Ein gefälschter LastPass-Authenticator-Installer auf GitHub installiert einen von Microsoft signierten Windows-Kernel-Treiber, der Antivirus- und Endpoint Detection and Response-Prozesse (EDR) still beendet, bevor eine passwortdiebstahlende Nutzlast läuft, berichteten Forscher von LastPass und Delphos Labs am 17. September 2026. The Hacker News und SecurityWeek haben die Erkenntnisse in dieser Woche weiterverbreitet. LastPass betonte, dass keines seiner eigenen Systeme, Dienste oder Kunden-Tresore kompromittiert wurde—die Angreifer haben nur die Marke ausgeliehen. Die Kampagne ist ein Lehrbuchbeispiel aus Suchmaschinenoptimierung, DLL-Side-Loading und Bring Your Own Vulnerable Driver (BYOVD).
Opfer, die nach Begriffen wie „LastPass Authenticator download“ suchen, können auf einer gefälschten GitHub-Organisation (`github.com/LastPass-Authenticator`) landen, die eine echte Produktseite nachahmt. Der echte LastPass Authenticator wird nur über lastpass.com und offizielle App-Stores vertrieben. Ein Klick auf Download auf der Betrugsseite führt den Nutzer durch mehrere GitHub-Bildschirme zu einem angreifergesteuerten Server, der ein aufgeblähtes ZIP-Archiv ausliefert—148 MB oder 127,9 MB in beobachteten Proben—vollgestopft mit Junk-Dateien, damit größenbeschränkte Scanner die Analyse überspringen.
Vom Side-Load zu SYSTEM
Im Archiv liegt eine umbenannte Kopie von Microsofts legitimem Debugging-Werkzeug `vsdbg.exe` neben einer schädlichen `vsdbg.dll`. Wenn der gefälschte Installer läuft, lädt Windows die DLL des Angreifers aus demselben Ordner. Der Loader versucht dann mehrere Privilege-Escalation-Pfade, erreicht SYSTEM und installiert einen Kernel-Treiber als Dienst. Die Forscher nannten den Treiber Alinubx.sys. Er trägt eine Kill-Liste mit 145 Antivirus- und Sicherheitsprozessnamen und beendet jeden aus dem Kernel-Modus—unterhalb der Ebene, auf der Sicherheitsprodukte im User-Mode sich verteidigen können.
Der Treiber ist eine umbenannte Kopie von CcProtect.sys aus dem chinesischen Festplattenverschlüsselungsprodukt CnCrypt, bereits auf LOLDrivers als Prozesskiller mit öffentlichem Proof-of-Concept-Code katalogisiert. Die Umbenennung senkte VirusTotal-Erkennungen von sieben Engines beim bekannten Original auf null bei der neuen Datei bei einer Prüfung im August. Entscheidend: Weder das Original noch der umbenannte Treiber standen auf Microsofts Blockliste für anfällige Treiber, als Delphos am 20. August 2026 prüfte. Die Forscher merkten an, dass eine Attestierung über die Windows-Hardware-Compatibility-Publisher-Kette beweist, dass ein Treiber eine Vertrauenspipeline durchlaufen hat—nicht, dass er sicher ist. Die Signierung datiert auf März 2023, Jahre vor dieser Kampagne.
Mit geblendetem EDR erntet der Stealer—von LastPass als Rapuncel verfolgt und mit mittlerer Sicherheit als verwandt mit der BoryptGrab-Familie eingeschätzt—Passwörter aus mehr als zwei Dutzend Browsern, Kryptowährungs-Wallet-Dateien, Discord-, Steam- und Telegram-Sitzungen, Inhalten des Windows Credential Managers sowie Dateien, deren Namen auf Passwörter, Seeds oder Wiederherstellungsmaterial hindeuten. Für Chrome und Edge, die Googles App-gebundene Verschlüsselung nutzen, injiziert der Stealer in den Browser und bittet den eigenen Dienst des Browsers, Anmeldeinformationen zu entschlüsseln. Gestohlene Daten werden in ein ZIP gepackt und zur Angreifer-Infrastruktur exfiltriert. Delphos bewertet mit hoher Sicherheit, dass der Loader mit dem kommerziellen Cruciferra-Crypter gebaut wurde.
Persistenz und Markenmissbrauch im großen Stil
Der Treiber bleibt über Neustarts geladen, tötet Sicherheitswerkzeuge erneut und startet den Stealer neu—und besiegt genau die Produkte, die den Host normalerweise bereinigen würden. LastPass sagte, der Angreifer-Server habe mindestens 40 Marken nachgeahmt; eine nahezu identische gefälschte „macOS LastPass“-Seite wurde vor vollständiger Analyse abgeschaltet. Gefälschte GitHub-Repositories, die Stealer ausliefern, sind nicht neu: Trend Micro dokumentierte BoryptGrab über dieses Muster im März, und Arctic Wolf meldete im Juli fast 300 ähnliche Repositories.
Microsoft teilte Delphos mit, dass das Treiberverhalten nicht der Definition einer Schwachstelle in einer Microsoft-Komponente entspreche, und verwies die Forscher an den Nominierungskanal für die Blockliste. Stand Bericht vom 17. September war Alinubx.sys noch nicht gelistet. Verteidiger werden aufgefordert, nach Abstammung und Verhalten zu jagen, nicht nach einem einzelnen Dateinamen.
Was Opfer und Verteidiger jetzt tun sollten
- Wenn Sie den gefälschten Installer ausgeführt haben: Behandeln Sie jedes browsergespeicherte Passwort, Crypto-Wallet, Discord-/Steam-/Telegram-Sitzung und Credential-Manager-Geheimnis auf diesem PC als gestohlen. Setzen Sie Anmeldeinformationen von einem sauberen Gerät zurück; bauen Sie die Maschine nach Kernel-Level-forensischer Prüfung nach Möglichkeit neu auf.
- Laden Sie Authenticatoren nur von Herstellerseiten und offiziellen Stores herunter—niemals aus GitHub-Suchergebnissen für kommerzielle MFA-Apps.
- Jagen Sie nach: Dienst `NvFsFilter`; Treiber `C:\Windows\System32\drivers\nvfsflt64.sys`; Signer-Strings „Henan Dafeng Software“ oder „CnCrypt“; Gerätepfad `\\.\Alinubx`; Treiberladung gefolgt von Massenbeendigung von Sicherheitsprozessen.
- Erzwingen Sie Microsofts Blockliste für anfällige Treiber und überwachen Sie neue BYOVD-Hashes; umbenannte Killer umgehen hashbasierte Listen.
- Unternehmen: Blockieren Sie die gefälschte GitHub-Organisation und zugehörige Download-Domains am Proxy; alarmieren Sie bei großen ZIP-Downloads gepaart mit `vsdbg.exe`-Side-Load-Mustern.
Beweisstatus
- Bestätigt: Gemeinsamer LastPass/Delphos-Bericht dokumentiert den gefälschten GitHub-Köder, den BYOVD-Kill-Treiber, Rapuncel-Verhalten und Persistenz; LastPass bestätigt, dass die eigene Infrastruktur nicht kompromittiert wurde.
- Gemeldet: Berichterstattung von The Hacker News und SecurityWeek; frühere Forschung von Trend Micro und Arctic Wolf zu verwandten GitHub-Stealer-Kampagnen.
- Unbestätigt: Genaue Opferzahlen und ob jede nachgeahmte Marke denselben Rapuncel-Build verwendete.
Kurz gesagt
- Gefälschte LastPass-Authenticator-Installer auf GitHub setzen einen von Microsoft signierten Kernel-Treiber ein, der 145 Sicherheitsprodukte tötet, und führen dann den Rapuncel-Stealer aus.
- Das Umbenennen eines bekannten CnCrypt-Prozesskillers nullte Antivirus-Erkennungen und schlüpfte an der Blockliste für anfällige Treiber vorbei.
- Wer den Installer ausgeführt hat, sollte Anmeldeinformationen von einem sauberen Gerät zurücksetzen und den kompromittierten PC neu aufbauen; Verteidiger sollten BYOVD-Verhalten jagen, nicht einen einzigen Hash.