Rapuncel, GitHub

Rapuncel auf GitHub: Gefälschte Downloads stehlen Passwörter und Wallets

Veröffentlicht am: 24.09.2026 um 10:14 Uhr | Redaktion boerse-global.de

Die Schadsoftware tarnt sich als bekannte Programme, deaktiviert Sicherheitslösungen und greift Zugangsdaten sowie Wallet-Daten ab.

Rapuncel-Malware stiehlt Passwörter und Krypto-Wallets über GitHub
Dunkler Serverraum mit symmetrischen, unbeschrifteten Serverschränken in kühlem blauen Licht. Illustration mit AI erstellt.

Sicherheitsexperten warnen vor einer neuen Schadsoftware namens Rapuncel. Die Malware ist darauf spezialisiert, Passwörter und Krypto-Wallets von betroffenen Nutzern zu entwenden, indem sie sich als vertrauenswürdige Programme tarnt. Wie technische Analysen unter anderem von Bleeping Computer zeigen, nutzt Rapuncel raffinierte Methoden, um herkömmliche Sicherheitsmechanismen gezielt zu umgehen.

Die Verbreitung der Schadsoftware erfolgt primär über manipulierte GitHub-Repositories. Diese sind so gestaltet, dass sie bekannte Anwendungen imitieren, darunter den Passwort-Manager LastPass. Mitte September legten die Sicherheitsfirmen LastPass und Delphos Labs eine entsprechende Kampagne offen. Dabei wurden SEO-optimierte Repositories genutzt, um etwa 40 Unternehmen vorzutäuschen und Nutzer zu einem vermeintlich legitimen Download zu bewegen.

Signierter Treiber hebelt Sicherheitssysteme aus

Wird ein solcher Download gestartet, führt dies über mehrere Weiterleitungen zu einem ZIP-Archiv mit einer Größe von bis zu 148 MB. Ein Kernbestandteil der Infektion ist ein Kernel-Treiber mit der Bezeichnung Alinubx.sys. Dieser ist als Nvidia-Komponente getarnt und verfügt über eine offizielle Signatur aus dem Windows Hardware Compatibility Program von Microsoft. Durch diese Signierung wird der Treiber vom Betriebssystem als vertrauenswürdig eingestuft, was ihm weitreichende Privilegien ermöglicht.

Anzeige

Wer sich vor derartigen Spionage-Programmen schützen möchte, sollte auf die Expertise von Profis setzen. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie Ihren Windows-PC in wenigen Schritten effektiv absichern. Gratis-Ratgeber: Windows-PC jetzt effektiv schützen

Der Treiber hat die Aufgabe, installierte Sicherheitslösungen auf dem Zielsystem auszuschalten. Berichten zufolge beendet die Malware insgesamt 145 Prozesse von Antivirus-Programmen sowie Endpoint-Detection-and-Response-Produkten (EDR).

Zudem gelingt es dem Programm, den sogenannten PPL-Schutz (Protected Process Light) zu umgehen. Bei ersten Untersuchungen auf der Plattform VirusTotal erzielte der schädliche Treiber laut entsprechenden Berichten 0 Erkennungen, was die Effektivität der Tarnung unterstreicht.

Umfangreicher Datendiebstahl und Fernzugriff

Sobald die Schutzmaßnahmen deaktiviert sind, beginnt die eigentliche Schadroutine. Rapuncel agiert als Passwort-Stealer und greift Zugangsdaten aus mehr als 25 verschiedenen Browsern ab. Darüber hinaus entwendet die Software Daten aus 30 Krypto-Wallets sowie sensible Informationen aus dem Windows-Anmeldeinformations-Manager.

Anzeige

Der Schutz digitaler Identitäten wird immer wichtiger, da Browser oft kein sicherer Ort für sensible Zugangsdaten sind. Ein kostenloser Guide erklärt Schritt für Schritt, wie Sie Ihre Passwörter stattdessen sicher und verschlüsselt auf dem eigenen Computer verwalten. Kostenlosen Guide für sichere Passwort-Verwaltung anfordern

Auch Sitzungstoken von Kommunikationsplattformen wie Discord, Steam und Telegram werden kompromittiert und anschließend komprimiert an einen externen Server übertragen. Um den Zugriff auf das infizierte System dauerhaft zu sichern, richtet sich die Malware als Windows-Dienst ein.

In einer Stellungnahme betonte LastPass, dass trotz der Imitation ihrer Produkte keine eigenen Systeme, Dienste oder die Tresore ihrer Kunden durch die Kampagne kompromittiert wurden. Dennoch bleibt das Risiko für Endanwender bestehen, da die Zahl der bisherigen Downloads und die genaue Dauer der Verfügbarkeit der manipulierten Repositories bislang nicht bekannt sind.

IT-Sicherheitsexperten raten dringend dazu, Software ausschließlich aus offiziellen Quellen zu beziehen. Zudem wird empfohlen, Systeme aktuell zu halten und Funktionen wie die Speicherintegrität (HVCI) zu nutzen. Microsoft stellt zudem eine Treiber-Sperrliste bereit, die seit einem Windows-11-Update im Jahr 2022 standardmäßig aktiviert ist, um das Laden bekannter schädlicher Treiber zu verhindern.

Mehr zum Thema bei CHIP: „Stiehlt Daten, Passwörter und Wallets: Malware Rapuncel ist als bekannte Software getarnt“

Disclaimer...

de | wissenschaft | 70175973 |