2026-09-21

新しいRapuncelインフォステーラーがMicrosoft署名ドライバーを悪用

新たに確認された情報窃取キャンペーン「Rapuncel」は、Microsoftが認証したカーネルドライバーを利用して、最大145のアンチウイルスおよびエンドポイント検出応答プロセスを終了させる手法を採用しています。この攻撃により、攻撃者はブラウザの認証情報、暗号通貨ウォレットのデータ、チャットトークン、Windowsの認証情報を盗むことが可能になります。研究者たちは、LastPassの認証を偽装したGitHub組織を調査する中で、このキャンペーンを発見しました。攻撃者はSEO最適化されたGitHubリポジトリを利用し、被害者を多段階の配信チェーンを通じて誘導し、マルウェアを含むZIPアーカイブを配布しています。

メトリクス

このニュースのスケール度合い

7.0 /10

インパクト

8.0 /10

予想外またはユニーク度

7.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.5 /10

このニュースで行動が起きる/起こすべき度合い

8.0 /10

主なポイント

  • Rapuncelは、Microsoft署名のカーネルドライバーを利用して、145のセキュリティツールを無効化する手法を採用しています。
  • 攻撃者は、GitHubを利用して偽のソフトウェアダウンロードを行い、被害者をマルウェアに感染させています。

社会的影響

  • ! この攻撃は、個人情報や財務情報の漏洩を引き起こし、被害者に深刻な経済的損失をもたらす可能性があります。
  • ! 企業は、顧客の信頼を損なうリスクがあり、セキュリティ対策の強化が求められています。

編集長の意見

Rapuncelインフォステーラーの攻撃手法は、サイバーセキュリティの脅威がますます巧妙化していることを示しています。特に、Microsoft署名のドライバーを悪用することで、攻撃者はセキュリティ製品の防御を回避し、システムへのアクセスを得ることができます。このような手法は、従来のシグネチャベースの検出を無効化するため、企業や個人は新たな防御策を講じる必要があります。さらに、GitHubを利用した攻撃は、オープンソースプラットフォームの信頼性を損なう恐れがあり、ユーザーは公式のダウンロードチャネルを利用する重要性を再認識する必要があります。今後、企業は未承認のドライバーのインストールを制限し、疑わしいDLLのサイドローディングを監視することが求められます。また、ユーザー教育を通じて、フィッシング攻撃や偽のソフトウェアダウンロードに対する警戒を高めることが重要です。サイバーセキュリティの脅威は進化し続けており、企業は常に最新の情報を把握し、適切な対策を講じる必要があります。

解説

Rapuncelが“Microsoft署名ドライバー”でEDRを最大145種停止——署名信頼を逆手に取るインフォスティーラーの本質

今日の深掘りポイント

  • “Microsoftに署名されたドライバー=安全”という前提を突く防御回避で、ユーザーモード偏重の対策は通用しにくくなっている見通しです。
  • SEOで上位表示させたGitHubリポジトリからの多段配布は、「公式配布に見える非公式チャネル」を巧妙に装う手口です。開発者やIT担当が狙い撃ちされやすいです。
  • DLLサイドローディング(vsdbg.exe/ vsdbg.dll)とカーネルドライバー(alinubx.sys)の併用は、SYSTEM権限奪取とEDR殺しを一気通貫で達成する“現実解”です。
  • 情報窃取の域を超え、EDR/AVの大規模停止(最大145製品)を前提にした運用は、ランサム/脅迫連鎖の前段としても再利用可能です。
  • 実務では「ドライバーブロックリストの実効適用」「ドライバー導入の審査制」「サイドローディング前提のアプリケーション制御」の3点セットが急務です。

はじめに

Rapuncelはインフォスティーラーの看板を掲げていますが、やっていることは小粒ではないです。Microsoftが認証したカーネルドライバーを武器に、EDR/AVを最大145種まで停止させ、ブラウザや暗号資産ウォレット、チャットクライアントのトークン、Windows Credential Managerまで広く盗むと報じられています。発端は、LastPass認証を偽装したGitHub組織とSEO最適化リポジトリという“偽の正規経路”です。昨今のBYOVD(Bring Your Own Vulnerable Driver)を超え、正規署名の効力そのものを防御回避の足場にした点が本件の肝です。

編集部としての直感は、「署名と信頼の分離を前提とした設計・運用」への舵切りが進んだ組織だけが、このクラスの手口に継続的に耐えられる、ということです。パッチと検知の強化だけでは届かない層にまで踏み込む必要があります。

参考:本稿の事実関係は公開レポートを基にしています[参考情報を参照]。

深掘り詳細

事実関係(公開情報から読み取れること)

