据 TechRadar 于 2026 年 9 月 22 日报道,LastPass 发现一起持续数月的恶意软件活动,攻击者通过搜索引擎优化污染的 GitHub 页面冒充 LastPass Authenticator,诱导用户下载带有恶意载荷的 ZIP 文件。该恶意软件被安全研究人员 Delphos 命名为 Rapuncel,可终止 145 种杀毒与终端安全产品,并窃取浏览器密码、加密货币钱包文件和会话令牌。LastPass 表示,其系统和客户保险库未受影响。
LastPass 说,用户在搜索引擎中查询 LastPass Authenticator 下载或类似关键词时,结果页靠前位置会出现一个 GitHub 页面。页面外观与正版 LastPass 下载页几乎一致,但会将用户重定向到攻击者控制的另一个页面,并提供一个包含多个文件的大型 ZIP 压缩包。压缩包中的 vsdbg.exe 被重命名为类似 LastPass 安装程序,实际是合法的微软调试工具;vsdbg.dll 则是恶意文件。两者配合使用 DLL 侧加载技术,让合法程序优先加载同目录下的恶意 DLL。
Rapuncel 首次分析时未被任何杀毒引擎识别。运行后,它先取得管理员权限并以 SYSTEM 身份执行,随后安装一个伪装成 NVIDIA 图形组件的内核驱动。该驱动内置 145 个杀毒和终端安全产品的硬编码列表,一旦发现设备上存在这些产品,就会立即将其终止。
在关闭安全软件后,Rapuncel 开始收集数据:从 Chrome、Edge 等超过 25 种浏览器中窃取保存的密码,从 30 多种钱包应用中窃取加密货币钱包文件,还窃取 Discord 登录令牌、Steam 会话令牌、Telegram 会话数据、Windows 凭据存储,以及文件名中包含 password、seed、wallet 或 recovery 的文档。它还会截取设备连接的所有显示器画面,并生成详细的系统配置文件。这些信息会被压缩成 ZIP 包,上传至攻击者控制的服务器。
该内核驱动还带有拦截所有网络流量的代码,使攻击者可以随意注入广告或修改搜索结果。Rapuncel 具备持久化机制,会把自己安装为开机自动启动的 Windows 服务,并持续循环检查安全产品,一旦其启动就将其杀死。研究人员表示,在内核驱动被物理移除之前,机器可能完全处于攻击者控制之下。移除过程需要将电脑启动到安全模式或使用外部恢复工具,因为正常 Windows 工具无法在系统运行时安全删除这一层级的软件。
LastPass 与 Delphos 认为,这一活动已持续数月,并可能在当前基础设施被摧毁后继续运作。研究人员称,LastPass 诱饵只是该活动近期的一个环节,属于机会主义品牌冒充,LastPass 的系统和客户保险库没有遭到入侵或牵涉其中。LastPass 表示,它是此次活动中被冒充的 40 家公司之一,并敦促用户只从信誉良好、经过审核的来源下载应用。