脅威動向  2026-09-22(火)配信

偽LastPass認証インストーラー、MS署名済みドライバでEDR停止

偽のGitHubリポジトリで配布されるインストーラーを起点として、Microsoft署名入りの脆弱なカーネルドライバを悪用し(BYOVD)、EDRやアンチウイルスを停止させた上で情報を窃取する攻撃キャンペーンの解説記事。
主要なTTP
偽のGitHubページ等を用いた検索結果のハイジャックとソフトウェアの偽装配布
ジャンクファイルを付加した大容量ZIPファイルによるスキャナーのバイパス
DLLサイドローディング(vsdbg.exeと悪意あるvsdbg.dllの利用)による管理者権限からSYSTEM権限への昇格
Microsoft署名済みカーネルドライバ(BYOVD)を用いたアンチウイルス・EDRプロセスの強制終了
ブラウザの保存情報、暗号資産ウォレット、メッセージングアプリのセッション情報の窃取
対象となる組織・利用者
信頼できない外部サイトや非公式のGitHubリポジトリからソフトウェアをダウンロードする可能性のあるエンドユーザーを抱える企業や組織。
推奨される防御アクション
公式のダウンロード元(ベンダー公式サイトや公式アプリストア)以外からのソフトウェア入手を禁止する
Microsoftの脆弱なドライバブロックリストを有効にし、最新の状態に保つ
不審なドライバのロードや、セキュリティプロセスの突然の停止に関するEDRのアラートを監視する
エンドポイントでの管理者権限の適切な管理とアプリケーション制御を実施する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →