Los instaladores falsos de LastPass distribuyen un programa para desactivar el EDR a nivel del kernel y el ladrón de datos «Rapuncel»
Un engañoso instalador de LastPass Authenticator difundido a través de GitHub ha sacado a la luz una campaña generalizada de suplantación de identidad enfocada en propagar un programa malicioso de tipo infostealer. Para llevar a cabo esta maniobra, los responsables simularon la identidad de un número considerable de organizaciones con el propósito de distribuir un controlador de núcleo firmado por Microsoft, cuyo objetivo era desactivar numerosas herramientas de seguridad y facilitar la entrada del software malicioso denominado Rapuncel. Los sistemas internos de LastPass no sufrieron ningún tipo de vulneración, tratándose de una suplantación de marca de carácter oportunista.
Los atacantes emplearon técnicas de optimización en motores de búsqueda para posicionar su página de GitHub entre los resultados principales dirigidos a quienes buscaban la aplicación legítima, existiendo también otra página con una versión falsa destinada a macOS. Mediante una cadena de redireccionamiento oculta que utilizaba varios servidores y páginas, las víctimas eran conducidas a un destino de descarga final controlado por los operadores. Al ejecutar el archivo obtenido, que incluía un instalador falso modificado a partir de una herramienta de depuración propia de Microsoft, se cargaba una biblioteca de vínculos dinámicos maliciosa.