Rapuncel 窃密木马借微软签名驱动关闭 145 款杀毒与 EDR 软件

LastPass 与 Delphos Labs 披露了一起仍在活跃的恶意软件活动:攻击者使用经过 SEO 优化的 GitHub 仓库,冒充 LastPass 密码管理器及至少 39 家其他软件厂商,投递此前未被记录的 Rapuncel 信息窃取木马。与木马一同下发的是经微软签名的 Alinubx.sys 内核驱动,内置 145 款杀毒与 EDR 产品进程清单并逐一终止,使终端防护在窃密开始前即失效。

事件概述

LastPass 于 2026 年 8 月 13 日首次发现该活动,识别出一个名为 LastPass-Authenticator 的欺诈性 GitHub 组织。该页面复制了 LastPass 品牌标识,引导访问者前往另一个 GitHub 下载门户,并标注「VirusTotal Approved」等伪造声明。同一套基础设施被用于冒充至少 40 家公司。攻击者通过 SEO 优化的搜索结果把用户引向这些伪造仓库,点击下载后经多次重定向取得 ZIP 包。

技术细节

压缩包被刻意放大至最多 148 MB 以越过部分扫描器的体积上限。包内安装程序实为合法 Microsoft Visual Studio CoreCLR 调试器 vsdbg.exe 的更名副本,配置为侧加载同目录下的恶意 vsdbg.dll。

加载后部署两个组件:Rapuncel 窃密木马与 Alinubx.sys 内核驱动。驱动在受害机器上伪装为 NVIDIA 组件 nvfsflt64.sys,注册为 NvFsFilter 服务。分析显示,驱动以 AccessMode=KernelMode 调用 ObOpenObjectByPointer,绕开用户态打开句柄时的 SeAccessCheck 检查,请求内核以内核代码身份打开目标进程后终止它,这正是它能击穿 Protected Process Light(PPL)的原因。该驱动携带 145 款杀毒与 EDR 进程清单,不在微软易受攻击驱动阻止列表中,签名来自微软 Windows Hardware Compatibility Publisher 证书链。

Rapuncel 在安全软件被清除后开始窃取数据,目标包括 25 款浏览器凭据、30 种加密货币钱包数据、Discord/Steam/Telegram 会话凭据、Windows 凭据管理器内容、文件名含 password/seed/wallet/recovery 的文档及所有显示器截图。为绕过 Chrome、Edge 的应用绑定加密,木马向浏览器进程注入辅助 DLL,由其提权服务在进程内请求解密。窃得数据经压缩后以 HTTP 请求封装在原始 TCP 之上传至 2.26.126[.]50。木马以 Windows 服务实现重启持久化。

影响评估

本活动代表供应链攻击的一种演进方向:不再入侵厂商,而是复制厂商,同时利用可信平台的分发能力与合法代码签名证书规避检测。由于驱动具备内核级权限且持有微软签名,基于文件特征的检测效果有限,目前无厂商补丁可用。

修复建议

  • 软件仅从官方渠道获取。GitHub 不是 LastPass Authenticator 的官方分发渠道,对搜索推广项应跳过或屏蔽。
  • 排查主机是否存在伪装成 NVIDIA 组件的 nvfsflt64.sys、服务 NvFsFilter 及非预期加载的 Alinubx.sys 驱动。
  • 网络侧可阻断对 2.26.126[.]50 及已知恶意仓库域名的访问,并关注微软是否将其加入阻止列表。
  • 任何运行过伪造安装程序的机器,应将其中凭据与会话数据视为已泄露:从可信设备修改口令、吊销活跃会话、转移加密货币钱包。
  • 由于感染包含内核级驱动,常规杀毒清理可能不足以彻底移除,应进入安全模式或离线介质处置。

参考来源