  • 攻撃は、LastPass認証を偽装したGitHub組織・SEO最適化リポジトリから開始し、被害者を多段の配信チェーンに誘導、マルウェア入りZIPを配布する手口です。
  • インストーラーはMicrosoftの正規ユーティリティvsdbg.exeを用い、悪性のvsdbg.dllをサイドローディングします。実行後、権限昇格を試み、最終的にSYSTEM実行を狙います。
  • alinubx.sysというドライバーはNVIDIAのファイルシステムフィルタドライバーを装い、Microsoft署名です。カーネルモードで対象プロセスを開いて終了させ、通常のユーザーモードのアクセスチェックを回避します。これにより最大145のAV/EDRプロセスを無効化し得ます。
  • 盗難対象は、25以上のブラウザ、30以上の暗号通貨ウォレット、Discord/Steam/Telegramのトークン、Windows Credential Managerの資格情報など広範です。

出典:GBHackersの報道 に基づく要約です。

編集部のインサイト(なぜ今これが痛いのか)

  • 署名=安全の神話が崩れているから、です。署名は「出自の証明」であって「無害の保証」ではない、という当たり前を、ドライバーという低層(カーネル)で突かれています。署名チェーンへの盲信が残る環境では、たとえエンドポイント保護が最新でも“カーネルからの殴り”に耐えられません。
  • GitHubを“公式のように見せる”ことの社会工学的強さです。開発者・IT部門はGitHubからの取得行為に心理的な免疫が働きにくく、しかもSEOで上位に現れれば、検証の前提が崩れます。これは「境界でのURL/ドメインブロック」が効きにくい領域です。
  • DLLサイドローディング+ドライバー導入は、現場の現実解です。PPL(Protected Process Light)やセルフディフェンスを謳うEDRも、カーネルに回り込まれると苦しくなります。Rapuncelは“情報窃取でも結果を出すために”防御面を徹底的に剥がす設計に見えます。
  • 情報窃取の成功率をEDR停止で最大化し、その後の再侵入・別オペレータ連携(ランサム連鎖など)に使い回せる設計は、金銭・国家の双方で再利用可能です。今回の手口はキャンペーンの「共通基盤化」を示唆します。

脅威シナリオと影響

以下は、公開情報に基づく編集部の仮説シナリオです。実環境に合わせてチューニングして評価してください。

  • シナリオA(クラウド横断の泥縄侵入)
    • GitHubリポジトリ経由でZIPが実行 → DLLサイドローディングでローダー起動 → ドライバー導入でEDR無効化 → ブラウザ保存認証情報・セッショントークン窃取 → M365/Slack/GitHub/社内SSOへの侵入横展開 → データ窃取・第三者不正交換の足場にします。
  • シナリオB(暗号資産・決済の即時毀損)
    • 開発・財務担当端末でウォレットやExchange認証情報を窃取 → 即時の資産移転・APIキー悪用 → 監査ログ改ざんや二次被害(顧客資産・秘密鍵流出)に波及します。
  • シナリオC(事業継続を脅かすEDR殺し)
    • ドライバーでEDR/AVを層別に停止 → 観測不能状態で別ペイロード(ランサム、クリプトマイナー、Wiper)投入 → 復旧コストの増大、規制対応・開示リスクが跳ね上がります。

MITRE ATT&CK(仮説マッピング)

  • 初期アクセス/実行
    • T1189 Drive-by Compromise(SEO誘導サイト/リポジトリからの流入)
    • T1204.002 User Execution: Malicious File(ZIP/インストーラー実行)
    • T1036 Masquerading(LastPass等の偽装、NVIDIAドライバー偽装)
    • T1574.002 Hijack Execution Flow: DLL Side-Loading(vsdbg.exe/ vsdbg.dll)
  • 権限昇格・永続化
    • T1543.003 Create or Modify System Process: Windows Service(ドライバーサービス登録)
    • T1068 Exploitation for Privilege Escalation(SYSTEM化の試行、仮説)
  • 防御回避
    • T1553.005 Subvert Trust Controls: Code Signing(Microsoft署名ドライバーの悪用)
    • T1562.001 Impair Defenses: Disable Security Tools(AV/EDR停止)
  • 認証情報アクセス・収集
    • T1555.003 Credentials from Web Browsers(ブラウザ保存情報)
    • T1555.004 Credentials from Password Stores: Windows Credential Manager
    • T1539 Steal Web Session Cookie(チャット/ゲームクライアントのトークン窃取)
    • T1005 Data from Local System(ローカル収集)
  • C2・持ち出し
    • T1071.001 Application Layer Protocol: Web Protocols(推定)
    • T1041 Exfiltration Over C2 Channel(推定)

