
Wprowadzenie do problemu / definicja
Kampanie podszywające się pod legalne aplikacje pozostają jedną z najskuteczniejszych metod dystrybucji złośliwego oprogramowania. W tym przypadku przestępcy wykorzystali fałszywe instalatory powiązane z marką LastPass, aby dostarczać malware kradnące dane oraz komponent działający na poziomie jądra systemu Windows.
Zagrożenie jest szczególnie istotne, ponieważ łączy socjotechnikę, nadużycie widoczności w wynikach wyszukiwania oraz techniki służące do osłabiania ochrony endpointów. Taki model ataku zwiększa skuteczność infekcji i utrudnia reakcję po stronie użytkowników oraz zespołów bezpieczeństwa.
W skrócie
Atakujący rozpowszechniali fałszywe instalatory LastPass m.in. przez repozytoria GitHub przygotowane pod pozycjonowanie w wyszukiwarkach. Kampania miała obejmować podszywanie się pod co najmniej 40 organizacji, a jej celem było doprowadzenie ofiary do pobrania archiwum zawierającego fałszywy instalator, złośliwy plik DLL oraz dodatkowe pliki maskujące.
Po uruchomieniu malware wdrażało stealera Rapuncel, próbowało uzyskać uprawnienia SYSTEM i instalowało sterownik jądra podszywający się pod komponent NVIDII. Jego zadaniem było wyłączanie produktów AV i EDR, aby ułatwić kradzież haseł, tokenów, danych z portfeli kryptowalutowych i innych wrażliwych informacji.
Kontekst / historia
Incydent został wykryty 13 sierpnia 2026 roku. Z dostępnych ustaleń wynika, że nie doszło do naruszenia wewnętrznych systemów LastPass, a sama marka została wykorzystana jako przynęta w ramach szerszej kampanii trwającej od dłuższego czasu.
Fałszywa aplikacja LastPass Authenticator była promowana w sposób zwiększający jej widoczność w wynikach wyszukiwania. Badacze wskazali również na ukryty łańcuch przekierowań obejmujący wiele stron GitHub oraz serwer schowany za usługą pośredniczącą, co pozwalało operatorom dynamicznie zmieniać końcowy adres pobierania i utrudniać analizę infrastruktury.
Analiza techniczna
Łańcuch infekcji rozpoczynał się od pobrania archiwum zawierającego trzy główne elementy: fałszywy instalator, złośliwy plik DLL oraz pliki wypełniające mające ukryć faktyczną zawartość pakietu. Sam instalator był przemianowaną wersją legalnego narzędzia debugującego Microsoftu, które po uruchomieniu ładowało towarzyszący plik DLL zawierający właściwy kod atakujących.
To klasyczny przykład sideloadingu DLL, czyli uruchamiania złośliwego kodu pod przykrywką zaufanego procesu. Następnie Rapuncel próbował podnieść uprawnienia i instalował sterownik działający w jądrze systemu. Sterownik podszywał się pod komponent graficzny NVIDII i był przeznaczony do eliminowania procesów ochronnych należących do narzędzi antywirusowych oraz EDR.
Według opisu kampanii sterownik zawierał również funkcje ukrywania własnej obecności oraz wstrzykiwania pomocniczego komponentu do uruchomionych procesów, choć nie wszystkie możliwości były aktywne w obserwowanej próbce. Po osłabieniu zabezpieczeń stealer przystępował do zbierania danych z wielu źródeł, obejmujących zapisane hasła z przeglądarek, pliki aplikacji portfeli kryptowalutowych, tokeny Discord i Steam, dane Telegrama, magazyn poświadczeń Windows oraz dokumenty zawierające słowa kluczowe związane z hasłami i portfelami.
Malware wykonywało również zrzuty ekranu wszystkich podłączonych monitorów, tworzyło profil systemu i instalowało się jako usługa Windows uruchamiana automatycznie przy starcie systemu. Taka persystencja pozwalała mu wracać do działania po restarcie, ponownie sprawdzać obecność produktów bezpieczeństwa i wznawiać operacje kradzieży danych.
