Los ciberdelincuentes han vuelto a demostrar que la cadena de suministro de software es el eslabón más frágil de la seguridad moderna.
Una campaña de suplantación de identidad a gran escala ha utilizado un falso LastPass Authenticator distribuido a través de GitHub para desplegar un rootkit a nivel de kernel capaz de desactivar 145 productos de seguridad y abrir la puerta a un infostealer llamado Rapuncel.
El hallazgo, reportado por LastPass y descubierto el 13 de agosto, revela una operación meticulosamente diseñada que lleva meses activa y que ha suplantado a más de 40 organizaciones para atrapar a sus víctimas.
Lo más preocupante no es la sofisticación técnica del ataque, sino la facilidad con la que los atacantes han logrado que un driver firmado por Microsoft —un componente que, en teoría, debería ser seguro— se convierta en un arma para desmantelar todas las defensas de un sistema.
La trampa del SEO: cuando GitHub se convierte en el cebo perfecto
La campaña comienza con una técnica tan simple como efectiva: la optimización para motores de búsqueda. Los atacantes crearon una página en GitHub que ofrecía un falso LastPass Authenticator y lograron posicionarla entre los primeros resultados para usuarios que buscaban la aplicación legítima. No hackearon GitHub ni LastPass.
Simplemente aprovecharon la confianza que los desarrolladores depositan en la plataforma y la visibilidad que ofrece el SEO para colocar su señuelo en el lugar correcto, en el momento correcto.
Una segunda página ofrecía una versión falsa de LastPass para macOS, ampliando el alcance de la campaña a usuarios de Apple. Detrás de estas páginas, los atacantes construyeron una cadena de redirecciones ocultas que involucraba múltiples repositorios de GitHub y un servidor protegido por Cloudflare.
Esta infraestructura les permitía cambiar dinámicamente el destino final de la redirección, adaptándose a las circunstancias y dificultando el rastreo por parte de los investigadores. El servidor seguía activo el 10 de septiembre, y su contenido había cambiado entre el 27 de agosto y esa fecha, confirmando que los atacantes mantenían la operación en funcionamiento.
El instalador que esconde un asesino de antivirus
Una vez que la víctima caía en la trampa, era redirigida a una página de descarga que servía un archivo comprimido. Dentro de ese archivo, el usuario encontraba un instalador falso, un archivo malicioso y datos basura para inflar el tamaño y despistar a los análisis automáticos.
El instalador, en realidad, era una versión renombrada de una herramienta de depuración legítima de Microsoft. Al ejecutarse, cargaba una DLL maliciosa que contenía el código del atacante.
Esa DLL daba inicio a la fase más peligrosa de la infección. El malware Rapuncel intentaba obtener privilegios de System utilizando funcionalidades integradas de Windows y una vez conseguidos, instalaba un driver a nivel de kernel que se hacía pasar por un componente gráfico de NVIDIA. Este driver estaba diseñado con un único propósito: terminar con 145 productos de seguridad, incluyendo antivirus y soluciones de detección y respuesta en endpoints (EDR).
Según el análisis de LastPass, el driver contenía código para ocultarse a sí mismo e inyectar un ayudante en cada proceso en ejecución. Sin embargo, la iteración observada carecía de la configuración necesaria y no activaba esas funcionalidades.
Es un detalle que podría indicar que la campaña estaba en una fase de pruebas o que los atacantes priorizaron la desactivación de defensas sobre el sigilo a nivel de kernel.
Rapuncel: el ladrón que lo quiere todo
Una vez que los productos de seguridad han sido neutralizados, Rapuncel comienza su trabajo de recolección. El malware busca contraseñas guardadas en 25 navegadores, archivos de criptomonedas de 30 aplicaciones de cartera, tokens de Discord y Steam, datos de Telegram, el almacén de credenciales de Windows y todos los documentos que contengan palabras clave relacionadas con credenciales y carteras digitales.
Además, toma capturas de pantalla de cada monitor conectado y recopila un perfil detallado del sistema.
