Rapuncel-Malware: Microsoft-Treiber deaktiviert 145 Sicherheitsprogramme
Veröffentlicht am: 21.09.2026 um 20:13 Uhr | Redaktion boerse-global.de
Die Sicherheitsforscher von LastPass Threat Intelligence (TIME Team) und Delphos Labs haben eine Malware-Kampagne mit dem Namen „Rapuncel" aufgedeckt, die einen von Microsoft signierten Kernel-Treiber missbraucht, um Antiviren- und EDR-Software auf befallenen Systemen gezielt auszuschalten. Laut einem Bericht von securityweek.com vom 21. September 2026 war die Operation zum Zeitpunkt der Entdeckung bereits seit mehreren Monaten aktiv.
Gefälschte GitHub-Seiten als Einfallstor
Entdeckt wurde die Kampagne über gefälschte GitHub-Seiten, die den LastPass Authenticator imitierten. Wie cyberpress.org berichtete, unterstützte die dahinterliegende Infrastruktur die Nachahmung von mindestens 40 Marken. Die Angreifer platzierten SEO-optimierte Fake-Seiten in den Top-Suchergebnissen; eine weitere Seite bot laut securityweek.com zudem eine gefälschte macOS-LastPass-App an.
Die Angriffskette beginnt demnach mit einer Suche nach „LastPass Authenticator download", die Nutzer zu einer gefälschten GitHub-Organisation führt. Der Download-Button leitet über mehrere GitHub-Pages-Wegpunkte zu einem ZIP-Archiv zwischen 127 und 148 Megabyte, das laut cyberpress.org mit Junk-Daten aufgefüllt ist, um Größenlimits von Scannern zu umgehen.
Im Archiv befinden sich eine umbenannte vsdbg.exe sowie eine vsdbg.dll – eine legitime Kopie des Microsoft Visual Studio CoreCLR Debuggers, wie matricedigitale.it berichtete. Über DLL-Sideloading wird darüber der eigentliche Schadcode geladen.
Kernel-Treiber mit gefälschter NVIDIA-Tarnung
Der sogenannte Rapuncel-Loader eskaliert anschließend seine Rechte, erlangt SYSTEM-Zugriff und installiert den Kernel-Treiber Alinubx.sys. Dieser wird als nvfsflt64.sys unter C:WindowsSystem32drivers abgelegt, als Dienst „NvFsFilter" registriert und als „NVIDIA File System Filter Driver" getarnt, wie cyberpress.org dokumentierte.
Allein in Deutschland werden pro Quartal rund 4,7 Millionen Online-Konten gehackt, oft durch das Ausspähen klassischer Passwörter. Erfahren Sie in diesem kostenlosen Report, wie Sie auf moderne Passkeys umsteigen und Ihre Sicherheit massiv erhöhen. PDF-Ratgeber: Sicher und passwortlos anmelden
Der Treiber ist über den Microsoft Windows Hardware Compatibility Publisher signiert; die Signatur-Metadaten verweisen laut thedailytechfeed.com auf die Firma Henan Dafeng Software Co., Ltd.
Alinubx.sys stellt ein IOCTL-Interface bereit, das Prozess-IDs entgegennimmt und diese über ZwTerminateProcess mit Kernel-Zugriff beendet. Der Treiber enthält laut matricedigitale.it eine fest codierte Liste von 145 Antiviren- und EDR-Prozessnamen und umgeht dabei den Windows-Schutzmechanismus Protected Process Light.
Weitere Funktionen – etwa zum Verbergen von Dateien und Registry-Einträgen, zum Abfangen anderer Treiber sowie zur Manipulation von Netzwerkverkehr – waren in der analysierten Kampagne wegen einer fehlenden Konfigurationsdatei nicht aktiviert.
Umfangreicher Datendiebstahl
Der eigentliche Rapuncel-Stealer greift gespeicherte Passwörter aus mehr als 25 Browsern ab und entschlüsselt dabei die App-Bound Encryption Keys von Chrome und Edge per Prozess-Injektion.
Zudem stiehlt die Malware laut thedailytechfeed.com Krypto-Wallet-Dateien aus über 30 Anwendungen, Discord- und Steam-Session-Tokens, Telegram-Daten, Inhalte des Windows Credential Manager sowie Recovery-Seed-Wörter und Dokumente mit Schlüsselwörtern wie „wallet" oder „password".
Wer seine Zugangsdaten noch im Browser speichert, geht angesichts solch gezielter Malware-Angriffe ein hohes Risiko ein. Dieser Gratis-Guide zeigt Ihnen, wie Sie Ihre Passwörter stattdessen verschlüsselt auf dem eigenen Rechner verwalten. Kostenlose Anleitung zur sicheren Passwort-Verwaltung
Der Stealer erstellt zudem Screenshots aller angeschlossenen Monitore, erfasst ein detailliertes Systemprofil und installiert sich als dauerhaft aktiver Windows-Dienst.
Delphos Labs fand technische Überlappungen mit dem Cruciferra-PUROSANGUE-Crypter-Ökosystem sowie Ähnlichkeiten zum sogenannten BoryptGrab, das im ersten Halbjahr 2026 mit rund 100 GitHub-Repositories in Verbindung gebracht wurde. Die Forscher stufen Rapuncel entsprechend als BoryptGrab-verwandte Variante oder verwandten Build ein.
Die Angreifer verschleierten ihre Infrastruktur zudem über mehrere GitHub-Pages und Cloudflare-gefrontete Server; ein solcher Server war am 10. September 2026 noch aktiv, sein Inhalt wurde zwischen dem 27. August und dem 10. September 2026 verändert.
Reaktion von Microsoft und LastPass
Nach einer Meldung vom 19. August 2026 erklärte Microsoft laut matricedigitale.it, das beobachtete Verhalten falle nicht unter die Definition einer Schwachstelle in einer Microsoft-Komponente. Die Microsoft-Blocklist für gefährliche Treiber flaggte den fraglichen Treiber nach damaligem Stand nicht, Hash-Übereinstimmungen gab es keine.
LastPass selbst betonte laut generation-nt.com, dass keine eigenen Systeme angegriffen wurden – weder Kundentresore noch die Infrastruktur des Unternehmens seien kompromittiert worden. Die Kampagne habe lediglich die Markenreputation von LastPass für ihre Täuschung genutzt.
Delphos Labs veröffentlichte zur Kampagne mehrere Indikatoren für eine Kompromittierung, darunter Hash-Werte für die vsdbg.dll, den Rapuncel-Stealer und den Treiber Alinubx.sys sowie die Domains albinofennel[.]com, istatlmenus[.]com und hanselarinmusky[.]com, eine zugehörige IP-Adresse sowie die Bezeichnung des gefälschten Repositories „LastPass-Authenticator".
