Una campaña activa usa técnicas de posicionamiento web para colar malware en búsquedas de herramientas legítimas de autenticación
Investigadores de seguridad identificaron una operación de distribución de malware que explota el sistema de búsqueda de GitHub mediante repositorios optimizados para aparecer en los primeros resultados cuando usuarios buscan software conocido. La campaña suplanta a empresas establecidas del sector tecnológico y distribuye un infostealer que no había sido documentado hasta ahora, bautizado Rapuncel. Entre los señuelos confirmados figura la imitación de LastPass Authenticator, la herramienta de autenticación de doble factor de la compañía de gestión de contraseñas.
Cómo funciona la suplantación en el buscador de repositorios
Los atacantes crean repositorios en GitHub con nombres, descripciones y etiquetas diseñados específicamente para rankear alto en búsquedas internas de la plataforma y en motores de búsqueda externos. Cuando un usuario busca el nombre de una aplicación legítima, estos repositorios falsos aparecen entre los primeros resultados, mezclados con proyectos auténticos. La técnica aprovecha que GitHub tiene alta autoridad de dominio en los algoritmos de búsqueda, lo que hace que sus páginas indexen rápido y bien posicionadas.
El repositorio falso de LastPass Authenticator replica la estructura visual de un proyecto legítimo: incluye un archivo README con capturas de pantalla, instrucciones de instalación y enlaces de descarga que parecen oficiales. La diferencia crítica está en que los binarios ofrecidos no corresponden al software anunciado, sino que contienen el infostealer Rapuncel empaquetado junto con —o disfrazado de— el instalador esperado.
Qué hace Rapuncel una vez ejecutado
Rapuncel es un infostealer, categoría de malware diseñada para extraer credenciales, cookies de sesión, datos de billeteras de criptomonedas y otra información sensible almacenada en el sistema comprometido. Al tratarse de una variante previamente no documentada, no existían firmas de detección específicas en soluciones antimalware al momento de su identificación, lo que incrementó la ventana de exposición para víctimas tempranas de la campaña.
Los infostealers suelen operar de forma silenciosa: recolectan datos de navegadores, gestores de contraseñas locales, clientes de correo y aplicaciones de mensajería, luego exfiltran la información a servidores controlados por los atacantes. En el caso de Rapuncel, los detalles técnicos de sus capacidades específicas y vectores de persistencia no fueron divulgados en la fuente original, pero el patrón de distribución mediante suplantación de herramientas de seguridad —como un autenticador de doble factor— resulta especialmente irónico: usuarios que buscan reforzar su seguridad terminan instalando exactamente lo contrario.
El riesgo para organizaciones en América Latina que dependen de GitHub para distribución interna
Empresas de desarrollo de software en Argentina, Brasil, Chile y México utilizan GitHub no solo como repositorio de código, sino como canal de distribución de herramientas internas y dependencias de terceros. Equipos de DevOps y desarrolladores que buscan librerías o utilidades mediante búsqueda directa en la plataforma —en lugar de verificar URLs oficiales o usar gestores de paquetes con verificación de firma— quedan expuestos a este tipo de suplantación.
El problema se agrava en contextos donde las políticas de seguridad no exigen validación de hash criptográfico antes de ejecutar binarios descargados, o donde desarrolladores junior operan sin supervisión estricta sobre qué repositorios se consideran fuentes confiables. Un solo desarrollador que ejecute el infostealer en una estación con acceso a sistemas de producción puede comprometer credenciales de infraestructura crítica, tokens de API o secretos de despliegue almacenados localmente.
Nuestro análisis
Esta campaña confirma un patrón que ya se observó en ataques previos contra registros de paquetes como PyPI y npm: los atacantes optimizan para el comportamiento real de búsqueda de los desarrolladores, no para vulnerabilidades técnicas de las plataformas. GitHub no tiene una falla de seguridad explotada aquí —el problema es que su modelo de repositorios públicos sin verificación de identidad del creador permite que cualquiera publique contenido que imite proyectos legítimos, y el algoritmo de búsqueda no distingue entre un repositorio oficial y una copia maliciosa con buen SEO.
La elección de LastPass Authenticator como señuelo no es casual: es una herramienta de seguridad ampliamente buscada, y los usuarios que la buscan probablemente manejan credenciales de alto valor. Rapuncel, al ser una variante no documentada, tuvo ventaja temporal contra sistemas de detección basados en firmas. Lo que no sabemos todavía es cuántos otros repositorios falsos forman parte de esta campaña, qué otras aplicaciones están siendo suplantadas, y si Rapuncel tiene capacidades adicionales más allá de la extracción de credenciales —como backdoor para acceso persistente o módulos de ransomware descargables en segunda etapa. ¿Cuánto tiempo más seguirá siendo efectivo este vector antes de que las plataformas de código implementen verificación obligatoria de identidad para proyectos que imitan software conocido?