
Artigo
Rapuncel: o infostealer que desativa 145 antivírus com driver assinado pela Microsoft
Resumo. O Rapuncel é um infostealer distribuído por repositórios falsos no GitHub que imitam o LastPass (empresa de gerenciamento de senhas) e mais 39 marcas. Seu diferencial técnico é o Alinubx.sys, um driver de kernel assinado pela Microsoft via WHCP que chama ObOpenObjectByPointer em modo kernel para encerrar 145 processos de antivírus e EDR — inclusive aqueles protegidos por PPL (Protected Process Light). Nesta análise, dissecamos a cadeia completa de infecção: o SEO poisoning, o DLL side-loading com vsdbg.exe, o driver que desativa a segurança e o stealer que bypassa a criptografia app-bound do Chrome.
Pré-requisitos
- Conhecimento básico de processos do Windows e drivers de kernel
- Familiaridade com técnicas de DLL side-loading e injeção de processos
- Leitura recomendada: a cobertura factual da campanha em /news/rapuncel-infostealer-lastpass-github-edr-killer
Cadeia de ataque em 6 etapas
A campanha opera em seis estágios que combinam SEO poisoning, engenharia social, abuso de binário legítimo da Microsoft, um driver kernel assinado que elimina a segurança do sistema e, por fim, um infostealer completo. O diagrama abaixo ilustra o fluxo; cada etapa é detalhada em seguida.
Cadeia de ataque — Rapuncel
SEO poisoning e repositórios falsos no GitHub
A campanha foi documentada pelo TIME Team da LastPass (empresa de gerenciamento de senhas) em parceria com a Delphos Labs (laboratório de pesquisa em segurança cibernética). O ponto de entrada é a busca orgânica: usuários que procuram por "LastPass Authenticator" no Google encontram uma organização fraudulenta no GitHub (github[.]com/LastPass-Authenticator) ranqueada entre os primeiros resultados. A página usa logotipos oficiais, descrições autênticas de produto e um botão "GET — LASTPASS AUTHENTICATOR" visualmente idêntico ao de uma página legítima.
Uma segunda página (github[.]com/LastPass-S) imitava um produto "macOS LastPass". O mesmo operador mantinha múltiplas contas de impersonação, num total de pelo menos 39 marcas diferentes sendo falsificadas — uma operação de malware-as-a-service que vende acesso ao loader e ao driver para quem pagar.
Ao clicar no botão de download, a vítima é levada a uma página no GitHub Pages (lastpass-authenticator[.]github[.]io) com uma interface de download convincente, badges falsos como "Authorized Access", "VirusTotal Approved" e "Secure Archive", e uma animação de "Validating session". A página então redireciona por duas contas intermediárias no GitHub Pages (edgarcostartqd[.]github[.]io e dallikilic54[.]github[.]io) que agem como waypoints ocultos — cada uma usa um arquivo 404.html customizado com JavaScript que captura a URL e redireciona silenciosamente. Um servidor Cloudflare (istatlmenus[.]com) funciona como direcionador dinâmico, buscando o destino do payload em tempo de execução, permitindo que o operador troque o servidor sem recompilar nada.
O download inflado para evadir scanners
A vítima recebe um arquivo ZIP de até 148 MB. O tamanho é intencional: a maioria das ferramentas automatizadas de segurança impõe limites de tamanho para escanear arquivos e simplesmente pula pacotes grandes. Dentro do ZIP, dois arquivos (TitanStorage.dll e ProManager.dll) são lixo puro para inflar ainda mais o pacote. Os binários maliciosos reais são pequenos e ficam escondidos entre os legítimos.
DLL side-loading com vsdbg.exe
O instalador dentro do ZIP é uma cópia do depurador legítimo do Microsoft Visual Studio CoreCLR Debugger, o vsdbg.exe, renomeado e configurado para carregar uma DLL maliciosa (vsdbg.dll) do mesmo diretório. O Windows carrega automaticamente essa DLL ao executar o binário — é a técnica de DLL side-loading (exploração do carregamento automático de bibliotecas pelo sistema operacional).
