Fake-LastPass-Installer: Kernel-Treiber lahmt 145 Antiviren-Tools
Veröffentlicht am: 21.09.2026 um 21:36 Uhr | Redaktion boerse-global.de
Sicherheitsanalysten des LastPass TIME Teams und von Delphos Labs haben am 13. August 2026 eine weitreichende Angriffswelle identifiziert, die bereits seit mehreren Monaten aktiv ist.
Die unter dem Namen Rapuncel geführte Kampagne nutzt unter anderem gefälschte Installationsprogramme für den LastPass Authenticator, um einen mit einem Microsoft-Zertifikat versehenen Kernel-Treiber auf Systeme zu schleusen.
Mithilfe dieses Treibers gelingt es den Angreifern, 145 Antiviren- sowie Endpoint-Detection-and-Response-Prozesse gezielt abzuschalten, bevor ein Informationsdieb auf dem Zielsystem verankert wird.
Gezielte Umgehung von Schutzmechanismen im Kernel
Im Zentrum des Angriffs steht der Kernel-Treiber Alinubx.sys. Um einer Entdeckung zu entgehen, tarnt sich die Datei als reguläre NVIDIA-Komponente nvfsflt64.sys und richtet sich als Systemdienst unter dem Namen NvFsFilter ein.
Aus dem privilegierten Kernel-Modus heraus beendet die Datei 145 spezifische Prozesse gängiger Schutzprogramme über den Systemaufruf ZwTerminateProcess. Dadurch lässt sich selbst der von Windows vorgesehene Schutzstandard Protected Process Light aushebeln.
Darüber hinaus enthält der Treiber Programmcode zum Verschleiern und Injizieren, der in der beobachteten Fassung jedoch mangels passender Konfiguration noch nicht aktiviert war.
Delphos Labs stellte fest, dass für den Treiber mit Stand August 2026 keine Hash-Übereinstimmung mit der Microsoft-Blockliste für anfällige Treiber vorlag. Microsoft reagierte auf eine Meldung vom 19. August 2026 mit dem Hinweis, dass das beobachtete Verhalten des Treibers nicht unter die Definition einer Sicherheitsanfälligkeit falle.
Angesichts der Millionen gehackten Konten pro Quartal in Deutschland wird deutlich, wie riskant die alleinige Nutzung von Passwörtern inzwischen ist. Ein kostenloser Report zeigt, wie Sie Ihre digitalen Zugänge mit modernen Alternativen bei Diensten wie Amazon oder WhatsApp effektiv absichern. Passkeys als sichere Alternative jetzt kostenlos entdecken
Täuschung über gefälschte Markenauftritte
Die Verbreitung erfolgt primär über für Suchmaschinen optimierte gefälschte GitHub-Repositories und Webseiten. Diese imitieren mindestens 40 verschiedene Marken, darunter auch den LastPass Authenticator. LastPass betonte in diesem Zusammenhang, dass keine eigenen Kundensysteme, Dienste oder Passwort-Tresore von dem Vorfall betroffen oder kompromittiert worden seien.
Um automatische Analysen und Sicherheitsprüfungen zu erschweren, verpacken die Hintermänner die Nutzlast in ZIP-Archive, die durch beigefügte Schein-Dateien künstlich auf eine Größe von 127 bis 148 MB aufgebläht wurden. Die eigentliche Ausführung der Schadkomponenten wird über ein DLL-Sideloading-Verfahren eingeleitet, bei dem die Dateien vsdbg.exe und vsdbg.dll zum Einsatz kommen.
Ausrichtung auf Zugangsdaten und Krypto-Wallets
Ist der Abwehrmechanismus des Betriebssystems deaktiviert, richtet sich der Rapuncel-Infostealer als automatischer Windows-Dienst ein. Das Schadprogramm durchsucht das System systematisch nach sensiblen Daten. Es greift gespeicherte Kennwörter aus mehr als 25 Browsern ab und extrahiert Daten von mehr als 30 Krypto-Wallet-Anwendungen.
Zudem stiehlt die Software Authentifizierungstoken von Discord, Steam und Telegram, Daten aus dem Windows Credential Manager, Krypto-Wiederherstellungsphrasen sowie Verschlüsselungsschlüssel von Chrome und Edge. Ergänzend fertigt das Programm Bildschirmaufnahmen sämtlicher angeschlossener Monitore an.
Wer im Internet surft, geht ein hohes Risiko ein, wenn Passwörter noch unsicher im Browser gespeichert werden. Dieser kostenlose Guide erklärt Schritt für Schritt, wie Sie die volle Kontrolle über Ihre digitalen Zugänge zurückgewinnen und Ihre Daten verschlüsselt verwalten. Kostenlosen Passwort-Ratgeber hier herunterladen
Auf technischer Ebene wiesen Sicherheitsanalysten Überschneidungen mit dem Cryptor-Dienst Cruciferra und dessen PUROSANGUE-Paket nach, zu dem Proofpoint Erkenntnisse beisteuerte. Delphos stuft Rapuncel als Variante oder eng verwandten Build der Malware BoryptGrab ein; eine direkte Verbindung zu der von Trend Micro dokumentierten BoryptGrab-Linie gilt als unbestätigt.
Untersuchungen der Verteilungs-Infrastruktur ergaben, dass ein Verteilungs-Server mit JavaScript-Weiterleitung noch am 10. September 2026 aktiv betrieben wurde. Dessen Inhalt war im Zeitraum zwischen dem 27. August und dem 10. September 2026 modifiziert worden.
Als Indikatoren für eine Kompromittierung gelten unter anderem die Domains albinofennel[.]com, istatlmenus[.]com und hanselarinmusky[.]com, die IP-Adresse 2.26.126[.]50, der Treiberpfad C:WindowsSystem32drivers
vfsflt64.sys sowie Metadaten, die auf Henan Dafeng Software verweisen.
