En bref

  • Un nouvel infostealer nommé Rapuncel exploite un driver de noyau Windows certifié par Microsoft pour terminer 145 processus antivirus et EDR avant de voler mots de passe et portefeuilles crypto.
  • La campagne a distribué le malware via des dépôts GitHub optimisés pour les moteurs de recherche (SEO poisoning), en usurpant l'identité d'au moins 40 entreprises légitimes.
  • Simultanément, un second infostealer — Remus, variante 64 bits de LummaStealer — retire les hooks EDR via des appels système directs, deux menaces qui rendent les défenses endpoint traditionnelles insuffisantes.

Rapuncel et Remus : deux nouveaux infostealers qui neutralisent les défenses endpoint

La semaine du 15 septembre 2026 a vu l'émergence simultanée de deux infostealers sophistiqués partageant un même objectif — neutraliser les défenses de sécurité avant d'exfiltrer des données sensibles — mais empruntant des chemins techniques distincts. Ces deux campagnes, Rapuncel et Remus, illustrent l'évolution rapide des tactiques des acteurs malveillants face à la généralisation des outils EDR (Endpoint Detection and Response) dans les environnements d'entreprise.

Rapuncel est la campagne la plus agressive des deux. Les chercheurs de GBHackers et TechTimes l'ayant analysée ont mis en évidence le recours à une technique dite BYOVD (Bring Your Own Vulnerable Driver) : les attaquants embarquent dans leur chaîne de distribution un driver de noyau Windows qui dispose d'une attestation Microsoft valide. Une fois chargé avec les privilèges élevés, ce driver est utilisé non pas pour son usage légitime, mais pour terminer les processus de 145 solutions antivirus et EDR identifiées dans son répertoire interne. Le fait que le driver soit signé par Microsoft le rend difficilement distinguable d'un composant système légitime, et de nombreuses politiques de contrôle d'intégrité des pilotes (Driver Signature Enforcement) ne le bloquent pas.

La chaîne de distribution de Rapuncel est remarquablement élaborée. Les attaquants ont créé des dépôts GitHub optimisés pour les moteurs de recherche — une technique connue sous le nom de SEO poisoning — en ciblant des requêtes liées à des logiciels professionnels populaires. Les victimes arrivaient sur ces pages via des résultats de recherche légitimes, puis étaient redirigées à travers plusieurs étapes avant de télécharger une archive ZIP malveillante. La campagne a usurpé l'identité d'au moins 40 entreprises différentes, suggérant l'existence d'un kit de distribution malware-as-a-service réutilisable et modulaire, dont une partie de l'infrastructure était hébergée sur GitHub Pages.

Une fois installé, Rapuncel exécute sa phase de neutralisation en priorité : il charge le driver signé, énumère les processus en cours d'exécution et termine méthodiquement ceux qui correspondent à sa liste de 145 outils de sécurité — incluant des produits de CrowdStrike, SentinelOne, Sophos, Microsoft Defender, Malwarebytes et d'autres fournisseurs EDR majeurs. Ce n'est qu'après cette étape de déforestation sécuritaire que le malware procède à l'exfiltration : identifiants de navigateurs, portefeuilles de cryptomonnaies, sessions actives et fichiers sensibles.

Microsoft maintient une liste noire de pilotes vulnérables connus (Windows Vulnerable Driver Blocklist), mais cette liste est mise à jour de façon périodique et ne couvre pas nécessairement tous les drivers exploités en temps réel. Les organisations dépendent donc de la réactivité de Microsoft pour bloquer le driver concerné, ce qui crée une fenêtre d'exposition pendant laquelle Rapuncel peut opérer sans être stoppé. Des fonctionnalités comme Hypervisor-Protected Code Integrity (HVCI) offrent une protection plus robuste en empêchant le chargement de pilotes non approuvés, mais elles restent peu déployées dans les environnements legacy faute de compatibilité ou de performance.

Parallèlement à Rapuncel, les équipes de GenDigital et SpyCloud ont documenté Remus, un infostealer qui adopte une approche différente mais complémentaire. Remus est une variante 64 bits de LummaStealer, l'un des infostealers les plus prolifiques de ces dernières années sur les marchés underground. Il hérite des mécanismes d'obfuscation de chaînes de caractères et des méthodes de contournement du chiffrement applicatif qui caractérisent LummaStealer, mais il y ajoute une innovation significative : le retrait des hooks syscall.

