偽GitHubページが拡散する「Rapuncel」、ブラウザーや暗号資産ウォレットを標的に

2026年9月21日 08:14

印刷

記事提供元:Tech Times

Windows向け情報窃取マルウェア「Rapuncel」を配布するキャンペーンが確認された。攻撃では、Microsoftの認証を受けたカーネルドライバーを利用し、ウイルス対策ソフトやEDRに関連する145のプロセスを停止させたうえで、ブラウザーの認証情報や暗号資産ウォレットのデータなどを収集する。

LastPassとDelphos Labsが2026年9月17日に公開した共同調査によると、攻撃者はLastPass Authenticatorをはじめ、少なくとも40社のソフトウェアブランドを装うページを用意していた。LastPassのシステム、サービス、顧客保管庫が侵害された事実はなく、同社の名称が外部のおとりとして悪用された。

■Microsoft認証ドライバーで防御機能を妨害

攻撃で使われた「Alinubx.sys」は、カーネルモードで動作するドライバーである。ローダーにはウイルス対策ソフトやエンドポイント検知・対応(EDR)製品に関連する145のプロセス名が組み込まれ、実行中の該当プロセスをAlinubx.sys経由で停止させる。

ドライバーはプロセスIDを受け取ると、Windows内部のObOpenObjectByPointerをKernelMode指定で呼び出し、ZwTerminateProcessでプロセスを終了する。この方法により、通常のユーザーモードのアクセス検査を経由せず、セキュリティ製品が自己防御に利用するProtected Process Light(PPL)も迂回できると研究チームは説明している。

Alinubx.sysは、MicrosoftのWindows Hardware Compatibility Publisherチェーンを通じて署名され、署名時刻は2023年3月だった。Microsoftの認証は、ドライバーが所定の署名プロセスを通ったことを示す一方、その機能が安全であることまで保証するものではない。

共同調査によると、このドライバーは2026年8月20日時点のVirusTotalで72エンジン中検知ゼロだった。その後、9月10日の解析では3エンジンが悪性と判定し、71エンジンは未検知だった。検知状況は時間の経過とともに変化している。

■既知のCcProtect系ドライバーと共通する機能

Alinubx.sysは、中国のHenan Dafeng SoftwareがCnCrypt製品で提供していた「CcProtect.sys」と、製品名、バージョン1.32、提出者情報、プロセス停止用のインターフェースなどを共有する。CcProtect.sysは、攻撃に悪用され得る正規署名済みドライバーをまとめたLOLDriversにも掲載され、プロセス停止機能を利用する概念実証コードが公開されている。

一方、Alinubx.sysでは、ドライバーの説明や内部のOriginalFilenameが変更され、CcProtect.sysとは異なるバイナリーとSHA-256ハッシュになっていた。単にディスク上のファイル名を変更しただけでハッシュが変化したわけではなく、識別情報を変更した別の署名済みファイルが使われた形だ。

Delphos Labsは、公開BYOVDリポジトリから取得した18件のドライバーにCcProtect.sysとAlinubx.sysを加え、2026年8月20日に取得したMicrosoftのドライバーブロックリストと照合した。20件はいずれもSHA-256ハッシュが一致せず、Alinubx.sysは共同報告書の公開時点でもブロックリストに掲載されていなかった。

このように、正規に署名されたものの危険な機能を持つドライバーを持ち込み、カーネル権限を利用する手法はBring Your Own Vulnerable Driver(BYOVD)と呼ばれる。既知ハッシュだけに依存する検知では、再コンパイルや識別情報の変更によって生成された別のバイナリーを捕捉できない場合がある。

■検索結果に現れる偽GitHubページから感染

キャンペーンは、利用者がソフトウェアを検索する行動を悪用していた。「LastPass Authenticator download」などの検索結果には、公式ページに見せかけたGitHub組織ページが表示され、そこから偽のダウンロードページへ誘導された。

偽ページには「Authorized Access」「VirusTotal Approved」「Secure Archive」など、実在しない安全性表示が掲載されていた。ダウンロードボタンを押すと、複数のGitHub PagesアカウントとCloudflare経由の制御サーバーを通り、攻撃者が管理するペイロードサーバーへ転送される仕組みだった。

調査チームは、ペイロードサーバーで少なくとも40社のブランドを装うページを確認した。URLのパラメーターに応じて表示内容を生成するJavaScriptキットが使われており、複数のブランドや配布経路を同じ基盤で運用できる構成になっていた。

最終的に配布されたZIPファイルは127.9MBまたは148MBで、サイズを増やすための無意味なデータが含まれていた。大容量ファイルを処理しない自動解析サービスやサンドボックスを回避する目的があったと研究チームはみている。

■Microsoft製デバッガーを使ったDLLサイドローディング

ZIPファイル内のインストーラーに見える実行ファイルは、MicrosoftのVisual Studio CoreCLR Debugger「vsdbg.exe」を改名したものだった。同じフォルダーには悪意ある「vsdbg.dll」が置かれ、正規のvsdbg.exeが起動時にこのDLLを読み込むDLLサイドローディングが使われた。

vsdbg.dllは.NET NativeAOTでコンパイルされたローダーで、複数の方法を試して管理者権限を取得する。SYSTEM権限を得ると、RapuncelとAlinubx.sysを展開し、ドライバーを「nvfsflt64.sys」としてWindowsのドライバーフォルダーへ保存する。

