Detalle de la noticia

Malware

Los instaladores falsos de LastPass distribuyen un programa para desactivar el EDR a nivel del kernel y el ladrón de datos «Rapuncel»

Fuente: SecurityWeek Publicado: 21/09/2026 · 15:46 UTC
Compartir:
Malware Los instaladores falsos de LastPass distribuyen un programa para desactivar el EDR a nivel del kernel y el ladrón de datos «Rapuncel»
Imagen: SecurityWeek

Un en­ga­ño­so ins­ta­la­dor de Last­Pass Authen­ti­ca­tor di­fun­di­do a tra­vés de GitHub ha sa­ca­do a la luz una cam­pa­ña ge­ne­ra­li­za­da de su­plan­ta­ción de iden­ti­dad en­fo­ca­da en pro­pa­gar un pro­gra­ma ma­li­cio­so de tipo in­fos­tea­ler. Para lle­var a cabo esta ma­nio­bra, los res­pon­sa­bles si­mu­la­ron la iden­ti­dad de un nú­me­ro con­si­de­ra­ble de or­ga­ni­za­cio­nes con el pro­pó­si­to de dis­tri­buir un con­tro­la­dor de nú­cleo fir­ma­do por Mi­cro­soft, cuyo ob­je­ti­vo era des­ac­ti­var nu­me­ro­sas he­rra­mien­tas de se­gu­ri­dad y fa­ci­li­tar la en­tra­da del soft­wa­re ma­li­cio­so de­no­mi­na­do Ra­pun­cel. Los sis­te­mas in­ter­nos de Last­Pass no su­frie­ron nin­gún tipo de vul­ne­ra­ción, tra­tán­do­se de una su­plan­ta­ción de marca de ca­rác­ter opor­tu­nis­ta.

Los ata­can­tes em­plea­ron téc­ni­cas de op­ti­mi­za­ción en mo­to­res de bús­que­da para po­si­cio­nar su pá­gi­na de GitHub entre los re­sul­ta­dos prin­ci­pa­les di­ri­gi­dos a quie­nes bus­ca­ban la apli­ca­ción le­gí­ti­ma, exis­tien­do tam­bién otra pá­gi­na con una ver­sión falsa des­ti­na­da a macOS. Me­dian­te una ca­de­na de re­di­rec­cio­na­mien­to ocul­ta que uti­li­za­ba va­rios ser­vi­do­res y pá­gi­nas, las víc­ti­mas eran con­du­ci­das a un des­tino de des­car­ga final con­tro­la­do por los ope­ra­do­res. Al eje­cu­tar el ar­chi­vo ob­te­ni­do, que in­cluía un ins­ta­la­dor falso mo­di­fi­ca­do a par­tir de una he­rra­mien­ta de de­pu­ra­ción pro­pia de Mi­cro­soft, se car­ga­ba una bi­blio­te­ca de víncu­los di­ná­mi­cos ma­li­cio­sa.