Die Angreifer lenkten ihre Opfer über eine verdeckte Weiterleitungskette: Mehrere GitHub-Seiten und ein über Cloudflare vorgeschalteter Server führten zum jeweiligen Endziel, das der Betreiber dynamisch ändern konnte. Der Server lieferte laut LastPass noch am 10. September eine JavaScript-Weiterleitung aus – „sein Inhalt hatte sich zwischen dem 27. August und dem 10. September verändert, was auf eine aktive, fortlaufende Pflege hindeutet", heißt es in der Analyse.

Am Ende der Kette stand eine Download-Seite mit einem Archiv, das einen gefälschten Installer, eine schädliche Datei und Füllmaterial enthielt. Bei dem Installer handelt es sich um eine umbenannte Version eines Debugging-Werkzeugs von Microsoft, das eine begleitende DLL mit dem Code der Angreifer nachlädt.

Rapuncel versucht anschließend, über eingebaute Windows-Funktionen System-Rechte zu erlangen, und installiert einen Kernel-Treiber, der sich als NVIDIA-Grafikkomponente ausgibt. Dieser Treiber ist darauf ausgelegt, 145 Antiviren- und Endpoint-Security-Produkte zu beenden. Nach Darstellung von LastPass enthält er zusätzlich Code, um sich selbst zu verstecken und einen Helfer in jeden laufenden Prozess einzuschleusen – in der beobachteten Variante fehlte allerdings die nötige Konfiguration, sodass diese Funktionen nicht aktiv wurden.

Anzeige

Sind die Schutzprogramme abgeschaltet, durchsucht die Schadsoftware das System nach gespeicherten Passwörtern in 25 Browsern, nach Kryptowährungs-Dateien von 30 Wallet-Anwendungen, nach Discord-, Steam- und Telegram-Daten, nach dem Windows-Anmeldeinformationsspeicher sowie nach allen Dokumenten, die Schlüsselwörter zu Zugangsdaten und Wallets enthalten. Zusätzlich erstellt Rapuncel einen Screenshot jedes angeschlossenen Monitors und ein detailliertes Profil des Systems.

„Die Schadsoftware installiert sich als Windows-Dienst, der bei jedem Start des Rechners automatisch anläuft. Danach läuft sie in einer Endlosschleife: Sie prüft auf Sicherheitsprodukte, beendet alle, die neu gestartet wurden, und führt den Stealer erneut aus. Der Rechner kann vollständig unter der Kontrolle des Angreifers bleiben, bis der Kernel-Treiber physisch entfernt wird", so LastPass.

Die gemeinsam mit Delphos durchgeführte Untersuchung ergab über die während der Infektionskette geladene DLL eine Verbindung zu Cruciferra, einem Crypter-Dienst, den Proofpoint kürzlich beschrieben hat. Die DLL wurde wahrscheinlich mit dem Cruciferra-Paket PUROSANGUE erzeugt, das zuvor bereits für andere per Side-Loading geladene DLLs mit Code zum Abschalten von EDR- und Antivirenlösungen genutzt wurde.

Darüber hinaus zeigt die Kampagne mehrere Überschneidungen mit BoryptGrab, einem Infostealer, der Anfang dieses Jahres über rund 100 GitHub-Repositories verbreitet wurde. „Delphos hat die Rapuncel-Nutzlast direkt mit den von Trend Micro dokumentierten BoryptGrab-Proben verglichen. Die beiden Familien sind nicht Byte-identisch, die Überschneidungen im Verhalten und auf Artefaktebene sind jedoch deutlich. Delphos bewertet Rapuncel als eine mit BoryptGrab verwandte Variante oder als Schwester-Build", zitiert LastPass die Einschätzung.