LastPass, Delphos Labs ile işbirliği içinde, GitHub'ın güvenilir yazılım dağıtımı platformu olarak itibarını kullanan Rapuncel adlı yeni bir infostealer zararlı yazılım varyantını ortaya çıkardı.

Saldırı, meşru yazılımları taklit eden SEO ile optimize edilmiş sahte GitHub depolarıyla başlıyor — LastPass kendisi taklit edilen markalardan biriydi. Sahte depolar, ikna edici görünmek için resmi logolar, ürün açıklamaları ve pazarlama metinleri kullanıyor ve kurbanları GitHub Pages siteleri aracılığıyla zararlı ZIP dosyalarını indirmeye yönlendiriyor.

Rapuncel'i özellikle tehlikeli kılan şey, Microsoft'un Donanım Uyumluluk Programından geçerli bir imza taşıyan çekirdek seviyesi sürücü kullanmasıdır. Bu, zararlı yazılımın Windows'taki en yüksek ayrıcalık seviyesinde çalışmasını ve 145 bilinen antivirüs ve uç nokta tespit ve müdahale (EDR) sistemini devre dışı bırakmasını sağlıyor. Komut çekirdek seviyesinden geldiği için güvenlik sistemlerinin savunma imkanı yok ve sürücü resmi Microsoft imzası taşıdığı için Windows alarm vermiyor.

Kurulduktan sonra Rapuncel, uygulama tabanlı şifreleme ile korunanlar da dahil olmak üzere tarayıcılardan depolanan şifreleri topluyor — bunu kendisi tarayıcı gibi görünen kod enjekte ederek yapıyor. Zararlı yazılım ayrıca kripto cüzdanlarını, Discord ve Steam girişlerini, Telegram oturum verilerini, Windows kimlik bilgilerini ve şifre, tohum, cüzdan veya kurtarma anahtar kelimelerini içeren belgeleri hedef alıyor.

En az 40 şirket, sahte deponun şemasında taklit yoluyla hedef alındı. LastPass, zararlı yazılımın dört güven katmanını sömürdüğünü tespit etti: GitHub'ı dağıtım kanalı olarak, Microsoft'un imza doğrulamasını, temiz bir VirusTotal raporunu ve resmi engelleme listelerinin zararlı sürücüleri belirlediği varsayımını.