本件は緊急性と実務への落とし込みのしやすさが高いタイプの脅威です。逆に言えば、対策の初動次第で被害の裾野は大きく変わるはずです。署名信頼や開発者のダウンロード習慣といった“組織の前提”に手を入れられるかが分水嶺です。

セキュリティ担当者のアクション

優先度順に、即応から中期までを整理します。

  • 直ちに(48時間以内)

    • ドライバーブロックリストの実効確認を全端末で行います。Windowsの「Microsoft 脆弱なドライバー ブロックリスト」やWDACの推奨ドライバーブロックルールを有効化・継続適用できているかを点検します(OSや構成により既定有効でないケースがあるため要確認です)。
    • EDR/AVのタンパープロテクションおよびPPL対応を最大化します。カーネル段からの攻撃面をゼロにはできませんが、ユーザーモードの防御は最大限硬化します。
    • GitHubを「ユーザー向けソフトの正規入手元」と見なさないポリシーを周知します。特にブランド名+“setup/installer”キーワードでの誘導を要注意として教育します。
  • 1~2週間で

    • ドライバー導入の審査制(Publisher/製品IDベースの許可リスト)を整備します。WDAC/Device Guard等で“既知ベンダーの既知ドライバーのみ許可”を基本線にし、未知ドライバーは監査→承認のゲートを通す運用にします。
    • サイドローディング前提の制御を導入します。ユーザー書き込み可能ディレクトリからの正規バイナリ実行・未知DLL読込みを制限し、vsdbg.exeのような開発系ユーティリティが通常端末で起動しないようアプリ制御ポリシーを定義します。
    • ハンティング基盤の強化
      • SysmonのDriver Loaded(Event ID 6)で署名がMicrosoftにもかかわらず異常なファイル名/パス(例:alinubx.sys、一時ディレクトリ配下)を検知するルールを用意します。
      • サービス作成(SCM 7045)でType: kernel driver/ file system filter かつ未知Publisher/異常パスをアラート化します。
      • Image Load(Sysmon ID 7)でvsdbg.dllがユーザー書込み可能なパスから読み込まれる挙動を監視します。
    • ブラウザ・パスワードマネージャの企業管理を強化します。保存可否、エクスポート制御、SSO強制、セッション短縮、WebAuthn強制など運用面での露出を下げます。
  • 継続的に

    • 公式配布チャネルの“定義”を明文化し、ユーザーのダウンロード先をプロキシ/DNSで段階的に制御します。GitHubは「開発資産の入手場所」であって「エンドユーザーソフトの入手場所」ではない、という線引きを徹底します。
    • 検知テストを定常化します。模擬ドライバー導入(無害なテスト用)やDLLサイドローディング疑似行為で、検知/抑止/アラートフローが期待通りに働くかを毎月点検します。
    • インシデント初動用の“ドライバー視点”チェックリストを整備します。最近読み込まれたドライバー一覧、サービス新規作成の痕跡、EDRサービスの停止ログ、ブラウザ認証情報へのアクセス兆候などを即時に確認できる体制を用意します。

最後に、今回のメトリクス(緊急性・実行可能性・信頼性が相対的に高い一方で、ポジティブ要素は低い)から見えるものは明確です。防御側は「すぐ動けば被害を減らせる」フェーズにいます。署名信頼の見直しと、ダウンロード習慣の再設計に手を入れた組織ほど、次のキャンペーンにも強くなれるはずです。今日の一手は、明日の“既知の脅威”に対する勝率を上げます。

参考情報

  • GBHackers: New Rapuncel Infostealer Abuses Microsoft-Signed Driver to Terminate 145 Security Tools https://gbhackers.com/new-rapuncel-infostealer-abuses-microsoft-signed-driver/

(注)本稿は上記の公開情報に基づいて編集部が構成・考察したものです。追加のテクニカル詳細やIoCは、今後公開される一次ソースの確認をお勧めします。

背景情報

  • i Rapuncelは、Microsoftの正規のvsdbg.exeデバッグユーティリティを偽装したインストーラーを使用し、実行時に悪意のあるvsdbg.dllファイルをサイドローディングします。この手法により、攻撃者は特権昇格を試み、最終的にはSYSTEMレベルの実行を目指します。
  • i Alinubx.sysというドライバーは、NVIDIAファイルシステムフィルタードライバーとして偽装され、ターゲットプロセスをカーネルモードで開いて終了させることができます。この手法は、通常のユーザーモードのアクセスチェックを回避し、セキュリティ製品の保護を無効化します。