A mesma técnica foi documentada em outras campanhas, como no caso do /news/asyncrat-injecao-charmap-amsi-bypass (AsyncRAT com injeção via charmap.exe). O malware tenta três métodos diferentes de elevação de privilégio usando recursos nativos do Windows. Quando consegue acesso de administrador, executa como SYSTEM — o nível mais alto do Windows — e implanta o driver Alinubx.sys e o infostealer Rapuncel.
Alinubx.sys: o driver kernel que aniquila a segurança
O componente mais preocupante da campanha é o Alinubx.sys, um driver de kernel disfarçado de componente NVIDIA (nvfsflt64.sys) que se registra como o serviço "NvFsFilter" (NVIDIA File System Filter Driver).
A assinatura da Microsoft que torna o driver confiável
O driver foi assinado pela Microsoft através do programa Windows Hardware Compatibility Publisher (WHCP) — o mesmo programa usado por fabricantes de hardware para certificar drivers legítimos. Isso significa que o Windows confia nele incondicionalmente: não exige confirmação do usuário, não dispara alertas do SmartScreen e, crucialmente, não está na lista de drivers vulneráveis bloqueados pela Microsoft (Windows Vulnerable Driver Blocklist).
No momento da publicação, o driver tinha zero detecções no VirusTotal.
O bypass de PPL: como ObOpenObjectByPointer destrói a proteção
O driver contém uma lista codificada com 145 nomes de processos de antivírus e EDR. A técnica de encerramento é o ponto mais sofisticado do ataque:
O driver chama a API ObOpenObjectByPointer com o parâmetro AccessMode definido como KernelMode. Isso faz com que o kernel abra o processo-alvo como se fosse código do próprio núcleo do sistema, ignorando completamente a verificação SeAccessCheck do modo usuário. É por isso que ele consegue derrotar a proteção PPL (Protected Process Light) — a proteção na qual muitos produtos de segurança confiam para sobreviver até mesmo a um administrador.
Tecnicamente, o que acontece é o seguinte:
- O driver recebe um ponteiro de objeto de processo (EPROCESS) da lista-alvo
- Em vez de passar por SeAccessCheck (a verificação de segurança padrão), ele usa ObOpenObjectByPointer com AccessMode=KernelMode, que sinaliza ao kernel que o solicitante já passou por todas as verificações necessárias
- O kernel honra essa solicitação e retorna um handle válido com as permissões solicitadas (tipicamente PROCESS_TERMINATE)
- O driver então chama ZwTerminateProcess com esse handle
Como o comando de encerramento vem do nível kernel (abaixo de onde os produtos de segurança operam), nenhum antivírus consegue bloquear ou detectar a ação. A proteção PPL, que exigiria um driver igualmente assinado para matar o processo protegido, é anulada porque o atacante também tem um driver assinado.
Capacidades dormentes no driver
O código do Alinubx.sys contém funcionalidades adicionais que não foram ativadas nesta campanha, mas estão presentes no binário:
- Ocultação de arquivos e chaves de registro — esconde componentes do malware do Explorer e de ferramentas de listagem
- Injeção de DLL (ProtectR3.dll) em todos os processos em execução
- Interceptação de drivers e processos — monitora criação e encerramento de processos
- Manipulação de tráfego de rede e redirecionamento de portas
Estas capacidades exigem um arquivo de configuração (Alinubx.ccf) que não foi distribuído nesta campanha. O driver foi usado exclusivamente para matar produtos de segurança — mas as capacidades extras indicam que o mesmo código pode ser reaproveitado em campanhas futuras com um perfil de configuração diferente.
Rapuncel: extração de dados em larga escala
Com a segurança desativada, o Rapuncel começa a coleta de dados. É um infostealer completo que os pesquisadores da LastPass e Delphos Labs avaliam, com confiança moderada, como variante do BoryptGrab (documentado pela Trend Micro em março de 2026), com loader construído pelo crypter Cruciferra PUROSANGUE (documentado pela Proofpoint em 2025).