Les outils EDR fonctionnent en grande partie en interceptant les appels système Windows — les requêtes qu'un programme adresse directement au noyau — pour détecter les comportements suspects. Remus scanne ces points d'interception avant d'effectuer des opérations sensibles (lecture de fichiers, écriture, accès à la mémoire de processus) et retire les hooks EDR concernés. En communiquant directement avec le noyau sans passer par les points de surveillance, le malware opère dans un angle mort des solutions de détection comportementale. Remus cible spécifiquement les données de navigateurs, les portefeuilles de cryptomonnaies, les mots de passe stockés et, fait notable, les credentials d'accès aux outils d'intelligence artificielle — une cible émergente reflétant la valeur croissante des accès API aux LLM dans les environnements professionnels.

La concomitance des deux campagnes témoigne d'une même tendance de fond dans l'écosystème de la cybercriminalité : les acteurs malveillants ont intégré que la compromission d'un endpoint moderne ne peut plus se faire en supposant que l'antivirus est absent. La stratégie dominante en 2026 consiste à neutraliser activement les défenses en place avant d'exfiltrer, plutôt que d'essayer de passer inaperçu à travers elles.

Pourquoi ces campagnes redéfinissent le modèle de défense endpoint

L'utilisation de drivers signés pour contourner les mécanismes de confiance du noyau n'est pas nouvelle — la technique BYOVD a été documentée dès 2021 et popularisée par des groupes comme BlackByte avec le driver RTCore64.sys. Ce qui distingue Rapuncel, c'est la systématisation industrielle de la technique et son intégration dans un kit MaaS accessible à des acteurs de niveau intermédiaire. La barrière d'entrée pour exploiter un driver signé a donc considérablement diminué.

Pour les équipes de sécurité, ces deux campagnes rappellent les limites d'une stratégie de défense endpoint qui repose uniquement sur des agents logiciels. Si les processus de l'agent EDR peuvent être terminés — que ce soit par un driver noyau ou par la manipulation des hooks syscall — la visibilité sur l'activité de la machine disparaît au moment précis où elle est le plus nécessaire. Des approches complémentaires s'imposent : surveillance réseau indépendante de l'endpoint (NDR), détection des anomalies au niveau du SIEM corrélant les événements de plusieurs sources, et règles spécifiques pour détecter le chargement de drivers inhabituels même lorsqu'ils sont signés.

La présence de Remus sur des marchés underground depuis mars 2026 et son ciblage explicite des credentials d'API IA soulèvent une préoccupation nouvelle pour les entreprises qui ont massivement intégré des outils d'intelligence artificielle dans leurs workflows. Des clés API compromises peuvent permettre des abus coûteux — consommation frauduleuse de tokens, accès à des historiques de conversations potentiellement confidentiels, ou utilisation de comptes professionnels pour des activités malveillantes difficiles à distinguer d'un usage légitime.

Du côté de GitHub, l'hébergement d'une partie de l'infrastructure de distribution de Rapuncel sur GitHub Pages soulève la question récurrente de l'abus des plateformes de confiance. GitHub a renforcé ses mécanismes de détection des dépôts malveillants ces dernières années, mais la combinaison SEO poisoning, usurpation d'identité d'entreprises légitimes et distribution via des redirections multi-étapes reste difficile à détecter automatiquement avant qu'un nombre significatif de victimes aient été touchées.

Ce qu'il faut retenir

  • Rapuncel exploite un driver Windows signé par Microsoft (technique BYOVD) pour terminer 145 processus antivirus et EDR, distribué via des dépôts GitHub optimisés SEO usurpant 40 entreprises.
  • Remus, variante 64 bits de LummaStealer actif depuis mars 2026, retire les hooks syscall des agents EDR pour opérer hors de leur champ de détection, ciblant notamment les credentials d'API IA.
  • Activer HVCI, surveiller le chargement de drivers inhabituels même signés, et déployer une détection réseau indépendante de l'endpoint sont les priorités immédiates face à ces menaces.

Comment détecter si un driver BYOVD a été chargé sur un système Windows ?

La méthode la plus fiable est d'activer l'audit de chargement de pilotes via les stratégies d'audit Windows (Microsoft-Windows-Kernel-PnP/Configuration) et de corréler les événements dans un SIEM. Des outils comme Sysmon peuvent journaliser le chargement de drivers avec leur hash, permettant de les comparer à la Windows Vulnerable Driver Blocklist publiée par Microsoft. Des solutions EDR modernes avec détection au niveau du noyau peuvent également alerter sur les comportements de termination de processus massifs caractéristiques de Rapuncel.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact