Tendvane

← Todos los articulos

Security19 de septiembre de 2026

La página de descarga parecía GitHub. De eso se trataba.

En GitHub vive el software de verdad, y precisamente por eso una página falsa funciona tan bien allí.

LastPass y Delphos Labs han publicado esta semana su trabajo sobre una campaña activa desde al menos el 13 de agosto. Alguien montó repositorios que imitan a LastPass Authenticator y a unas 39 empresas más muy conocidas, los ajustó para subir en los resultados de búsqueda y esperó. Al pulsar el botón de descarga le rebotan por una cadena de redirecciones hasta un servidor que le entrega un archivo ZIP hinchado hasta 148 MB, lo bastante grande como para que muchos analizadores no miren dentro. Lo que hay en el archivo es una copia renombrada de una herramienta de depuración legítima de Microsoft, vsdbg.exe, junto a una DLL maliciosa que carga sin preguntar.

De ahí salen dos cosas. La primera es un nuevo ladrón de contraseñas al que los investigadores han llamado Rapuncel, que vacía las credenciales guardadas de más de 25 navegadores, va a por unas 30 carteras de criptomonedas, se lleva los tokens de sesión de Discord, Steam y Telegram y el contenido del Administrador de credenciales de Windows, y de paso captura pantallazos. La segunda es peor: un controlador de núcleo llamado Alinubx.sys que lleva una firma válida de Microsoft y puede apagar 145 productos antivirus y de seguridad distintos. La protección no se esquiva, se desconecta.

La costumbre que derrota todo esto es aburrida y funciona: consiga el software en la web del fabricante, escribiendo usted la dirección, y no desde un resultado de búsqueda ni desde un repositorio del que nunca ha oído hablar. Quien haya ejecutado alguno de estos instaladores debería cambiar sus contraseñas desde otro dispositivo. Las actualizaciones de aplicaciones de Tendvane pasan por winget, que tira de las fuentes oficiales de los desarrolladores en lugar de lo que hoy aparezca más arriba.

Fuentes

Descargar Tendvane