Onderzoekers van het LastPass TIME-team hebben in samenwerking met Delphos Labs een malwarecampagne geïdentificeerd waarbij een infostealer, genaamd Rapuncel, wordt ingezet. Deze malware combineert een kernel-driver die antivirus- en endpointbeveiligingssoftware uitschakelt met het stelen van grote hoeveelheden data van geïnfecteerde systemen.

De verspreiding van Rapuncel vindt plaats via nep-GitHub-pagina's die zich voordoen als officiële websites van onder andere LastPass. Door zoekmachineoptimalisatie verschijnen deze pagina's hoog in de zoekresultaten voor termen als "LastPass Authenticator download". Gebruikers die via deze pagina's een installer downloaden en uitvoeren, laden een DLL-bestand dat de malware bevat. Rapuncel probeert vervolgens lokale SYSTEM-rechten te verkrijgen en installeert een kernel-driver die 145 verschillende antivirus- en endpointbeveiligingsprogramma's probeert uit te schakelen.

Na het uitschakelen van de beveiligingssoftware steelt de malware diverse gegevens, waaronder wachtwoorden, cryptowallets en tokens van Discord en Steam. Ook worden er screenshots gemaakt van alle aangesloten beeldschermen. De verzamelde data wordt naar servers van de aanvallers gestuurd. Uit het onderzoek blijkt dat de campagne al maanden actief is en dat de infrastructuur nep-pagina's bevat voor minstens 40 verschillende bedrijven, wat aangeeft dat LastPass Authenticator slechts één van de vele doelwitten is.

LastPass adviseert gebruikers om de LastPass Authenticator uitsluitend te downloaden via de officiële LastPass-website of via erkende appstores en benadrukt dat GitHub geen officieel distributiekanaal is voor deze software.