Lo que hace especialmente peligroso a Rapuncel es su persistencia. El malware se instala como un servicio de Windows que se inicia automáticamente cada vez que el equipo se enciende. A partir de ahí, entra en un bucle continuo: comprueba si hay productos de seguridad activos, mata cualquiera que haya reiniciado y vuelve a ejecutar el stealer.
Como señala LastPass, “la máquina puede permanecer completamente bajo el control del atacante hasta que el driver del kernel sea eliminado físicamente”. No basta con reiniciar, ni con ejecutar un antivirus. La infección está tan profundamente integrada en el sistema que requiere una intervención manual y experta para erradicarla por completo.
Las conexiones: Cruciferra y BoryptGrab
La investigación, realizada en colaboración con Delphos, ha revelado conexiones significativas con otras campañas y herramientas del ecosistema criminal.
La DLL maliciosa cargada durante la infección está vinculada a Cruciferra, un servicio de cifrado (crypter) recientemente documentado por Proofpoint. Específicamente, la DLL parece haber sido producida utilizando el paquete PUROSANGUE de Cruciferra, que ya se había utilizado anteriormente para crear otras DLL cargadas lateralmente que contenían código para matar EDR y antivirus.
Además, la campaña muestra solapamientos con BoryptGrab, el infostealer que se distribuyó a través de aproximadamente 100 repositorios de GitHub a principios de este año. Delphos comparó directamente el payload de Rapuncel con las muestras documentadas de BoryptGrab por Trend Micro.
Aunque las dos familias no son idénticas byte a byte, el solapamiento a nivel de comportamiento y artefactos es fuerte. La evaluación de Delphos es que Rapuncel es una variante o una compilación hermana de BoryptGrab.
El modus operandi que se repite: GitHub como vector de ataque
La elección de GitHub como plataforma para distribuir el malware no es casual. Los atacantes han comprendido que los desarrolladores confían en GitHub, que la plataforma ofrece una apariencia de legitimidad y que el SEO puede posicionar sus páginas maliciosas por encima de las legítimas.
Es una técnica que ya se ha visto en campañas anteriores y que probablemente seguirá utilizándose mientras GitHub no implemente controles más estrictos sobre la publicación de aplicaciones y la verificación de identidad de los creadores.
La campaña de LastPass falso es un recordatorio de que la seguridad no puede depender únicamente de la tecnología. La concienciación del usuario, la verificación de fuentes antes de descargar software y la desconfianza hacia los resultados de búsqueda que parecen demasiado convenientes siguen siendo las defensas más efectivas contra este tipo de ataques.
Pero también es una llamada de atención para las plataformas: GitHub, Cloudflare y los motores de búsqueda tienen un papel que desempeñar en la interrupción de estas cadenas de distribución maliciosa.
¿Cómo protegerse? recomendaciones prácticas
LastPass ha emitido una serie de recomendaciones para los usuarios que quieran protegerse contra esta campaña.
La primera es descargar el Authenticator de LastPass únicamente desde la página oficial de LastPass o desde las tiendas de aplicaciones oficiales de Google y Apple. Nunca desde resultados de búsqueda, enlaces en correos electrónicos o repositorios de terceros.
La segunda es mantener el sistema operativo y las aplicaciones actualizadas, ya que muchas de las técnicas utilizadas por Rapuncel dependen de vulnerabilidades que han sido parcheadas en versiones recientes.
La tercera es utilizar una solución de seguridad robusta que incluya protección a nivel de kernel y capacidades de detección de comportamiento, no solo firmas de malware conocido. Y la cuarta es, ante la sospecha de infección, buscar ayuda profesional para eliminar el driver malicioso, ya que los métodos convencionales pueden no ser suficientes.
La conclusión es clara: los atacantes están invirtiendo en sofisticación, en infraestructura y en paciencia. La campaña de LastPass falso lleva meses activa, ha suplantado a docenas de organizaciones y ha desarrollado un arsenal capaz de desactivar las defensas más avanzadas.
La respuesta no puede ser la complacencia. La respuesta es la vigilancia, la verificación y la asunción de que, en el mundo digital, la confianza sin verificación es una puerta abierta que los atacantes siempre están dispuestos a cruzar.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

