Gefälschte GitHub-Repositories, die sich als große Softwareunternehmen ausgeben, verbreiten eine neue Malware namens Rapuncel. Die Kampagne verwendet außerdem einen von Microsoft signierten Treiber, um Antiviren- und Endpoint-Sicherheitsprodukte zu deaktivieren.

Gefälschte GitHub-Repositories zielen auf Software-Suchanfragen ab

LastPass und Delphos Labs entdeckten die laufende Malware-Kampagne. Ihren Untersuchungen zufolge geben sich die Angreifer als LastPass und mindestens 39 weitere Unternehmen aus.

Der Angriff beginnt, wenn Nutzer online nach LastPass Authenticator oder einem anderen beliebten Softwareprodukt suchen. Suchmaschinenoptimierung sorgt dafür, dass die betrügerischen GitHub-Repositories prominent in den Suchergebnissen erscheinen.

Diese Seiten ähneln stark legitimen Software-Repositories. Ihre Download-Schaltflächen leiten Besucher jedoch mehrfach weiter, bevor sie von den Angreifern kontrollierte Server erreichen.

Die Server stellen anschließend ZIP-Archive bereit, die bis zu 148 MB groß sein können. Die Angreifer vergrößern die Dateien, um automatisierte Sicherheitsscans zu erschweren.

Legitimes Microsoft-Tool lädt schädlichen Code

Jedes Archiv enthält eine Kopie von Microsofts legitimem Visual Studio CoreCLR Debugger. Die Angreifer benennen das Programm in „vsdbg.exe“ um und konfigurieren es so, dass es eine schädliche DLL namens „vsdbg.dll“ lädt.

Diese DLL-Sideloading-Methode ermöglicht es vertrauenswürdiger Software, schädlichen Code zu starten. Dadurch kann das Installationsprogramm sowohl den Rapuncel-Infostealer als auch einen gefährlichen Kernel-Treiber installieren.

Der Treiber verwendet den ursprünglichen Dateinamen „Alinubx.sys“. Die Kampagne tarnt ihn jedoch als NVIDIA-Komponente namens „nvfsflt64.sys“.

Außerdem registriert sie den Treiber als Windows-Dienst namens „NvFsFilter“. Diese Tarnung kann dazu beitragen, dass die schädliche Komponente bei einer grundlegenden Überprüfung legitim erscheint.

Signierter Treiber deaktiviert 145 Sicherheitsprodukte

Der Kernel-Treiber enthält eine fest einprogrammierte Liste mit 145 Prozessen von Antiviren- und Endpoint-Detection-and-Response-Produkten. Er versucht, jeden übereinstimmenden Prozess auf einem infizierten Computer zu beenden.

Darüber hinaus öffnet der Treiber die anvisierten Prozesse als Kernel-Code. Diese Technik umgeht die normalen Sicherheitsprüfungen, die Windows bei Anfragen von Programmen im Benutzermodus durchführt.

Dadurch kann der Treiber Protected Process Light umgehen. Viele Sicherheitsprodukte verlassen sich auf diesen Windows-Schutz, um zu verhindern, dass Administratoren oder schädliche Programme sie deaktivieren.

Der Treiber verfügt außerdem über eine gültige Signatur aus Microsofts Windows Hardware Compatibility Publisher-Kette. Darüber hinaus steht er derzeit nicht auf Microsofts Sperrliste für anfällige Treiber.

Die Forscher identifizierten mehrere zusätzliche Funktionen im Treiber. Dazu gehören das Verbergen von Dateien und Registrierungseinträgen, DLL-Injektion und Prozessabfang.

Der Treiber kann außerdem Netzwerkverkehr manipulieren, Ports umleiten und andere Treiber beeinträchtigen. Die Forscher fanden jedoch keine Hinweise darauf, dass die aktuelle Kampagne diese Funktionen aktiviert.

Rapuncel-Infostealer sammelt sensible Daten

Nachdem der Treiber die Sicherheitssoftware deaktiviert hat, beginnt der Rapuncel-Infostealer damit, Informationen vom kompromittierten Computer zu sammeln.

Die Malware zielt auf gespeicherte Zugangsdaten in 25 Webbrowsern ab. Außerdem durchsucht sie 30 Kryptowährungs-Wallets nach wertvollen Daten.

Darüber hinaus stiehlt Rapuncel Sitzungsdaten von Discord, Steam und Telegram. Die Malware sammelt auch Informationen aus dem Windows Credential Manager.

Die Malware sucht nach Dokumenten, deren Dateinamen Begriffe wie „password“, „seed“, „wallet“ oder „recovery“ enthalten. Diese Dateien können Anmeldedaten, Wiederherstellungsphrasen für Kryptowährungen oder andere sensible Informationen enthalten.

Rapuncel erstellt außerdem Screenshots von jedem angeschlossenen Monitor. Schließlich sammelt die Malware detaillierte Informationen über das infizierte System und dessen Konfiguration.

Malware umgeht Browser-Verschlüsselung

Google führte App-gebundene Verschlüsselung ein, um sensible Daten in Chrome und verwandten Browsern zu schützen. Microsoft Edge verwendet diesen Sicherheitsmechanismus ebenfalls.

Rapuncel versucht jedoch, diesen Schutz zu umgehen, indem es eine Hilfs-DLL in den Browser einschleust. Anschließend ruft die Malware ihren eigenen Elevation Service auf, um Zugriff auf die geschützten Informationen zu erhalten.

Nach dem Sammeln der Daten komprimiert die Malware sie in einem Archiv. Anschließend lädt sie das Archiv über eine HTTP-formatierte Anfrage, die über Raw TCP gesendet wird, an eine externe IP-Adresse hoch.

Windows-Dienst sorgt für Persistenz

Rapuncel erstellt einen Windows-Dienst, um den Zugriff nach einem Neustart des Systems aufrechtzuerhalten. Daher entfernt ein Neustart des Computers die Infektion nicht.

Die Malware koordiniert außerdem ihre Komponenten während des Systemstarts. Zunächst nimmt der schädliche Treiber alle Sicherheitsprogramme ins Visier, die wieder aktiv werden. Anschließend startet Rapuncel, nachdem der Treiber den Weg freigemacht hat.

Dieser Persistenzmechanismus ermöglicht es der Malware, weiterhin Daten zu stehlen und gleichzeitig wiederholt Sicherheitssoftware zu unterdrücken.

LastPass und Delphos Labs gehen mit mittlerer Sicherheit davon aus, dass Rapuncel eine Variante der BoryptGrab-Malware darstellt. Ihre Analyse brachte außerdem den Loader mit dem Cruciferra-PUROSANGUE-Crypter in Verbindung.

Nutzer sollten Software aus offiziellen Quellen herunterladen

Nutzer können ihr Risiko reduzieren, indem sie Anwendungen ausschließlich von offiziellen Unternehmenswebsites herunterladen. Sie sollten bei unbekannten GitHub-Repositories vorsichtig sein, selbst wenn diese Seiten professionell erscheinen.

Auch beworbene Suchergebnisse können zu schädlichen Download-Seiten führen. Daher sollten Nutzer die Website-Adresse überprüfen, bevor sie ein Programm herunterladen oder installieren.

Sicherheitsteams sollten Systeme außerdem auf den schädlichen Treiber, den zugehörigen Dienst und unerwartete Instanzen des Visual-Studio-Debuggers überwachen. Eine frühzeitige Erkennung ist besonders wichtig, da der Treiber viele weit verbreitete Sicherheitsprodukte deaktivieren kann.


0 Kommentare zu „Gefälschte GitHub-Repositories verbreiten Rapuncel Infostealer“