Analiza wskazała także możliwe powiązania z usługą crypterową Cruciferra, a konkretnie z pakietem PUROSANGUE. Badacze odnotowali ponadto podobieństwa behawioralne do stealera BoryptGrab, co może sugerować wspólną bazę narzędziową lub pokrewieństwo rodzin malware.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem tej kampanii jest połączenie kradzieży danych z aktywnym wyłączaniem ochrony stacji roboczej. Dla użytkownika końcowego oznacza to ryzyko przejęcia kont, utraty środków z portfeli kryptowalutowych, wycieku dokumentów oraz kradzieży sesji i tokenów dostępowych.
Dla organizacji zagrożenie jest znacznie szersze. Skradzione poświadczenia mogą zostać wykorzystane do ruchu bocznego, przejęcia usług SaaS, eskalacji ataku do środowisk korporacyjnych oraz wtórnego wdrożenia ransomware. Szczególnie groźny pozostaje komponent jądra, ponieważ skuteczne wyłączenie EDR lub AV może znacząco ograniczyć widoczność incydentu i wydłużyć czas obecności napastnika w środowisku.
Rekomendacje
Organizacje powinny wdrożyć wielowarstwowe podejście obronne, obejmujące zarówno polityki pobierania oprogramowania, jak i mechanizmy monitorowania zachowań na hostach. Kluczowe jest ograniczenie instalacji aplikacji wyłącznie do zatwierdzonych źródeł oraz blokowanie technik sideloadingu DLL.
- egzekwowanie polityki instalacji oprogramowania tylko z autoryzowanych repozytoriów,
- wdrożenie allowlistingu aplikacji i kontrola uruchamianych binariów,
- monitorowanie prób instalacji nowych usług i sterowników w systemie Windows,
- włączenie mechanizmów ograniczających ładowanie nieautoryzowanych sterowników,
- analiza nagłego zatrzymania wielu procesów AV i EDR jako zdarzenia wysokiego priorytetu,
- monitorowanie artefaktów związanych z kradzieżą danych z przeglądarek i portfeli kryptowalutowych,
- stosowanie MFA oraz regularna rotacja poświadczeń i tokenów sesyjnych,
- izolowanie hostów, na których wykryto nietypowe sterowniki lub trwałe usługi malware,
- edukowanie użytkowników, aby nie pobierali menedżerów haseł i narzędzi uwierzytelniających z wyników wyszukiwania bez weryfikacji wydawcy.
W razie podejrzenia kompromitacji należy założyć, że wszystkie zapisane poświadczenia, tokeny i dane z przeglądarek mogły zostać przejęte. Sama dezinstalacja widocznych komponentów może nie wystarczyć, jeśli w systemie pozostaje aktywny sterownik jądra, dlatego konieczna jest pełna analiza hosta, usunięcie persystencji oraz rotacja sekretów.
Podsumowanie
Kampania wykorzystująca fałszywe instalatory LastPass pokazuje, że nowoczesne stealer malware coraz częściej łączy klasyczną socjotechnikę z zaawansowanym obchodzeniem ochrony endpointów. Rapuncel nie ogranicza się do kradzieży danych, lecz aktywnie przygotowuje środowisko ofiary do dalszych działań poprzez wyłączanie narzędzi bezpieczeństwa i utrzymywanie persystencji.
Dla obrońców oznacza to konieczność monitorowania nie tylko wskaźników kradzieży poświadczeń, ale także anomalii związanych z ładowaniem sterowników, sideloadingiem DLL oraz nadużyciem zaufanych narzędzi systemowych. Tego typu kampanie pokazują, że granica między stealerem a pełnoprawnym narzędziem do przygotowania dalszej kompromitacji staje się coraz bardziej płynna.