// 4 CRITICAL · 2 ZERO-DAY · 9 CVE · 4 EXPLOIT NELLE ULTIME 24H
Una campagna malware attiva dal 13 agosto 2026 impersona LastPass e almeno altre 39 aziende su repository GitHub SEO-ottimizzati per distribuire l'infostealer
{"main_topic":"malware","topics":["malware","infostealer","cybersec","microsoft","big-tech"]}

Una campagna malware attiva dal 13 agosto 2026 impersona LastPass e almeno altre 39 aziende su repository GitHub SEO-ottimizzati per distribuire l'infostealer Rapuncel, armato di un driver kernel firmato Microsoft in grado di terminare 145 processi EDR/AV e aggirare la Protected Process Light. LastPass e Delphos Labs hanno documentato la catena di attacco, che dimostra come la firma WHCP di un driver legittimo sia diventata più efficace di un exploit zero-day per neutralizzare le difese endpoint.

Punti chiave
  • L'infostealer Rapuncel, scoperto da LastPass e Delphos Labs, si distribuisce tramite repository GitHub falsi che compaiono nelle ricerche organiche per "LastPass Authenticator" e software popolare.
  • Un driver kernel firmato Microsoft, Alinubx.sys, mascherato da componente NVIDIA, termina 145 processi antivirus/EDR bypassando la Protected Process Light tramite chiamate kernel-mode.
  • La catena di infezione impiega ZIP gonfiati a 148MB, reindirizzamenti multipli e sideloading DLL tramite una copia rinominata del debugger Microsoft vsdbg.exe.
  • Rapuncel raccoglie credenziali da Discord, Steam, Telegram e documenti sensibili, poi bypassa l'app-bound encryption di Chrome/Edge per l'esfiltrazione verso l'IP 2.26.126.50.

Come funziona la trappola su GitHub

L'ingresso nella catena di attacco avviene attraverso motori di ricerca. Gli utenti che cercano "LastPass Authenticator" o altro software popolare trovano repository GitHub fraudolenti tra i primi risultati organici, ottimizzati per il posizionamento SEO. La pagina di download presenta claim falsi come "VirusTotal Approved" e "Secure Archive" per rassicurare vittime anche tecnicamente competenti.

I pulsanti di download attivano una serie di reindirizzamenti che conducono a server di consegna payload. Gli archivi ZIP distribuiti hanno dimensione gonfiata fino a 148MB, una tecnica deliberata per evitare che scanner automatici con limiti di dimensione analizzino il contenuto. All'interno si trova un installer che è una copia legittima di vsdbg.exe, il debugger CoreCLR di Microsoft Visual Studio, rinominato e configurato per il sideloading di una DLL malevola (vsdbg.dll).

Alinubx.sys: il "certificato" che uccide gli EDR

Il componente più pericoloso della campagna è Alinubx.sys, un driver kernel che la fonte collega alla famiglia CnCrypt/CcProtect, nota per attacchi bring-your-own-vulnerable-driver. Il file è mascherato da componente NVIDIA "nvfsflt64.sys" e si registra come servizio "NvFsFilter", ma è firmato attraverso la catena Windows Hardware Compatibility Publisher di Microsoft.

"The driver calls ObOpenObjectByPointer with AccessMode=KernelMode, which bypasses the normal user-mode SeAccessCheck path at handle-open time. It asks the kernel to open the process as kernel code, then kills it. That is why it can defeat Protected Process Light (PPL); the protection many security products rely on to survive an administrator."
— LastPass, via BleepingComputer

Il driver contiene una lista hardcoded di 145 processi antivirus ed EDR. Il meccanismo tecnico è preciso: utilizzando ObOpenObjectByPointer con AccessMode=KernelMode, il driver aggira SeAccessCheck aprendo i processi bersaglio come codice kernel anziché come codice utente, poi li termina. Questo sconfigge la Protected Process Light, la barriera protettiva su cui molti prodotti di sicurezza fanno affidamento per resistere anche a un utente amministratore compromesso.

Secondo le fonti, Alinubx.sys non risulta presente nella blocklist Microsoft dei driver vulnerabili al momento della documentazione. Il driver possiede capacità aggiuntive di nascondimento file e registry, DLL injection, intercettazione driver/processi, manipolazione traffico e redirezione porte, ma queste funzionalità non sono state attivate nella campagna osservata.

Rapuncel: raccolta dati e bypass crittografico

Una volta che il driver ha reso il sistema cieco agli strumenti di sicurezza, l'infostealer Rapuncel — valutato con moderata confidenza come variante di BoryptGrab con loader costruito mediante il crypter Cruciferra PUROSANGUE — inizia la raccolta dati. Il malware estrae credenziali di sessione da Discord, Steam e Telegram, oltre a documenti i cui nomi contengono stringhe come "password", "seed", "wallet" e "recovery".

Per aggirare l'app-bound encryption di Chrome e Edge, tecnica che isola i dati sensibili del browser al processo originario, Rapuncel inietta una DLL helper nel processo browser e invoca il proprio Elevation Service. I dati rubati vengono compressi e trasmessi via richiesta HTTP su TCP raw verso l'endpoint esterno 2.26.126.50.

La persistenza è garantita da un servizio Windows che riattiva l'infostealer al riavvio, uccidendo nuovamente gli strumenti di sicurezza precedentemente neutralizzati.

Perché è importante

La campagna Rapuncel espone tre fragilità strutturali del settore. La prima è la continua commoditizzazione di EDR killers firmati Microsoft: un driver con validazione WHCP che termina 145 prodotti di sicurezza non richiede vulnerabilità zero-day, ma solo l'accesso al programma di certificazione hardware di Redmond. La seconda è l'inefficienza della blocklist dei driver vulnerabili di Microsoft, che non riesce a tenere il passo con minacce in evoluzione rapida.

La terza fragilità riguarda l'abuso di piattaforme di hosting codice come vettore di distribuzione. I repository GitHub SEO-ottimizzati sfruttano la fiducia che gli sviluppatori ripongono nella piattaforma, rendendo indistinguibile il software legittimo da quello malevolo fino al momento dell'esecuzione.

Il brief non documenta misure correttive specifiche adottate da Microsoft o GitHub, né se il driver Alinubx.sys sia stato revocato o aggiunto alla blocklist dopo il rilevamento del 13 agosto 2026. La fonte non specifica il numero esatto di vittime né l'estensione geografica della campagna.

Domande frequenti

LastPass è stato violato? No. LastPass ha confermato esplicitamente che i propri sistemi, servizi e vault clienti non sono stati compromessi. I repository GitHub sono creati da attori di minaccia esterni che impersonano il brand.

Perché il driver firmato Microsoft non è bloccato? La firma Windows Hardware Compatibility Publisher è valida; il driver non risulta nella blocklist dei driver vulnerabili di Microsoft. Questo rientra nella categoria BYOVD (bring-your-own-vulnerable-driver), dove un componente legittimo con firma valida viene abusato per scopi malevoli.

Cosa rende questa campagna differente da altre distribuzioni di infostealer? La combinazione di tre elementi raramente osservati insieme: SEO poisoning su GitHub, un driver kernel firmato con capacità di terminazione PPL attiva, e bypass dell'app-bound encryption browser. L'intera catena mira a rendere la compromissione irreversibile senza intervento a livello kernel.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. thehackernews.com
  3. cyberinsider.com
  4. deals.bleepingcomputer.com