[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado":3,"prev-/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado":293,"next-/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado":270,"related-/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado":296,"author-Diego Herrera":315},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":246,"cta":247,"date":253,"dateModified":253,"description":254,"draft":255,"extension":256,"faq":257,"featured":255,"howto":270,"image":271,"imageAlt":272,"intent":273,"keywords":274,"meta":279,"navigation":280,"path":281,"publishedTime":282,"readingTime":283,"seo":284,"seoTitle":285,"stem":286,"tags":287,"__hash__":292},"blog/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado.md","Buscaron 'LastPass Authenticator' en Google y descargaron un apagador de antivirus firmado por Microsoft","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":237},"minimark",[11,15,35,38,43,49,59,81,85,120,126,130,135,171,176,191,194,198,205,216,228],[12,13,14],"p",{},"El escenario es tan común que da pereza escribirlo: alguien en la empresa necesita instalar una aplicación, la busca en el buscador, entra al primer resultado que parece oficial y descarga.",[12,16,17,18,22,23,26,27,30,31,34],{},"Esta semana quedó documentado a dónde lleva eso. ",[19,20,21],"strong",{},"Repositorios de GitHub posicionados en buscadores están suplantando a empresas de software conocidas"," —al menos ",[19,24,25],{},"40 marcas"," con la misma infraestructura— para entregar un ladrón de credenciales nuevo llamado ",[19,28,29],{},"Rapuncel",". El señuelo que más se ha visto: ",[19,32,33],{},"LastPass Authenticator",".",[12,36,37],{},"La ironía es difícil de superar: se busca la app que protege las contraseñas y se instala la que se las lleva.",[39,40,42],"h2",{"id":41},"los-tres-trucos-que-hacen-que-funcione","Los tres trucos que hacen que funcione",[12,44,45,48],{},[19,46,47],{},"1. Aparece donde la gente busca."," No hay correo de phishing ni enlace sospechoso. Los repositorios están optimizados para posicionarse, y GitHub es un dominio en el que todo mundo confía. El usuario hace clic en descargar, pasa por varias redirecciones y termina en un servidor de entrega.",[12,50,51,54,55,58],{},[19,52,53],{},"2. El archivo es demasiado grande para analizarse."," El ZIP viene ",[19,56,57],{},"inflado artificialmente hasta 148 MB",". Muchos motores de análisis saltan los archivos que pasan cierto tamaño, y ese es exactamente el punto.",[12,60,61,64,65,68,69,73,74,68,77,80],{},[19,62,63],{},"3. El instalador es real."," Dentro del paquete hay una copia ",[19,66,67],{},"legítima del depurador CoreCLR de Microsoft Visual Studio"," (",[70,71,72],"code",{},"vsdbg.exe","), renombrada y configurada para cargar a su lado una ",[19,75,76],{},"DLL maliciosa",[70,78,79],{},"vsdbg.dll","). El ejecutable está firmado por Microsoft y es auténtico; lo malicioso viaja al lado, y se carga porque el programa legítimo lo busca.",[39,82,84],{"id":83},"y-después-el-que-apaga-la-luz","Y después, el que apaga la luz",[86,87,90],"callout",{"icon":88,"title":89},"i-lucide-shield-off","Un driver firmado por Microsoft que desactiva 145 productos de seguridad",[12,91,92,93,99,100,103,104,107,108,111,112,115,116,119],{},"El paquete instala un ",[19,94,95,96],{},"controlador de kernel llamado ",[70,97,98],{},"Alinubx.sys",", disfrazado de componente de NVIDIA con el nombre ",[70,101,102],{},"nvfsflt64.sys"," y registrado como servicio ",[19,105,106],{},"NvFsFilter",". Está ",[19,109,110],{},"firmado a través de la cadena Windows Hardware Compatibility Publisher de Microsoft",", y su trabajo es apagar la seguridad: puede ",[19,113,114],{},"desactivar 145 antivirus y soluciones EDR",". Un driver de kernel corre en la capa más privilegiada del sistema, ",[19,117,118],{},"por encima del antivirus que intentaría detenerlo",". Cuando el ladrón de credenciales empieza a trabajar, ya no hay nadie mirando.",[12,121,122,123,125],{},"Después entra ",[19,124,29],{}," y se lleva lo de siempre: contraseñas guardadas en el navegador, sesiones activas, datos del gestor de contraseñas, monederos.",[39,127,129],{"id":128},"qué-hacer-en-una-empresa-mediana","Qué hacer en una empresa mediana",[12,131,132],{},[19,133,134],{},"Antes de que pase:",[136,137,138,145,151,160],"ol",{},[139,140,141,144],"li",{},[19,142,143],{},"Quita los permisos de administrador local"," a los usuarios que no los necesitan. Sin ese permiso, el driver no se instala y la cadena se rompe en el paso más importante.",[139,146,147,150],{},[19,148,149],{},"Define de dónde se descarga software."," Una lista corta de fuentes aprobadas —el sitio del fabricante, la tienda de Microsoft, el repositorio interno— y la regla de que todo lo demás pasa por sistemas. No es burocracia: es el control más barato que existe contra esta familia de ataques.",[139,152,153,156,157,159],{},[19,154,155],{},"Revisa los controladores instalados"," en los equipos. Un ",[70,158,102],{}," en una máquina que no tiene tarjeta NVIDIA es una alerta clara.",[139,161,162,165,166,34],{},[19,163,164],{},"Habilita el segundo factor en todo."," Si la credencial se va, el segundo factor es lo que convierte el robo en un intento fallido. ",[167,168,170],"a",{"href":169},"/blog/tutorial/activar-2fa-cuentas","Aquí está cómo activarlo",[12,172,173],{},[19,174,175],{},"Si ya pasó:",[12,177,178,179,182,183,186,187,190],{},"Trátalo como ",[19,180,181],{},"equipo comprometido, no como equipo infectado",". Aísla la máquina de la red, cambia ",[19,184,185],{},"desde otro dispositivo"," las contraseñas de correo, banca, ERP y consolas de administración, cierra todas las sesiones activas, revisa el segundo factor de cada cuenta —los atacantes lo modifican para conservar el acceso— y ",[19,188,189],{},"reinstala el sistema desde cero",". Pasar el antivirus no es suficiente cuando hubo un driver de kernel de por medio.",[192,193],"ad-banner",{},[39,195,197],{"id":196},"lo-que-este-caso-dice-sobre-los-gestores-de-contraseñas","Lo que este caso dice sobre los gestores de contraseñas",[12,199,200,201,34],{},"Sería fácil sacar la conclusión equivocada: ",[202,203,204],"em",{},"\"ves, por eso no uso gestor de contraseñas\"",[12,206,207,208,211,212,215],{},"Es al revés. ",[19,209,210],{},"El gestor de contraseñas sigue siendo la mejor decisión"," que puede tomar una empresa mediana en seguridad, porque elimina la reutilización de contraseñas, que es el problema de fondo. Lo que este caso demuestra es que ",[19,213,214],{},"hay que instalarlo desde el sitio del fabricante",", no desde el primer resultado del buscador, y que la contraseña maestra necesita segundo factor.",[12,217,218,219,223,224,34],{},"Si todavía no tienes uno en la empresa, ",[167,220,222],{"href":221},"/blog/tutorial/implementar-gestor-contrasenas-empresa","la guía paso a paso para implantarlo"," sigue siendo el mejor uso de una tarde. Y si octubre es el mes en el que por fin vas a poner orden, ",[167,225,227],{"href":226},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","aquí está el plan de cuatro semanas",[229,230],"call-to-action",{"description":231,"eyebrow":232,"icon":233,"label":234,"title":235,"to":236},"Revisamos permisos, controlamos las instalaciones y dejamos gestor de contraseñas y segundo factor funcionando en toda la empresa.","Control de lo que se instala","i-lucide-lock","Pedir revisión","¿Cualquiera puede instalar lo que sea en tus equipos?","/contacto",{"title":238,"searchDepth":239,"depth":240,"links":241},"",2,3,[242,243,244,245],{"id":41,"depth":239,"text":42},{"id":83,"depth":239,"text":84},{"id":128,"depth":239,"text":129},{"id":196,"depth":239,"text":197},"noticias",{"title":248,"description":249,"label":250,"to":251,"icon":252},"¿Cómo descarga software tu equipo?","Ponemos control sobre lo que se instala, revisamos los equipos y dejamos el gestor de contraseñas y el segundo factor donde deben estar.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-download-cloud","2026-10-02","Repositorios de GitHub posicionados en buscadores suplantan a 40 empresas de software y entregan un ladrón de credenciales con un driver de kernel firmado que desactiva 145 productos de seguridad.",false,"md",[258,261,264,267],{"question":259,"answer":260},"¿Cómo llega alguien a descargar esto?","Buscando el nombre del programa en un buscador. La campaña usa repositorios de GitHub optimizados para posicionarse en los resultados, que suplantan a empresas de software conocidas. El usuario encuentra un repositorio con aspecto legítimo, hace clic en el botón de descarga y pasa por varias redirecciones hasta un servidor que entrega el archivo. Los investigadores encontraron la misma infraestructura suplantando al menos a 40 empresas distintas.",{"question":262,"answer":263},"¿Por qué no lo detiene el antivirus?","Por dos trucos. Primero, el archivo comprimido viene inflado artificialmente hasta 148 MB para que los motores de análisis lo salten por tamaño. Segundo, el instalador que va dentro es una copia legítima del depurador CoreCLR de Microsoft Visual Studio, renombrada y configurada para cargar una DLL maliciosa que viaja a su lado. El ejecutable es auténtico y está firmado; lo malicioso es lo que carga.",{"question":265,"answer":266},"¿Qué es lo del driver firmado por Microsoft?","El paquete instala un controlador de kernel llamado Alinubx.sys, disfrazado de componente de NVIDIA con el nombre nvfsflt64.sys y registrado como servicio NvFsFilter. Está firmado a través de la cadena Windows Hardware Compatibility Publisher de Microsoft, y su función es apagar productos de seguridad: puede desactivar 145 antivirus y soluciones EDR. Un driver firmado corre con los privilegios más altos del sistema, por encima del antivirus que intenta detenerlo.",{"question":268,"answer":269},"¿Qué hago si alguien en mi empresa descargó algo así?","Trata el equipo como comprometido, no como infectado. El objetivo del malware son las credenciales: hay que asumir que todo lo que había en ese navegador y en ese gestor de contraseñas se fue. Aísla el equipo de la red, cambia desde otro dispositivo las contraseñas de correo, banca, ERP y administración, cierra todas las sesiones activas, revisa el segundo factor de cada cuenta y reinstala el sistema desde cero. Limpiar con el antivirus no es suficiente cuando hubo un driver de kernel de por medio.",null,"/images/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado.jpg","Pantalla de descarga de software con una advertencia de seguridad ignorada por el usuario","informational",[275,276,277,278],"rapuncel infostealer","lastpass falso github","descargar software seguro empresa","driver firmado desactiva antivirus",{},true,"/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado","2026-10-02T08:15:00-06:00",6,{"title":5,"description":254},"Rapuncel: LastPass falso en GitHub roba contraseñas","blog/noticias/rapuncel-lastpass-falso-github-driver-firmado",[288,289,290,291],"ciberseguridad","malware","contraseñas","buenas prácticas","yX4dxtWPHW1RL79qXzLj0S7Cd46gX-luBg3iVqYtzkk",{"path":294,"title":295},"/blog/noticias/windows-10-esu-segundo-ano-13-octubre","El 13 de octubre el soporte extendido de Windows 10 se duplica: 122 dólares por equipo",[297,304,310],{"path":298,"title":299,"description":300,"date":253,"category":246,"image":301,"imageAlt":302,"readingTime":303},"/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos","Schwab puso por contrato que Anthropic no entrene con sus datos: la cláusula que tú también puedes pedir","Un custodio con 16,000 asesores financieros negoció que ningún dato de clientes se retenga para entrenar modelos, en todos los planes y no solo en el Enterprise. Qué copiar de ese contrato si tu empresa va a usar IA.","/images/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos.jpg","Contrato impreso sobre un escritorio junto a una laptop con un asistente de inteligencia artificial abierto",7,{"path":305,"title":306,"description":307,"date":253,"category":246,"image":308,"imageAlt":309,"readingTime":303},"/blog/noticias/openai-agentes-patrocinados-publicidad-chatgpt","OpenAI mete publicidad conversacional a ChatGPT: ahora el anuncio te contesta","OpenAI prueba agentes patrocinados que sostienen una conversación con el usuario, campañas creadas en lenguaje natural e integraciones con HubSpot y Shopify. Qué cambia para quien vende en México.","/images/blog/noticias/openai-agentes-patrocinados-publicidad-chatgpt.jpg","Conversación de chat mostrando una respuesta patrocinada claramente etiquetada junto a productos",{"path":294,"title":295,"description":311,"date":312,"category":246,"image":313,"imageAlt":314,"readingTime":303},"Para empresas, el primer año de actualizaciones extendidas de Windows 10 termina el 13 de octubre de 2026 y el segundo cuesta el doble, acumulable. Las cuentas para decidir entre pagar, migrar o reemplazar.","2026-10-01","/images/blog/noticias/windows-10-esu-segundo-ano-13-octubre.jpg","Oficina con varias computadoras de escritorio encendidas mostrando pantallas de actualización",{"id":316,"avatar":270,"bio":317,"entityType":318,"expertise":319,"extension":320,"meta":321,"name":6,"role":322,"slug":323,"social":270,"stem":324,"url":7,"__hash__":325},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]