispiegate e operatori ancora attivi al momento della documentazione. Per i difensori, questo significa che il rilevamento deve anticipare non solo ciò che il malware ha fatto, ma ciò che è progettato per fare.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. hendryadrian.com
  3. cisa.gov
  4. thehackernews.com
  5. infosecindustry.com
  6. cve.org
  7. csoonline.com
  8. helpnetsecurity.com
  9. sec.cloudapps.cisco.com