Repositorios falsos de LastPass Authenticator en GitHub distribuyen el infostealer Rapuncel
Qué pasó
Investigadores identificaron una campaña de malware activa que utiliza repositorios de GitHub optimizados para motores de búsqueda (SEO) con el fin de hacerse pasar por software legítimo de empresas reconocidas, incluyendo una supuesta versión de LastPass Authenticator.
A través de estos repositorios falsos, los atacantes distribuyen un infostealer previamente no documentado, bautizado como Rapuncel, diseñado para robar información sensible de los sistemas infectados, como credenciales, tokens de sesión y datos de navegadores.
La técnica de posicionar repositorios maliciosos en los resultados de búsqueda para que aparezcan como fuentes confiables de descarga de software popular representa una evolución en las tácticas de distribución de malware que abusan de la confianza en plataformas de desarrollo como GitHub.
Qué significa para empresas en LatAm
Muchas organizaciones en la región permiten a sus empleados y equipos de desarrollo descargar herramientas y utilidades directamente desde GitHub, lo que las expone a este tipo de campañas si no cuentan con controles de verificación de origen del software. El uso de un gestor de contraseñas falsificado como señuelo es particularmente peligroso, ya que las víctimas podrían entregar credenciales corporativas críticas sin saberlo.
Además, dado que Rapuncel es un infostealer nuevo, es probable que muchas soluciones antivirus tradicionales aún no lo detecten de forma efectiva, lo que aumenta la ventana de exposición para las empresas que no cuenten con controles de comportamiento o EDR actualizados.
Qué hacer ahora
- Descargar software y extensiones únicamente desde fuentes oficiales verificadas, evitando repositorios de terceros encontrados por búsquedas genéricas.
- Bloquear o restringir la descarga de ejecutables desde GitHub y otras plataformas de código abierto en endpoints corporativos que no lo requieran para su función.
- Reforzar la capacitación del personal técnico sobre riesgos de suplantación de software popular en repositorios públicos.
- Actualizar y validar que las soluciones EDR/antivirus estén configuradas para detección basada en comportamiento, no solo en firmas conocidas.
- Monitorear el uso de gestores de contraseñas y forzar la rotación de credenciales si se sospecha una descarga desde fuentes no verificadas.
Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber