Rapuncel: Infostealer über gefälschte GitHub-Repos, signierter Treiber schaltet EDR ab
Gefälschte, suchmaschinenoptimierte GitHub-Repositorys verbreiten den neuen Infostealer Rapuncel. Mitgeliefert wird ein gültig signierter Kernel-Treiber, der 145 Virenschutz- und EDR-Prozesse beendet. Es gibt keinen Patch: Wirksam sind nur Bezugsquellen-Regeln, Entzug lokaler Adminrechte, Treiber-Blocklisten und Applikationskontrolle.

Wer auf Windows-Arbeitsplätzen zulässt, dass Anwender Software selbst über Suchmaschinen suchen und installieren, hat seit dieser Woche ein konkretes Problem. Eine laufende Kampagne stellt suchmaschinenoptimierte, gefälschte GitHub-Repositorys ins Netz, die sich als Download-Seiten bekannter Hersteller ausgeben, darunter der LastPass Authenticator und mindestens 39 weitere verbreitete Anwendungen. Wer dort klickt, landet über mehrere Weiterleitungen auf Servern der Angreifer und lädt einen Infostealer namens Rapuncel, der zusammen mit einem gültig signierten Kernel-Treiber ausgeliefert wird.
Das Entscheidende an dem Fall ist nicht der Datendiebstahl, sondern der Weg dorthin: Der mitgelieferte Treiber beendet auf Kernel-Ebene gezielt 145 Virenschutz- und EDR-Prozesse. Die Schutzschicht, auf die sich die meisten Unternehmen verlassen, sieht den Angriff also nicht mehr. Es gibt hier keinen Patch, den man einspielen könnte. Wer Applikationskontrolle oder Software-Whitelisting durchsetzt und keine lokalen Adminrechte verteilt, ist strukturell nicht betroffen. Reine Linux- und macOS-Arbeitsplätze sind es ebenfalls nicht. Alle anderen sollten heute die Bezugsquellen für Software und die Rechtelage prüfen, nicht erst im nächsten Wartungsfenster.
Was ist passiert?
LastPass und Delphos Labs haben die Kampagne analysiert, BleepingComputer berichtete am 18. September 2026 darüber, WinFuture am 20. September 2026. Der Einstieg ist Suchmaschinen-Optimierung: Die präparierten GitHub-Repositorys ranken bei Suchen nach bekannter Software weit oben und sehen auf den ersten Blick wie ein offizielles Download-Angebot aus. Ein Klick auf den Download-Button führt über eine Kette von Weiterleitungen zu Auslieferungsservern.
Dort wird ein ZIP-Archiv geladen, das künstlich auf bis zu 148 Megabyte aufgebläht wurde. Der Zweck ist banal und wirksam: Viele automatisierte Prüfsysteme analysieren sehr große Archive aus Leistungsgründen nicht und lassen sie durch. Im Archiv steckt laut den Analysen eine umbenannte, legitime Microsoft-Komponente, der Visual Studio CoreCLR Debugger vsdbg.exe. Sie lädt per DLL-Sideloading eine untergeschobene Programmbibliothek vsdbg.dll. Weil die ausführende Datei selbst echt und signiert ist, fällt der Start weniger auf als ein unbekanntes Programm.
Danach verschafft sich die Malware Administratorrechte und installiert einen Kernel-Treiber, der sich als Nvidia-Komponente ausgibt und sich als Dienst registriert. Der Treiber trägt eine gültige Signatur aus der Microsoft-Kette für das Windows-Hardware-Kompatibilitätsprogramm. Ursprünglich handelt es sich um eine umbenannte Komponente einer chinesischen Software zur Festplattenverschlüsselung, die hier missbraucht wird. Auf Kernel-Ebene arbeitet er eine fest eingebaute Liste von 145 Virenschutz- und EDR-Prozessen ab und beendet sie. Laut LastPass öffnet er die Zielprozesse aus dem Kernel-Kontext heraus und umgeht damit die normale Rechteprüfung, weshalb auch der Schutzmechanismus Protected Process Light nicht mehr greift, auf den viele Sicherheitsprodukte setzen.
Erst dann beginnt der eigentliche Datendiebstahl. Rapuncel sammelt Zugangsdaten aus Webbrowsern und Krypto-Wallets, Sitzungsdaten von Discord, Steam und Telegram, Inhalte des Windows-Anmeldeinformationsverwalters, Dokumente, deren Namen Begriffe wie Passwort, Seed, Wallet oder Recovery enthalten, sowie Bildschirmaufnahmen aller angeschlossenen Monitore. Um Googles app-gebundene Verschlüsselung in Chrome, Edge und verwandten Browsern zu umgehen, schleust die Software eigenen Code in die Browser-Prozesse ein. Die Beute wird komprimiert über eine rohe TCP-Verbindung an einen externen Endpunkt übertragen. Die Malware richtet sich als Windows-Dienst dauerhaft ein, sodass wieder anlaufende Schutzprogramme erneut beendet werden.
