søndag den 20. september 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Falske GitHub-sider udgav sig for 40 kendte programmer

Falske GitHub-sider for LastPass og 39 andre programmer spreder Rapuncel-malware. Sådan kender du en ægte projektside fra en falsk.

20. september 2026·5 min læsning·af Winterberg Media

"Hent det fra GitHub" er et af de råd, der lyder allermest fornuftigt. GitHub er der, hvor kildekoden ligger, hvor udviklerne selv arbejder, og hvor der ikke er reklamebannere og falske download-knapper. Netop derfor føles et GitHub-link tryggere end en tilfældig downloadside.

Det er præcis den tillid, en kampagne kaldet Rapuncel har sat i system. Efterforskere har fundet falske GitHub-sider, der udgiver sig for at være officielle projektsider for LastPass og mindst 39 andre kendte programmer — i alt over 40 brands, drevet fra den samme infrastruktur. De findes ikke ved et tilfælde: de er optimeret til at ligge højt i Google, når nogen søger efter et program, de allerede har besluttet sig for at hente.

Sådan fungerer fælden

Kæden starter i søgemaskinen, ikke på GitHub. Du søger for eksempel efter "LastPass Authenticator download". Blandt resultaterne ligger et link til github.com — og det er et ægte github.com-link. Domænet er korrekt, certifikatet er gyldigt, og der er intet at se efter i adresselinjen.

Det, der er falsk, er organisationen bag. LastPass opdagede kampagnen den 13. august 2026, da virksomheden fandt en GitHub-organisation ved navn LastPass-Authenticator — et navn, der ser fuldstændig rigtigt ud, men som ikke tilhører LastPass. Siden er sat op til at ligne en officiel udgivelsesside, med en download-knap i midten.

Trykker du på knappen, bliver du sendt videre til en server uden for GitHub, som leverer selve filen. Den kommer som en ZIP-fil på op til 148 MB. Den størrelse er ikke et uheld: mange automatiske virusscannere — både i browseren, i mailfiltre og i sikkerhedsprodukter — springer meget store filer over eller scanner dem kun overfladisk. Oppustningen er en bevidst undvigelsesmanøvre.

Metoden ligner det, vi har set flere gange i år, hvor et velkendt navn bruges som lokkemad: den falske GTA 6-demo, der stjal kodeord, de falske Minecraft-klienter og den falske Claude-app, der kom ind i 29 virksomheder via Bing. Forskellen her er værtsplatformen — og at den er ægte.

Den slukker antivirussen, før den stjæler noget

Det, der gør Rapuncel-kampagnen usædvanlig grov, er rækkefølgen. Malwaren begynder ikke med at stjæle. Den begynder med at rydde forsvaret af vejen.

Pakken indeholder en loader, som er en omdøbt kopi af Microsofts helt legitime Visual Studio-debugger (vsdbg.exe). Fordi programmet i sig selv er ægte og Microsoft-signeret, vækker det ikke mistanke — men det bliver narret til at indlæse en ondsindet DLL-fil ved siden af.

Derefter installeres en kernel-driver, der udgiver sig for at være en NVIDIA-komponent under navnet nvfsflt64.sys. Driveren er signeret af Microsoft, og den er ifølge de forskere, der har analyseret den, endnu ikke på Microsofts spærreliste over sårbare drivere. Den indeholder en hardkodet liste over 145 antivirus- og EDR-processer, som den forsøger at lukke ned. Fordi den kører i kernen, kan den slå beskyttelse fra, som almindelige programmer ikke kan røre — og den bliver ved: forsøger sikkerhedssoftwaren at starte igen, bliver den dræbt igen.

Først når maskinen er blind, går selve tyveriet i gang.

Hvad Rapuncel tager med sig

Ifølge BleepingComputer, der har gennemgået analysen, høster Rapuncel:

  • Gemte adgangskoder fra 25 browsere — inklusive Chrome og Edge, hvor krypteringen omgås ved at indsprøjte en hjælpe-DLL
  • Data fra 30 kryptovaluta-wallets
  • Sessioner og tokens fra Discord, Steam og Telegram
  • Indholdet af Windows Credential Manager
  • Skærmbilleder
  • Dokumenter, der indeholder nøgleord som "password" eller "wallet"

Den sidste er værd at stoppe ved. Mange mennesker har en tekstfil eller et regneark et sted med adgangskoder i. Rapuncel leder målrettet efter netop den fil.

Malwaren holder sig kørende via en Windows-tjeneste og vurderes med moderat sikkerhed at være en variant af en kendt familie ved navn BoryptGrab.

Sådan kender du en ægte GitHub-side fra en falsk

Her er det konkrete, du kan bruge i morgen. GitHub verificerer ikke, at en organisation er, hvem den siger. Alle kan oprette en organisation og kalde den næsten hvad som helst. Derfor:

Gå aldrig til GitHub via en søgning. Gå til programmets officielle hjemmeside først — lastpass.com, hvis det er LastPass — og følg deres eget link til kildekoden. Så er det udgiveren, ikke Google, der fortæller dig, hvor projektet ligger.

Tjek organisationens navn, ikke sidens overskrift. Ægte projekter ligger typisk under firmaets korte navn, for eksempel github.com/lastpass/.... Navne med bindestreger og produktnavne som LastPass-Authenticator er et advarselstegn, ikke en bekræftelse.

Kig på historikken. En ægte organisation har flere repositories, år af commits, issues fra brugere, stjerner og forks. En falsk side har typisk ét repository, ingen kodehistorik, ingen issues og en konto oprettet for nylig. Der står en dato på profilen — læs den.

Vær mistænksom over for en download-knap. Ægte GitHub-projekter distribuerer under Releases, hvor filerne ligger på github.com selv. Sender en knap dig videre til et andet domæne, er det næsten altid en fælde.

Se på filstørrelsen. En godkendelsesapp på 148 MB giver ingen mening. Uforklarligt store installationsfiler er et af de mest pålidelige faresignaler.

Og det vigtigste: en adgangskodemanager, en wallet eller en godkendelsesapp skal hentes fra producentens eget site eller fra den officielle app-butik. Aldrig fra et link i søgeresultaterne.

Konklusion

Rapuncel-kampagnen udnytter ikke et hul i GitHub. Den udnytter, at vi har lært at bruge domænenavnet som sandhedsprøve — og GitHub-domænet er ægte hele vejen igennem. Samme lektie som da Microsofts eget GitHub blev ramt af Miasma-malware i 73 repositories: platformens troværdighed siger intet om den enkelte konto.

Det, der er værd at følge, er, om Microsoft får nvfsflt64.sys føjet til spærrelisten over sårbare drivere, og hvor hurtigt GitHub får lukket de falske organisationer. Men begge dele er oprydning efter fakta. Den eneste beskyttelse, der virker på forhånd, er vanen: find programmet via producentens hjemmeside, ikke via søgefeltet.

GitHubRapuncelLastPassmalwareinfostealercybersikkerhed

Flere fra Teknologi