Gefälschte GitHub-Repositories verbreiten Infostealer Rapuncel und EDR-Killer

Eine derzeit aktive Schadsoftware-Kampagne nutzt gefälschte und suchmaschinenoptimierte GitHub-Repositories, um bekannte Softwarehersteller wie LastPass nachzuahmen. Besucher, die nach gängigen Programmen suchen, werden über manipulierte Suchergebnisse auf präparierte Repositories gelockt. Die dort herunterladbaren Archive wurden künstlich auf über 140 MB aufgebläht, um automatische Sicherheitsscans zu umgehen.

Nach der Ausführung wird unbemerkt eine bösartige Bibliothek nachgeladen, die zwei gefährliche Komponenten installiert: Den bislang undokumentierten Informationsdieb Rapuncel sowie einen als NVIDIA-Komponente getarnten Kernel-Treiber. Dieser Treiber verhandelt mit den höchsten Systemrechten und führt eine fest codierte Liste von 145 Antiviren- und EDR-Sicherheitslösungen mit sich, um diese gezielt zu beenden.

Besonders brisant ist, dass der Kernel-Treiber über die offizielle Hardware-Kompatibilitäts-Zertifizierungskette von Microsoft digital signiert ist und daher von Windows als vertrauenswürdig eingestuft wird. Nach dem Deaktivieren der Schutzsoftware stiehlt der Infostealer Browser-Daten und Zugangsdaten. Experten raten dringend dazu, Software ausschließlich direkt über offizielle Herstellerportale zu beziehen.

Quelle: https://www.cyberdeutsch.news/posts/5398-gefaelschte-github-repositories-verbreiten-neuen-infostealer-rapuncel-samt-edr/

← Alle Beiträge