偽LastPassリポジトリがGitHub上で新型情報窃取マルウェア「Rapuncel」を配布
偽LastPassリポジトリがGitHub上で新型情報窃取マルウェア「Rapuncel」を配布
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-19 |
| 元記事 | Bleeping Computer |
要約
攻撃者がGitHub上にLastPass認証アプリを模倣した偽リポジトリを作成し、以前は未知だった情報窃取マルウェア「Rapuncel」を配布するキャンペーンが発覚した。技術者・開発者を主な標的としており、セキュリティツールを装った偽リポジトリへの誘導という手法が使われている。GitHubを悪用したソフトウェアサプライチェーン攻撃の一形態として継続的に問題となっており、オープンソースパッケージやツールのインストール時には公式リポジトリからの取得確認と、コードレビュー・ハッシュ検証が重要だ。新型のInfostealerマルウェアとして、認証情報・クレデンシャルの窃取被害拡大が懸念される。