🔍 Contexte
Rapport publié le 17 septembre 2026 par la LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team en partenariat avec Delphos Labs. L’investigation a débuté le 13 août 2026 suite à la détection d’une fausse organisation GitHub usurpant l’identité de LastPass Authenticator.
🎯 Nature de la campagne
Campagne de type Malware-as-a-Service (MaaS) utilisant GitHub comme réseau de distribution. Le kit albinofennel[.]com héberge des pages d’impersonation dynamiques pour au moins 40 marques simultanément. La campagne est active depuis plusieurs mois et présente des chevauchements avec la campagne BoryptGrab documentée par Trend Micro en mars 2026.
🔗 Chaîne d’infection
- SEO poisoning via de fausses organisations GitHub optimisées pour le référencement
- Redirection vers une fausse page de téléchargement GitHub Pages avec faux badges de confiance
- Chaîne de redirections cachées via des pages GitHub Pages intermédiaires (
edgarcostartqd.github.io,dallikilic54.github.io) exploitant les fichiers404.html - Serveur de trafic dynamique Cloudflare-fronté (
istatlmenus[.]com/mandua.wonted) permettant la rotation des serveurs de payload - Téléchargement automatique d’une archive ZIP surdimensionnée (127–148 MB) depuis
albinofennel[.]comouhanselarinmusky[.]com
🦠 Composants malveillants
| Composant | Rôle |
|---|---|
vsdbg.dll (NativeAOT loader) |
Chargeur via DLL side-loading de vsdbg.exe (outil Microsoft légitime renommé) |
| Rapuncel stealer | Vol de credentials, wallets crypto, Discord, Steam, Telegram, Windows Credential Manager |
| Alinubx.sys | Driver kernel tuant 145 processus AV/EDR, signé Microsoft WHCP, déguisé en nvfsflt64.sys (NVIDIA) |
| Browser injection DLL | Bypass du chiffrement app-bound de Chrome/Edge via injection dans le processus navigateur |
ProtectR3.dll |
Rootkit usermode présent mais non activé dans ce déploiement |
⚙️ Techniques clés
- DLL side-loading :
vsdbg.exe(Microsoft debugger renommé) chargevsdbg.dllmalveillant - Élévation de privilèges : 3 méthodes de bypass UAC, exécution en SYSTEM
- BYOVD :
Alinubx.sysest une version renommée deCcProtect.sys(déjà listé sur LOLDrivers), signé Microsoft, 0/72 détections VT au 20 août 2026 - Bypass PPL : utilisation de
ObOpenObjectByPointeravecAccessMode=KernelModepour tuer les processus protégés - Bypass app-bound encryption Chrome : injection dans le processus Chrome pour appeler le service
DecryptDatade l’Elevation Service - Inflation de taille : archives ZIP de 127–148 MB pour contourner les scanners automatisés
- Persistance : service Windows démarrant automatiquement, boucle continue de kill AV/EDR
- Exfiltration : archive ZIP uploadée vers
2.26.126[.]50via POST HTTP sur TCP brut
🔗 Lien avec Cruciferra PUROSANGUE
Delphos évalue avec haute confiance que le loader vsdbg.dll est produit par le crypter Cruciferra PUROSANGUE ou un dérivé proche, précédemment documenté par Proofpoint en 2025 et eSentire. Indicateurs : stockage payload dans .reloc, alphabet Base16 custom (0x50–0x5F), 145 cibles AV/EDR, bypass UAC COM Elevation Moniker, string de build C:\ExploitTests\purosangue.tx.
🔗 Possible lien avec BoryptGrab
Chevauchements confirmés : marque passathook-cs2, architecture de livraison SEO GitHub, artefacts de collecte identiques (UserInformation.txt, répertoire Filegraber mal orthographié), bypass Chrome app-bound encryption. Différences : hashes distincts, noms de build différents, infrastructure C2 séparée, driver kernel absent dans BoryptGrab. Évaluation : variant ou build sibling de BoryptGrab, confiance modérée.
📋 Type d’article
Rapport d’analyse technique et de threat intelligence produit par les équipes internes LastPass TIME et Delphos Labs, visant à documenter la campagne, partager les IOCs et les TTPs avec la communauté défensive.
