偽LastPassインストーラーがMS署名ドライバを悪用——EDR無効化し「Rapuncel」スティーラーを展開
偽LastPassインストーラーがMS署名ドライバを悪用——EDR無効化し「Rapuncel」スティーラーを展開
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-22 |
| 元記事 | The Hacker News |
要約
GitHub上で配布された偽のLastPass Authenticatorインストーラーが、Microsoftの署名を持つWindowsカーネルドライバを悪用してウイルス対策・EDR製品145種を無効化した上で、パスワードスティーラー「Rapuncel」を実行する攻撃が発覚した。少なくとも40社を装ったインストーラーが確認されており、VirusTotalでも当初検知を回避していた。Microsoftの署名が悪用される高度な手口であり、エンドポイントセキュリティ製品の耐タンパー性強化が業界全体の課題として浮上している。