SecurityIncidentEN → JA
77
zenn ·
GitHubで見つけた「便利ツール」を解析したらマルウェアだった話
要約
筆者はGitHub上で見つけた動画ダウンロードGUIツール「yt-dlp-gui」を実行した際、不審なネットワーク通信を検知し解析を開始しました。解析の結果、このツールは難読化された.NET製マルウェアであり、ユーザーのブラウザの認証情報、Cookie、Discordトークン、IPアドレス、システム情報などを収集する機能を持つことが判明しました。窃取された情報は、DiscordのWebhookを通じて外部へ送信される仕組みになっていました。正規のyt-dlp機能の一部も提供しつつ、裏で個人情報を窃取するという巧妙な手口が使われていました。
📌
Key Points
- •GitHubで公開されていた動画ダウンロードツール「yt-dlp-gui」が、実際には情報を窃取するマルウェアであった。
- •マルウェアは、ブラウザのパスワードやCookie、Discordトークン、システム情報などを収集し、Discord Webhookを通じて外部へ送信する。
- •実行ファイルは難読化されており、正規の機能と悪意のある機能が巧妙に組み合わされていたため、検知が困難だった。
Why it matters
GitHubを含むオープンソースプラットフォームで提供されるツールであっても、安易に実行すると情報窃取マルウェアに感染するリスクがあるため、常に注意が必要です。
関連エンティティ
GitHubyt-dlp-guiyt-dlp.NETDiscordVirustotalDnSpyChromium