Fake LastPass-installers zijn ontdekt in een campagne die zich voordoet als een legitieme applicatie. Onderzoekers zien hoe aanvallers via GitHub op slimme wijze slachtoffers naar een frauduleuze downloadpagina sturen, waarna de malware Rapuncel op een agressieve manier inlog- en wachtwoordgegevens probeert te verzamelen.
Opmerkelijk is dat de aanval niet alleen draait om datadiefstal, maar ook om het omzeilen van beveiliging op systeemniveau. In de uitwerking gebruikt de malware een kernelcomponent die bedoeld is om veel endpoint- en antivirusproducten te stoppen.
Hoe Fake LastPass-installers slachtoffers bereiken
Volgens LastPass gaat het om een impersonatiecampagne waarbij aanvallers een valse LastPass Authenticator verspreiden. De setup start met SEO-achtige misleiding: de frauduleuze GitHub-pagina verschijnt hoog in zoekresultaten voor gebruikers die naar de echte toepassing zoeken.
Daarbij is de campagne niet statisch. Er is sprake van een keten aan doorverwijzingen via meerdere GitHub-pagina’s en een server die is afgeschermd met Cloudflare. Die eindbestemming kan door de aanvaller dynamisch worden aangepast.
De lure is verder uitgebreid: naast de nep-Authenticator voor Windows werd ook een pagina gesignaleerd die een nep macOS LastPass-app aanbiedt.
Geen echte LastPass-compromis: brandspoofing
LastPass benadrukt dat er geen interne LastPass-systemen zijn aangetast. De aanpak draait om brand spoofing: de aanvallers imiteren de merkidentiteit en profiteren van de verwachtingen van gebruikers.
De campagne is volgens de rapportage al maanden actief. De ontdekking dateert van 13 augustus. Op dat moment stond de frauduleuze infrastructuur nog overeind, en op 10 september werd gezien dat de inhoud verder was aangepast, wat duidt op actief onderhoud door de aanvallers.
Van download naar uitvoering: hoe Rapuncel start
Uiteindelijk belandt een slachtoffer op een downloadpagina die een archief aanbiedt met een fake installer, een kwaadaardig bestand en “junk” (niet-essentiële data). Zodra de gebruiker het bestand uitvoert, laadt de installer een companion-DLL die de echte kwaadaardige logica bevat.
De installer wordt beschreven als een hernoemde versie van een Microsoft debug-tool. Daarmee proberen aanvallers de indruk te wekken dat de actie legitiem is, terwijl de componenten onder de motorkap alsnog malware laden.
Kernel driver als hefboom: EDR en antivirus uit
Rapuncel probeert systeemrechten te bereiken via ingebouwde Windows-mogelijkheden. De belangrijkste stap is een kerneldriver die zich voordoet als een onderdeel van NVIDIA, maar in de praktijk ontworpen is om endpoint-beveiliging te beëindigen.
In het rapport wordt genoemd dat de driver is bedoeld om maar liefst 145 security tools te beëindigen, waaronder antivirus- en endpointproducten. LastPass stelt dat de driver zichzelf kan verbergen en ook een helper in processen kan injecteren.
In de waargenomen iteratie ontbrak echter een benodigde configuratie, waardoor de geactiveerde features niet volledig tot uiting kwamen. Toch is de intentie duidelijk: eerst beveiliging uitschakelen, daarna pas focussen op het stelen van gegevens.
Verder beschrijft LastPass dat de malware zichzelf installeert als een Windows-service die bij elke herstart automatisch opstart. Vervolgens loopt er een continue lus die controleert op securityproducten, ze opnieuw doodt zodra ze herstarten en het infostealer-gedeelte opnieuw start. Een slachtoffer kan daardoor langdurig onder controle blijven totdat de kerneldriver fysiek wordt verwijderd.
Wat Rapuncel precies steelt
Zodra de beveiliging is omzeild, richt Rapuncel zich op waardevolle data. De malware zoekt in 25 browsers naar opgeslagen wachtwoorden. Daarnaast wordt gezocht naar crypto-assets op basis van bestandsstructuren en onderdelen die horen bij ongeveer 30 wallet-applicaties.
Ook token- en accountgegevens staan op het menu. In het rapport worden onder meer genoemd: Discord tokens, Steam tokens en Telegram-gegevens. Daarnaast wordt gekeken naar de Windows credential store en naar documenten die trefwoorden bevatten gerelateerd aan credentials en wallets.
Tot slot legt de malware ook een momentopname vast van de omgeving: er wordt een screenshot gemaakt van elk aangesloten monitor en er wordt een gedetailleerd profiel van het systeem samengesteld.
Routing-chain en dynamische infrastructuur
Een belangrijk onderdeel van de aanval is de manier waarop de doorverwijzingen zijn opgebouwd. De auteurs gebruiken een verborgen keten: meerdere GitHub-pagina’s leiden naar een Cloudflare-voorzijde, die vervolgens de gebruiker naar de uiteindelijke downloadroute stuurt.
Dat de eindcontent tussen 27 augustus en 10 september veranderde, wijst op doorlopende aanpassingen. Voor defenders betekent dit dat blokkeren op basis van één statische URL lastiger kan zijn als aanvallers blijven sleutelen aan de infrastructuur.
Relaties met eerdere stealer-campagnes
Het onderzoek dat LastPass samen met Delphos uitvoerde, koppelt de Rapuncel-chain aan een bredere ontwikkeling. Er wordt een link genoemd met Cruciferra, een crypterdienst die eerder door Proofpoint is beschreven.
Die verbinding wordt gelegd via de kwaadaardige DLL die tijdens de infectieketen wordt geladen. Waarschijnlijk is de DLL gemaakt met een pakket uit de Cruciferra-omgeving, namelijk PUROSANGUE. Dit pakket zou eerder ook zijn gebruikt voor andere side-loaded DLL’s met EDR/AV-uitschakelcode.
Daarnaast toont de campagne overlaps met BoryptGrab, een infostealer die eerder via ongeveer 100 GitHub-repositories werd verspreid. Delphos vond geen byte-identieke match, maar wel sterke overlap op gedragsniveau en in artifacts. LastPass concludeert daarom dat Rapuncel mogelijk een verwante variant of “sibling build” is.
Vergelijkbare risico’s: van device-killing tot supply-chain gedrag
Deze case laat zien hoe snel een merknaam kan worden ingezet als toegangspoort tot een bredere malware-keten. Als je meer wilt lezen over aanvallen die ook draaien om het omzeilen van beveiliging via misbruik van software-ecosystemen, dan is het interessant om onderstaande artikelen te bekijken.
- Supply chain aanval: malware op 100.000 websites
- TASK#STOMP: PowerShell-backdoor die data steelt
- PhantomRaven npm stealer en LLM-gebruik
Praktisch: wat je hiertegen kunt doen
Hoewel deze campagne start met nep-LastPass-installers, ligt de kern in patroonherkenning en harde controle. Denk aan het beperken van installatiemogelijkheden buiten officiële bronnen, het monitoren van verdachte downloadpagina’s en het afdwingen van strikte uitvoerregels.
Daarnaast is het verstandig om endpointdetectie te koppelen aan gedrag in plaats van alleen op bestandsnamen. In deze aanval draait het immers om doorverwijzingen, DLL-lading en het beëindigen van security tools. Wie alleen statisch signaturen gebruikt, loopt sneller achter de feiten aan wanneer aanvallers de infrastructuur aanpassen.
Tot slot: gebruikerseducatie blijft relevant. Gebruikers die zoeken naar “de juiste” LastPass-toepassing moeten worden getraind om alleen software te installeren via vertrouwde kanalen, zeker wanneer een aanbieding via GitHub of zoekresultaten onverwacht hoog scoort.
Conclusie
Fake LastPass-installers vormen de start van een grotere keten waarin Rapuncel zich ontwikkelt tot een krachtige infostealer. De aanpak combineert merkvervalsing, SEO-gedreven misleiding en een installatiestroom die uiteindelijk probeert beveiliging op systeemniveau uit te schakelen via een kerneldriver.
Wie endpointbeveiliging serieus neemt, moet daarom verder kijken dan alleen “de neppagina”. Het gaat om de volledige route: van doorverwijzingen tot DLL-lading en de daaropvolgende datadiefstal uit browsers, wallets, tokens en credential stores.
Bron: https://www.securityweek.com/fake-lastpass-installers-push-kernel-level-edr-killer-rapuncel-stealer/
