Pesquisadores da LastPass, em colaboração com a Delphos Labs, detalharam uma campanha de roubo de informações batizada de Rapuncel, que usa um driver com assinatura válida da Microsoft para desativar as defesas do computador antes de coletar senhas.
O driver aparece como Alinubx.sys, renomeado no ataque para nvfsflt64.sys, e carrega a cadeia de assinatura do Microsoft Windows Hardware Compatibility Publisher. É essa credencial legítima que permite ao componente ser carregado sem levantar suspeita.
Uma vez ativo, ele desliga 145 ferramentas de segurança, entre antivírus e soluções de detecção e resposta em endpoints. A partir daí o restante da operação corre em um sistema praticamente sem vigilância.
A distribuição acontece por páginas fraudulentas hospedadas no GitHub que se passam pelo aplicativo autenticador do LastPass. Os redirecionadores ficam ocultos e o download chega em arquivos ZIP com mais de 100 MB, inflados com conteúdo inútil para escapar da análise automatizada em sandbox.
O roubo é amplo. São coletadas senhas salvas em mais de 25 navegadores, dados de carteiras de criptomoedas, tokens do Discord, informações de sessão do Steam, dados do Telegram e o conteúdo do Gerenciador de Credenciais do Windows.
O malware também tira capturas de tela e procura documentos que contenham palavras como password, seed e wallet, o que amplia o alcance para arquivos onde o usuário guardou credenciais por conta própria.
O caso reforça um ponto incômodo para quem defende: assinatura digital válida não é atestado de confiança. Monitorar o carregamento de drivers incomuns e restringir quem pode instalá-los continua sendo a linha de defesa mais prática contra esse tipo de abuso.