Escopo da coleta
- Credenciais armazenadas em 25 navegadores (Chrome, Edge, Firefox, Opera, Brave, Vivaldi, entre outros)
- 30 carteiras de criptomoedas — dados de seed phrases, arquivos de wallet e chaves privadas
- Sessões do Discord, Steam e Telegram — o malware inicia o Steam silenciosamente se não estiver rodando e varre sua memória em busca de tokens de autenticação
- Windows Credential Manager — senhas de rede, credenciais de aplicativos, tokens do Windows Hello
- Documentos cujo nome contenha "password", "seed", "wallet" ou "recovery"
- Capturas de tela de todos os monitores conectados
- Informações detalhadas do sistema — versão do SO, nome do computador, lista de software instalado, processos em execução
Bypass da criptografia app-bound do Chrome
O Chrome introduziu em 2024 a app-bound encryption (criptografia vinculada ao aplicativo), uma proteção projetada especificamente para impedir que malware leia senhas da base de dados do navegador. Ela funciona vinculando a chave de descriptografia a um serviço do Windows registrado com o SID (Security Identifier) do aplicativo — ou seja, só o processo do Chrome consegue desencriptar as senhas.
Para contornar isso, o Rapuncel injeta uma DLL auxiliar diretamente no processo do navegador e invoca seu próprio Elevation Service. Como a solicitação de descriptografia vem de dentro do próprio navegador, a proteção é completamente anulada. É o mesmo princípio usado por stealers modernos como o RedLine e o Vidar, mas implementado com uma DLL customizada em vez de abusar de serviços existentes.
Persistência e comunicação com o C2
O Rapuncel se instala como um serviço do Windows, garantindo que sobreviva a reinicializações. A ordem de execução é crítica: o serviço do stealer reativa o driver Alinubx.sys antes de qualquer produto de segurança conseguir se recuperar, assegurando que os 145 AV/EDR continuem mortos a cada boot.
Os dados roubados são compactados em um arquivo ZIP e enviados para o servidor C2 em 2.26.126.50 usando uma requisição HTTP sobre TCP puro (raw TCP, sem TLS). Se o upload falha, o malware tenta mais três vezes com pausas de dois segundos entre tentativas.
Como se proteger
Baixe software apenas de fontes oficiais. Esta é a defesa mais básica e mais eficaz contra toda a cadeia. O LastPass Authenticator legítimo está disponível exclusivamente em lastpass.com, na App Store e no Google Play. O GitHub não é canal de distribuição da LastPass.
Desconfie de repositórios GitHub suspeitos. Verifique o nome da organização, a data de criação da conta, o número de estrelas e a qualidade do README. Repositórios recém-criados com nomes que imitam marcas conhecidas (LastPass-Authenticator) são sinais de alerta. Organizações verificadas têm o selo de verificação do GitHub.
Monitore o carregamento de drivers no kernel. Soluções como o Wazuh (plataforma SIEM open-source) podem ser configuradas com regras personalizadas para auditar o carregamento de drivers não reconhecidos. O comando abaixo lista drivers carregados fora dos diretórios padrão do sistema:
Get-WindowsDriver -Online | Where-Object { $_.Provider -notlike "Microsoft*" }Mantenha a Windows Vulnerable Driver Blocklist atualizada. Embora o Alinubx.sys ainda não esteja na lista oficial, configurações de grupo e ferramentas como o Microsoft Attack Surface Reduction (ASR) podem bloquear drivers não autorizados por assinatura desconhecida.
Implemente controle de aplicação com WDAC ou AppLocker. O DLL side-loading depende da execução de binários renomeados em diretórios de usuário. Políticas de Windows Defender Application Control (WDAC) podem bloquear executáveis não assinados ou executados fora de caminhos permitidos.
Para administradores de sistemas: Configure regras de auditoria para o evento Sysmon Event ID 6 (Driver Load) e correlacione com serviços não padrão registrados como "NvFsFilter" ou similares. Monitore também o Event ID 4688 do Windows Security Log para execução de vsdbg.exe fora do contexto do Visual Studio.
Conclusão
O Rapuncel representa um salto qualitativo em ataques de infostealer por três razões: a escala da operação de SEO poisoning (39 marcas falsificadas simultaneamente), a assinatura WHCP da Microsoft no driver de kernel (que torna o bypass de PPL trivial e silencioso) e a capacidade de anular a criptografia app-bound do Chrome.
O fato de o driver assinado não constar na blocklist da Microsoft cria uma janela crítica de exploração. Este caso reforça que a superfície de ataque moderna inclui não apenas e-mails de phishing, mas também resultados de busca e repositórios de código — canais que o usuário comum ainda trata como confiáveis por padrão.
Perguntas frequentes
O que é o Rapuncel?
É um infostealer (ladrão de informações) descoberto em setembro de 2026 que rouba credenciais de navegadores, carteiras de criptomoedas, tokens de sessão e documentos. Foi distribuído via repositórios falsos no GitHub imitando a LastPass e outras 39 marcas.
Como o driver Alinubx.sys consegue desativar o antivírus?
Ele chama a função ObOpenObjectByPointer no modo kernel (KernelMode), o que ignora completamente a verificação de segurança SeAccessCheck do modo usuário. Isso permite encerrar até processos protegidos por PPL (Protected Process Light).
O driver Alinubx.sys está na blocklist da Microsoft?
Não. O driver foi assinado pelo programa Windows Hardware Compatibility Publisher (WHCP) da Microsoft e não consta na Windows Vulnerable Driver Blocklist. Ele tinha zero detecções no VirusTotal durante a análise.
Quantos produtos de segurança o driver consegue desativar?
O driver contém uma lista codificada com 145 processos de antivírus e EDR que ele encerra ao ser carregado no kernel.
Como o Rapuncel bypassa a proteção do Chrome e Edge?
Ele injeta uma DLL auxiliar diretamente no processo do navegador e invoca seu próprio Elevation Service. Como a descriptografia das senhas é solicitada de dentro do próprio navegador, a proteção app-bound encryption é completamente anulada.
Quais dados o Rapuncel rouba?
Credenciais de 25 navegadores, dados de 30 carteiras de criptomoedas, tokens de sessão do Discord/Steam/Telegram, conteúdo do Windows Credential Manager, documentos com palavras-chave sensíveis e capturas de tela de todos os monitores.
Há vítimas no Brasil?
Não há vítimas brasileiras confirmadas até a publicação. A campanha é global e tem como alvo usuários que buscam por softwares populares como o LastPass Authenticator.
Qual é o indicador de comprometimento (IOC) do C2?
O servidor de comando e controle do Rapuncel é 2.26.126.50, usando comunicação HTTP sobre TCP puro (raw TCP) para exfiltração de dados.
O Rapuncel é baseado em outro malware?
Pesquisadores da LastPass e Delphos Labs avaliam, com confiança moderada, que o Rapuncel é uma variante do BoryptGrab. O loader foi construído com o crypter Cruciferra PUROSANGUE ou um derivado próximo.
O que fazer se eu baixar um arquivo suspeito do GitHub?
Não execute o arquivo. Desconecte o computador da rede, faça uma varredura completa com um antivírus atualizado em modo offline. Se houver suspeita de execução, troque todas as senhas usando outro dispositivo limpo e ative a autenticação de dois fatores em todos os serviços.
Fontes e leituras adicionais
- BleepingComputer — Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer — 18/09/2026
- LastPass Blog (TIME Team + Delphos Labs) — One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign — 17/09/2026
- Delphos Labs — Alinubx.sys / CCProtect Analysis — Renamed Driver Deep Dive — 09/2026
- Trend Micro — BoryptGrab: New Infostealer Distributed via Fake Software Download Sites — 03/2026
- Zero Day Security — /news/rapuncel-infostealer-lastpass-github-edr-killer — 19/09/2026