Alerta Crítico: Repositórios Falsos no GitHub Distribuem Novo Infostealer Rapuncel e Desativam EDRs
Aprofundamento CEVIU
Aprofundamento
A campanha do Rapuncel usa repositórios falsos no GitHub, otimizados para mecanismos de busca, que simulam softwares conhecidos como o LastPass Authenticator. Ao procurar por esses programas, usuários são direcionados a esses repositórios. No download, recebem um arquivo ZIP inflado, com até 148MB, para evitar a detecção de scanners. Dentro, há uma cópia renomeada do depurador legítimo do Microsoft Visual Studio CoreCLR, o vsdbg.exe, que carrega uma DLL maliciosa (vsdbg.dll). Esta DLL instala o infostealer Rapuncel e um driver de kernel perigoso, o Alinubx.sys.
O Alinubx.sys é a peça chave da evasão. Assinado pela Microsoft através da cadeia de certificação de hardware e mascarado como um componente da NVIDIA, ele atua como um 'matador' de EDR/Antivírus. Ele contém uma lista de 145 processos de segurança que tenta finalizar. O driver usa uma técnica de acesso privilegiado ao kernel (ObOpenObjectByPointer com AccessMode=KernelMode) para abrir e encerrar esses processos, ignorando defesas como o Protected Process Light (PPL). Com a segurança desativada, o Rapuncel rouba credenciais de 25 navegadores, dados de 30 carteiras de criptomoedas, sessões de Discord, Steam e Telegram, além de capturas de tela e documentos sensíveis. Ele persiste no sistema como um serviço do Windows.
O que mudou
A campanha do infostealer Rapuncel eleva o patamar de ameaças já conhecidas. O CEVIU News noticiou em 16 de julho de 2026 sobre ataques no GitHub que distribuíam o infostealer BoryptGrab, e a análise de segurança atual aponta que o Rapuncel é uma variante do BoryptGrab. A novidade alarmante é a incorporação de um driver de kernel, o Alinubx.sys, assinado por um certificado legítimo da Microsoft, capaz de desativar 145 produtos de segurança. Essa capacidade de suprimir EDRs e antivírus no nível do kernel representa uma sofisticação na evasão que não era tão proeminente nas campanhas anteriores de distribuição de infostealers via GitHub.
Por que isso importa
Este ataque tem implicações graves. A capacidade de um driver malicioso, com assinatura legítima da Microsoft, desativar múltiplas soluções de segurança de endpoint anula uma camada crucial de defesa. Isso força empresas a repensar suas estratégias de cibersegurança, que não podem mais depender exclusivamente de EDRs e antivírus para proteção de perímetro. É crucial implementar uma defesa em profundidade, incluindo monitoramento de integridade de sistemas, detecção de anomalias, e aprimoramento da educação de usuários sobre higiene digital e verificação de fontes de software. A confiança em ferramentas básicas de segurança está sendo corroída, exigindo uma postura mais proativa e multicamadas.
Linha do tempo
CEVIU News reporta a ascensão de repositórios maliciosos no GitHub.
CEVIU News alerta sobre falsos alertas no GitHub que espalham malware para desenvolvedores.
Campanha massiva de malware atinge 10 mil repositórios no GitHub com trojans disfarçados.
CEVIU News detalha ataque sofisticado no GitHub usando repositórios falsos para distribuir o infostealer BoryptGrab.
Novo malware SynkLoader ataca via phishing no Microsoft Teams, mostrando a diversidade de vetores de ataque.
Ameaça usa falso CAPTCHA do Cloudflare para disfarçar WallStealer e minerador de criptomoedas.
Alerta crítico sobre repositórios falsos no GitHub distribuindo o novo infostealer Rapuncel e desativando EDRs.
Perguntas frequentes
O que é o infostealer Rapuncel?
O Rapuncel é um malware focado em roubo de informações. Ele coleta credenciais de navegadores e carteiras de criptomoedas, sessões de aplicativos como Discord e Telegram, e documentos sensíveis, comprimindo os dados para exfiltração. Sua distribuição ocorre via repositórios falsos no GitHub.
Como o Rapuncel consegue desativar soluções de segurança?
Ele usa um driver de kernel, o Alinubx.sys, que é assinado por um certificado legítimo da Microsoft. Este driver acessa o kernel do sistema operacional para finalizar processos de EDR e antivírus, incluindo aqueles protegidos por tecnologias como o Protected Process Light (PPL).
Como se proteger de ataques como o Rapuncel?
Baixe software apenas de sites oficiais e fontes verificadas. Desconfie de repositórios no GitHub, mesmo que pareçam legítimos. Mantenha os sistemas operacionais e softwares atualizados, use autenticação multifator e eduque-se sobre táticas de phishing e engenharia social.
O GitHub é seguro para download de software?
O GitHub é uma plataforma valiosa para desenvolvedores e projetos de código aberto. No entanto, sua segurança depende da autenticidade da fonte do repositório. Há um aumento de repositórios maliciosos que se passam por projetos legítimos, exigindo sempre uma verificação cuidadosa antes de baixar qualquer executável.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 21 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