ドライバーはNVIDIA File System Filter Driverを装い、「NvFsFilter」というサービス名で登録された。Alinubx.sysが該当するセキュリティプロセスを停止した後、Rapuncelが情報収集を開始する。

Delphos Labsは、このローダーがCruciferraの「PUROSANGUE」と呼ばれるクリプター製品、またはその派生物で作られた可能性が高いと評価した。.relocセクションへのペイロード格納、COM Elevation Monikerを利用したUAC回避、145件の標的プロセスなどが、過去に報告された同製品の特徴と一致している。

■ブラウザーや暗号資産ウォレットから情報を収集

Rapuncelは、ブラウザーに保存された認証情報、暗号資産ウォレットのデータ、DiscordやSteamのトークン、Telegramのセッションデータ、Windows資格情報マネージャーの内容を収集する。共同報告書の技術要約では、少なくとも19種類のブラウザーと34種類以上の暗号資産ウォレットが対象として挙げられている。

ファイル名に「password」「seed」「wallet」「recovery」などを含む文書も探索する。さらに、接続された全モニターのスクリーンショットと、端末のシステム情報を取得する。

ChromeやEdgeなどで使われるアプリバインド暗号化に対しては、ヘルパーDLLをブラウザープロセスへ注入する。ブラウザー内部からElevation ServiceのDecryptDataメソッドを呼び出し、保存されたデータの復号を試みる仕組みである。

収集した情報はZIPファイルにまとめられ、HTTP形式に見せたTCP通信で攻撃者側のサーバーへ送信された。RapuncelはWindowsサービスとして永続化し、端末の再起動後も、復帰したセキュリティプロセスを停止して情報収集を繰り返す。

■追加機能はコード内に存在するが未使用

Alinubx.sysには、ファイルやレジストリの隠蔽、DLLインジェクション、プロセスやドライバーの傍受、Windows Filtering Platformを使った通信の制御やリダイレクトといった機能も含まれていた。

これらの機能を有効にするには「Alinubx.ccf」という設定ファイルが必要になる。調査対象の配布では、この設定ファイルの書き込みや関連する設定処理は確認されず、ドライバーはセキュリティプロセスの停止に使われていた。

Delphos Labsは2026年8月19日、Alinubx.sysをMicrosoft Security Response Centerへ報告した。Microsoft側は、Microsoftが所有するコンポーネントの脆弱性には該当しないとして、ブロックリストへの追加を扱うWindows Defender Security Intelligenceのドライバー提出窓口を案内したという。

Delphos Labsは同日、この窓口からあらためて提出した。2026年9月17日の共同報告書公開時点では、Alinubx.sysはMicrosoftの脆弱なドライバーのブロックリストに掲載されていなかった。

■BoryptGrabとの関連を中程度の確信度で評価

研究チームは、このキャンペーンを特定の攻撃者へ帰属させていない。一方、Trend Microが2026年3月に報告した情報窃取マルウェア「BoryptGrab」との間に、配布方法や収集処理の共通点を確認した。

両者は、検索向けに最適化された偽GitHubリポジトリ、GitHub Pages上のダウンロード画面、大容量ZIPによる解析回避を使用する。UserInformation.txt、installed_applications.txt、スペルを誤った「Filegraber」ディレクトリなど、生成するファイル名にも共通点があった。

また、ChromeやEdgeへDLLを注入し、Elevation Serviceを介してアプリバインド暗号化されたデータを復号する流れも共通している。Delphos Labsは、共通のコードベース、ツール、または派生関係を示す要素とみている。

ただし、RapuncelとTrend Microが公開したBoryptGrabの検体は同一のバイナリーではなく、ハッシュ、ビルド名、ブラウザー用DLLの実装、通信先も異なる。Delphos LabsはRapuncelをBoryptGrab関連の亜種または兄弟ビルドと中程度の確信度で評価しているが、同じキャンペーンや同じ運用者によるものとは断定していない。

■感染が疑われる場合の対応

2026年8月以降、検索結果で見つけた非公式のGitHubページからソフトウェアをダウンロードして実行した場合は、端末に保存されていた認証情報が漏えいした可能性を考慮する必要がある。パスワードの変更や有効なセッションの無効化は、感染が疑われる端末ではなく、別の安全な端末から行う。

ブラウザーに保存したパスワードに加え、メール、金融サービス、Discord、Steam、Telegramなどのセッションも確認する。暗号資産ウォレットのシードフレーズが端末に保存されていた場合は、漏えいした可能性を前提に、新しく作成したウォレットへの移行を検討する必要がある。

Alinubx.sysは、Windowsが通常起動している間にセキュリティツールを停止させる可能性がある。調査チームは、セーフモードでの起動や外部のオフライン復旧手段を利用し、必要に応じて専門家によるフォレンジック調査を行うよう勧めている。

企業のセキュリティチームは、NvFsFilterサービスの作成、ドライバーフォルダーへのnvfsflt64.sysの書き込み、vsdbg.exeからの不審な子プロセス起動などを監視できる。通信先やハッシュは変更され得るため、特定の侵害指標だけでなく、署名済みドライバーの読み込み後にセキュリティプロセスが相次いで終了する挙動も重要な手掛かりになる。

元記事: Rapuncel Infostealer Killed 145 Security Tools Before Stealing Browser and Wallet Credentials

※この記事はTech Timesから提供を受けた記事を日本向けに翻訳・編集したものです。

関連キーワード