🧠 TTPs et IOCs détectés
TTP
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1555.003 — Credentials from Web Browsers (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1113 — Screen Capture (Collection)
- T1005 — Data from Local System (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
- T1014 — Rootkit (Defense Evasion)
- T1055.004 — Process Injection: Asynchronous Procedure Call (Defense Evasion)
- T1557 — Adversary-in-the-Middle (Collection)
- T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
IOC
- IPv4 :
2.26.126.50— AbuseIPDB · VT · ThreatFox - Domaines :
albinofennel.com— VT · URLhaus · ThreatFox - Domaines :
hanselarinmusky.com— VT · URLhaus · ThreatFox - Domaines :
icansamyope.com— VT · URLhaus · ThreatFox - Domaines :
istatlmenus.com— VT · URLhaus · ThreatFox - Domaines :
macperformancetools.com— VT · URLhaus · ThreatFox - Domaines :
zaffersnouty.com— VT · URLhaus · ThreatFox - Domaines :
ryanpresbrey.cc— VT · URLhaus · ThreatFox - URLs :
https://istatlmenus.com/mandua.wonted— URLhaus - URLs :
https://lastpass-authenticator.github.io— URLhaus - URLs :
https://edgarcostartqd.github.io— URLhaus - URLs :
https://dallikilic54.github.io— URLhaus - SHA256 :
ea8c31a86fa785ab514022c278a2f6e571c86aac9283745a96605c44d88382d6— VT · MalwareBazaar - SHA256 :
aefbc6e04320e9a0e80f2323f8a897c4fdb222a37b0b87d76e850109decbfadd— VT · MalwareBazaar - SHA256 :
611b3ba687b7f46319a19609605ddfe5225e6d85277d8e923eea3fdb6f7b5b61— VT · MalwareBazaar - SHA256 :
75018b06c7105a1dca391805d17b402aed35ebd515b92d461236eafbd606cb40— VT · MalwareBazaar - SHA256 :
26db14b956e33f69b3397a36387d32e01eb63613acff91069dc76b6ed7de45a8— VT · MalwareBazaar - SHA256 :
5f0cfe8357bb52b45068ddbac053e32bc38e6cb5e086746f5402657b0a5cfb1c— VT · MalwareBazaar - SHA256 :
1e6c1766ac78d7adfdae71d361cb132d972771897ae9065503b135cb812d7c35— VT · MalwareBazaar - Emails :
security@lastpass.com - Fichiers :
vsdbg.dll - Fichiers :
Alinubx.sys - Fichiers :
nvfsflt64.sys - Fichiers :
ProtectR3.dll - Fichiers :
TitanStorage.dll - Fichiers :
ProManager.dll - Fichiers :
LastPass-Authenticator-download-1.66.2.zip - Fichiers :
lastpass-authenticator-2.78.7.zip - Fichiers :
Alinubx.ccf - Fichiers :
CcProtect.sys - Chemins :
C:\Windows\System32\drivers\nvfsflt64.sys - Chemins :
\SystemRoot\Alinubx.ccf - Chemins :
C:\ExploitTests\purosangue.tx
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Rapuncel (stealer)
- Alinubx.sys (tool)
- ProtectR3.dll (other)
- Cruciferra PUROSANGUE (loader)
- BoryptGrab (stealer)
- TunnesshClient (backdoor)
- HeaconLoad (loader)
- CcProtect.sys (tool)
🟢 Indice de vérification factuelle : 70/100 (haute)
- ⬜ blog.lastpass.com — source non référencée (0pts)
- ✅ 39677 chars — texte complet (fulltext extrait) (15pts)
- ✅ 33 IOCs dont des hashes (15pts)
- ✅ 6/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 17 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
2.26.126.50(ip) → VT (16/89 détections)aefbc6e04320e9a0…(sha256) → VT (51/76 détections)611b3ba687b7f463…(sha256) → VT (3/76 détections)albinofennel.com(domain) → VT (11/89 détections)hanselarinmusky.com(domain) → VT (7/89 détections)
🔗 Source originale : https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer