Back www.diariobitcoin.com LastPass Fake Repositories Distribute the Infosteeler Rapuncel in GitHub
Una campaña que aparentaba ofrecer herramientas oficiales de LastPass utilizó repositorios falsos en GitHub para distribuir Rapuncel, un infostealer capaz de robar credenciales, sesiones, datos de monederos cripto y documentos sensibles. La operación también incorporó un controlador firmado que podía terminar procesos de antivirus y EDR desde el modo kernel, convirtiendo una descarga aparentemente confiable en una intrusión de alto impacto. ***
LastPass y Delphos Labs identificaron en septiembre de 2026 a Rapuncel, un infostealer de Windows distribuido mediante organizaciones falsas en GitHub.
El malware apunta a credenciales de más de 25 navegadores, datos de más de 30 monederos de criptomonedas y sesiones de Discord, Steam y Telegram.
El controlador Alinubx.sys, presentado como un archivo de NVIDIA, podía finalizar 145 procesos de seguridad y registró cero detecciones entre 72 motores de VirusTotal al 20 de agosto de 2026.
🚨 GitHub: repositorios falsos de LastPass distribuyeron Rapuncel El infostealer robaba credenciales, sesiones y datos de más de 30 monederos cripto. Un controlador firmado podía terminar 145 procesos de antivirus y EDR. Los paquetes incluían ZIP de hasta 148 MB y DLL… pic.twitter.com/GqGXKrvBO6 — Diario฿itcoin (@DiarioBitcoin) September 21, 2026
🚨 GitHub: repositorios falsos de LastPass distribuyeron Rapuncel
El infostealer robaba credenciales, sesiones y datos de más de 30 monederos cripto.
Un controlador firmado podía terminar 145 procesos de antivirus y EDR.
Los paquetes incluían ZIP de hasta 148 MB y DLL… pic.twitter.com/GqGXKrvBO6
— Diario฿itcoin (@DiarioBitcoin) September 21, 2026
Una página que parecía pertenecer a GitHub, con insignias de seguridad y un botón de descarga convencional, terminó entregando mucho más que un instalador de LastPass. Según un análisis conjunto publicado por LastPass y Delphos Labs en septiembre de 2026, la campaña distribuyó Rapuncel, un infostealer de Windows que todavía no había sido documentado, junto con un controlador capaz de desactivar defensas del sistema. El paquete llegó comprimido en archivos de hasta 148 MB, una dimensión utilizada como mecanismo de evasión y no como simple exceso técnico.
Dos organizaciones fraudulentas, llamadas LastPass-Authenticator y LastPass-S, imitaron al gestor de contraseñas, mientras un único host de señuelo mantenía páginas para al menos otras 40 marcas. La operación convirtió la búsqueda de una herramienta de autenticación multifactor en una puerta de entrada para el robo de credenciales, activos digitales y sesiones activas.
Una descarga diseñada para parecer legítima
Los operadores construyeron sus páginas para posicionarse en buscadores y aparecer ante consultas como LastPass Authenticator download . Las pantallas mostraban insignias falsas de Authorized Access , VirusTotal Approved y Secure Archive , ninguna de las cuales correspondía a una certificación real. El efecto buscado era eliminar la duda del usuario mediante señales visuales que sugerían revisión, autorización y seguridad.
El clic no llevaba directamente al archivo malicioso, sino que atravesaba varios puntos de paso. Las cuentas edgarcostartqd.github.io y dallikilic54.github.io, alojadas mediante GitHub Pages, redirigían a las víctimas, mientras istatlmenus.com, protegido por Cloudflare, funcionaba como director de tráfico. Al modificar un solo registro, los operadores podían cambiar el servidor de carga útil y mantener activa la campaña incluso después de que se retiraran repositorios individuales.
Los investigadores observaron cambios en esa infraestructura entre el 27 de agosto y el 10 de septiembre de 2026. Retirar una cuenta o una página aislada no resolvía el problema completo: el embudo conservaba su capacidad para enviar a los usuarios hacia nuevos servidores.
El contenido oculto en los archivos ZIP
Las muestras analizadas pesaban 148 MB y 127,9 MB. Los archivos incluían DLL basura llamadas TitanStorage.dll y ProManager.dll, añadidas para inflar el tamaño y aprovechar que algunos sistemas de escaneo omiten archivos que superan determinados umbrales.
El instalador era una copia renombrada de vsdbg.exe, el depurador CoreCLR de Visual Studio desarrollado por Microsoft. En el mismo directorio aparecía una vsdbg.dll maliciosa, de modo que Windows podía cargar primero esa biblioteca y ejecutar código del atacante dentro de un proceso firmado de Microsoft. Esta técnica, conocida como DLL side-loading, permite que una herramienta legítima sirva como envoltorio para una carga que el usuario no esperaba.
La misma cadena de entrega instalaba Rapuncel y el controlador utilizado para interferir con el software de seguridad. Los investigadores atribuyeron con alta confianza la DLL al crypter Cruciferra PUROSANGUE, mientras que con menor confianza describieron a Rapuncel como una compilación hermana de la familia BoryptGrab. Esas atribuciones ayudan a vincular componentes de la operación, aunque no cambian el hecho central: el paquete reunía robo de información y neutralización de defensas en una sola ejecución.
Una vez activo, Rapuncel busca información que pueda revenderse o utilizarse para tomar el control de otras cuentas. El inventario incluye credenciales almacenadas en más de 25 navegadores, datos de más de 30 aplicaciones de monederos de criptomonedas, tokens de Discord, sesiones de Steam y datos de sesión de Telegram. También recopila el contenido del Administrador de credenciales de Windows, documentos cuyos nombres contengan términos como password , seed , wallet o recovery , y capturas de todos los monitores conectados.
El robo de credenciales y el ataque al antivirus
Rapuncel no necesita romper directamente el cifrado app-bound de Chrome para acceder a secretos protegidos. El malware inyecta código en el navegador, suplanta su contexto y solicita al propio servicio de elevación de Chrome que descifre la información. Además, elimina la clave HKEY_CURRENT_USERSoftwareGoogleChromePreferenceMACsDefaultextensions.settings , utilizada por Chrome para comprobar la integridad de las extensiones.
Después de reunir los datos, el programa los comprime y los envía a 2.26.126[.]50 mediante una solicitud POST sobre TCP sin procesar. La comunicación contempla tres reintentos y pausas de dos segundos. El resultado puede contener desde contraseñas de correo hasta semillas de recuperación y tokens capaces de abrir sesiones ya autenticadas.
El componente que más preocupa a un centro de operaciones de seguridad es Alinubx.sys, distribuido con el nombre nvfsflt64.sys para aparentar que se trata de un controlador de filtro del sistema de archivos de NVIDIA. Los investigadores lo identificaron como una copia renombrada de CcProtect.sys, perteneciente al producto de cifrado CnCrypt. Desde el modo kernel, el controlador puede terminar una lista predefinida de 145 procesos de antivirus y EDR utilizando ObOpenObjectByPointer con permisos de kernel.
Al 20 de agosto de 2026, Alinubx.sys registraba cero detecciones entre 72 motores de VirusTotal y mostraba una firma encadenada al Windows Hardware Compatibility Publisher. El controlador también incluía capacidades que los operadores no activaron en la campaña observada, entre ellas ocultamiento de archivos y registro, inyección de DLL e interceptación de red mediante Windows Filtering Platform.
Qué deben revisar los usuarios y los defensores
Las organizaciones deberían buscar de forma retroactiva conexiones salientes hacia 2.26.126[.]50 y solicitudes con formato HTTP sobre TCP sin procesar dirigidas a destinos no estándar. También debe generar una alerta la ejecución de vsdbg.exe fuera de una ruta real de Visual Studio o VS Code, especialmente si el archivo aparece en Descargas o en una carpeta temporal.
Los equipos de seguridad deberían tratar como sospechosos los ZIP de más de 100 MB que lleguen después de una cadena de redirecciones desde GitHub Pages. La eliminación de la clave PreferenceMACsextensions.settings de Chrome también merece una alerta, ya que no existe una razón legítima habitual para que desaparezca en un equipo administrado.
Microsoft mantiene una lista de bloqueo de controladores vulnerables que se aplica cuando están activas funciones como la integridad de memoria, Smart App Control o el modo S. Esa lista está habilitada por defecto desde una actualización de Windows 11 de 2022 y recibe actualizaciones periódicas. La campaña muestra, sin embargo, que el tiempo entre actualizaciones puede ser relevante cuando un controlador firmado todavía no ha sido identificado por los motores de análisis.
Ante una infección confirmada, primero hay que restablecer la contraseña del correo y revocar todas sus sesiones activas, antes de cambiar las credenciales de otras cuentas. Para prevenir la descarga inicial, los usuarios deben instalar gestores de contraseñas y aplicaciones de autenticación desde el dominio del proveedor o desde la tienda oficial del dispositivo, no desde un resultado de búsqueda.
La campaña de Rapuncel deja una conclusión incómoda para usuarios y empresas: un binario firmado no equivale automáticamente a un binario seguro, y una insignia que afirma que un archivo fue escaneado puede ser apenas una imagen. El activo duradero de los atacantes no fue solo el malware, sino el embudo que combina visibilidad, confianza artificial y redirección centralizada.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero . Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
INJ retrocede 1,82% y pone a prueba su impulso semanal tras un alza del 38%
PEPE se dispara más de 30% y lidera el mercado cripto este 22 de septiembre
BitGo activa herramientas contra el riesgo cuántico para proteger carteras institucionales de Bitcoin
Deel presenta Akai, una IA que asume más labores y reduce en 600 empleados su nómina
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