Wer ist betroffen?
Betroffen sind Windows-Arbeitsplätze, auf denen Anwender Software selbst suchen, herunterladen und installieren können. Das Risiko steigt deutlich, wenn Nutzer lokale Administratorrechte besitzen, denn die Installation des Treibers setzt erhöhte Rechte voraus. Besonders exponiert sind Umgebungen ohne verwalteten Softwarekatalog, Einzelarbeitsplätze in kleinen Unternehmen, Homeoffice-Geräte ohne zentrale Verwaltung sowie Rechner, an denen mit Krypto-Wallets oder Entwickler-Zugängen gearbeitet wird.
Nicht betroffen im Sinne eines realistischen Angriffspfads sind Umgebungen mit strikter Applikationskontrolle beziehungsweise Software-Whitelisting, in denen nicht freigegebene Programme gar nicht starten. Ebenfalls außen vor sind Linux- und macOS-Arbeitsplätze, weil die gesamte Kette aus umbenannter Windows-Binärdatei, DLL-Sideloading und Windows-Kernel-Treiber besteht. Auch Server ohne interaktive Nutzung und ohne Browser-Sitzungen sind kein sinnvolles Ziel dieser Kampagne.
Offen bleiben soll, was nicht gesichert ist: Die Zuordnung von Rapuncel zur BoryptGrab-Kampagne ist eine Einschätzung der Forscher mit mittlerer Zuverlässigkeit, keine bestätigte Tatsache. Dass der Loader mit dem Cruciferra-PUROSANGUE-Crypter gebaut wurde, ist ein Fund aus der Analyse, kein Beweis für eine gemeinsame Tätergruppe. Belastbare Zahlen zur Anzahl infizierter Systeme in Deutschland liegen nicht vor.
Wie kritisch ist das?
Es gibt keine CVE und keinen Patch, weil keine Softwarelücke ausgenutzt wird. Ausgenutzt wird die Kombination aus Nutzerentscheidung, lokalen Adminrechten und einem gültig signierten Treiber. Genau das macht den Fall für Administratoren unangenehmer als eine gewöhnliche Schwachstelle: Die Erkennung fällt aus, bevor der Diebstahl beginnt. Wenn EDR auf einem Gerät stumm wird, fehlt danach auch die Telemetrie, mit der man den Vorfall hätte rekonstruieren können.
Der Treiber stand zum Zeitpunkt der Analyse nicht in Microsofts Blockliste für angreifbare Treiber. Blocklisten helfen also erst, wenn der konkrete Treiber aufgenommen ist. Sie bleiben trotzdem sinnvoll, weil sie die große Masse bekannter, missbrauchter Treiber abfangen.
Für die Bereinigung ist ein Punkt wichtig: Der bösartige Treiber lässt sich im laufenden Windows-Betrieb nicht entfernen. Notwendig sind der abgesicherte Modus oder externe Wiederherstellungswerkzeuge. Bei einem System, auf dem Kernel-Code der Angreifer lief und Zugangsdaten abgeflossen sind, ist Neuaufsetzen die verlässlichere Entscheidung als Bereinigen.
Was sollten Admins jetzt tun?
- Erst prüfen, nicht patchen: Feststellen, auf welchen Arbeitsplätzen Anwender überhaupt selbst Software installieren dürfen. Inventar der Geräte mit lokalen Administratorrechten erstellen, das ist die eigentliche Risikoliste.
- In den Proxy-, DNS- oder Firewall-Protokollen der letzten Wochen nach Downloads großer ZIP-Archive aus unbekannten Quellen und nach Weiterleitungsketten von GitHub-Seiten zu fremden Hosts suchen. Ungewöhnlich große Archive um 100 bis 150 Megabyte sind ein brauchbarer Filter.
- Auf Hochrisikosystemen prüfen, ob Virenschutz oder EDR unerwartet gestoppt wurde, ob Telemetrie abgerissen ist und ob neue Kernel-Treiber-Dienste registriert wurden. Ein plötzlich verstummter Agent ist hier ein Alarm, kein Betriebsproblem.
- Adminrechte auf Arbeitsplätzen entziehen und Softwareinstallation über einen verwalteten Katalog abbilden. Ohne erhöhte Rechte kommt der Treiber nicht in den Kernel.
- Verbindliche Bezugsquellen für Software festlegen und dokumentieren: Herstellerseite oder interner Katalog, keine Suchmaschinentreffer, keine Repositorys ohne geprüfte Herkunft. Diese Regel technisch durchsetzen, nicht nur in einer Richtlinie festhalten.
- Microsofts Blockliste für angreifbare Treiber aktivieren beziehungsweise Treiber-Blocklisten in der Applikationskontrolle einschalten und aktuell halten.
- Applikationskontrolle einführen oder ausweiten, damit nicht freigegebene ausführbare Dateien und DLLs gar nicht starten. Das bremst auch DLL-Sideloading über umbenannte, legitime Programme.
- Anwender konkret befragen, ob in den letzten Wochen Software über Suchmaschinen bezogen wurde. Das ist schneller als jede Forensik und liefert die erste Verdachtsliste.
- Bei Verdacht sofort Zugangsdaten und Sitzungen rotieren: Browser-Passwörter, gespeicherte Anmeldeinformationen, API-Token, Entwickler-Zugänge, alle aktiven Sitzungen invalidieren. Gestohlene Sitzungsdaten umgehen die Zwei-Faktor-Anmeldung.
- Bei bestätigtem Befall Neuaufsetzen gegenüber Bereinigen bevorzugen. Wenn bereinigt werden muss, nur über abgesicherten Modus oder externes Wiederherstellungsmedium, weil der Treiber im laufenden Betrieb nicht entfernbar ist.
- Backups auf Wiederherstellbarkeit prüfen, bevor ein Gerät neu aufgesetzt wird. Nutzerdaten liegen bei Einzelarbeitsplätzen oft nur lokal.
Einordnung für Unternehmen
Für kleine und mittlere Unternehmen ist das weniger ein Malware-Thema als eine Frage der Beschaffungsprozesse. Solange ein Mitarbeiter einen Passwort-Manager, ein Authenticator-Werkzeug oder ein PDF-Programm selbst über eine Suchmaschine findet und installiert, entscheidet die Suchergebnisliste darüber, welche Software im Unternehmen läuft. Diese Kampagne zeigt, dass Angreifer genau dort investieren, weil es funktioniert.
Der zweite Punkt betrifft die Erwartung an EDR. Ein signierter Kernel-Treiber, der Schutzprozesse aus dem Kernel heraus beendet, entzieht der Erkennung die Grundlage. Wer Sicherheitsarchitektur allein auf Erkennung aufbaut, hat in diesem Szenario nichts mehr. Härtung, die den Start nicht freigegebener Programme verhindert, und der Verzicht auf lokale Adminrechte wirken vorher und sind unabhängig davon, ob ein Treiber bereits auf einer Blockliste steht.
Drittens lohnt der nüchterne Blick auf die Folgekosten. Abgeflossene Browser-Zugangsdaten und Sitzungscookies führen erfahrungsgemäß zu Folgezugriffen auf Cloud-Dienste, Mailkonten und Code-Repositorys. Der Aufwand liegt dann nicht im Neuaufsetzen eines Notebooks, sondern im Rotieren aller Zugänge, die auf diesem Gerät benutzt wurden. Ein aktuelles Verzeichnis darüber, welche Dienste an welchem Arbeitsplatz genutzt werden, verkürzt diese Arbeit erheblich.
Passende Anleitungen auf S-EDV
- BTR Reforged missbraucht Treiber für Kernel-Zugriff beschreibt einen früheren Fall, in dem ein signierter Treiber als Hebel gegen den Windows-Schutz genutzt wurde, und ordnet die Rolle von Treiber-Blocklisten ein.
- Infostealer über Community-Pakete im Arch-AUR zeigt das gleiche Grundmuster auf einer anderen Plattform: Die Bezugsquelle der Software ist die eigentliche Angriffsfläche.
- 24 Milliarden Zugangsdaten in Infostealer-Archiven erklärt, was mit den abgeflossenen Daten danach passiert und warum das Rotieren von Zugängen und Sitzungen keine Formsache ist.
Quellen
- BleepingComputer: Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer, 18.09.2026, mit den technischen Details aus der Analyse von LastPass und Delphos Labs.
- WinFuture: Infostealer Rapuncel, Hacker tarnen neue Malware als GitHub-Repos, 20.09.2026, deutschsprachige Zusammenfassung der Kampagne.
- Microsoft Learn: Microsoft recommended driver block rules, Dokumentation zur Blockliste für angreifbare Treiber und ihrer Aktivierung.