Lossless ScalingのGitHub偽装マルウェアから学ぶ安全なソフトウェア入手法

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「GitHubにあるソフトって安全だと思ってたけど、マルウェアが混ざってるの?」
「無料で使えるツールをダウンロードしたいけど、偽物かどうか見分けがつかない」

チップス

ボス!
Lossless Scalingっていうゲーム用ツールの偽物がGitHubに上がってて、マルウェアだったみたいでしゅ!
GitHubって安全じゃなかったんでしゅか!?

ボス

GitHubは誰でもリポジトリを作れるプラットフォームだ。
公式っぽい名前をつけた偽リポジトリにマルウェアを仕込む手口は以前からある。
「GitHubにあるから安全」という思い込みは、攻撃者にとって格好の餌だな。

この記事では、Lossless Scalingの偽装マルウェア事例をもとに、偽リポジトリの見分け方と安全なダウンロード方法を解説します。

  • Lossless Scalingを偽装したGitHubリポジトリでマルウェアが配布された事例
  • 偽リポジトリに仕込まれたRAT(遠隔操作型マルウェア)の危険性
  • 偽装を見抜くための具体的なチェックポイント

GitHubからソフトウェアをダウンロードする機会がある方は、ぜひ押さえておいてください。

オススメ案件

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...
目次

偽装マルウェアの手口と被害リスク

今回の事例で何が起きたのか、攻撃の仕組みを確認します。

人気ツールを装ったRAT配布

Lossless Scalingは、PCゲームのフレーム生成やアップスケーリングを行う人気のWindowsツールです。
本来はSteamで有料販売されている正規のソフトウェアですが、GitHubに「無料版」を装った偽リポジトリが複数作成されました。

マルウェア解析サービスの調査によると、偽のダウンロードファイルには以下の脅威が含まれていました。

  • AsyncRAT(遠隔操作型トロイの木馬)が内蔵されており、PCを遠隔操作される
  • パスワードや認証情報を盗む「情報窃取型マルウェア(Stealer)」も同梱
  • 感染すると攻撃者がキー入力の記録、画面の監視、ファイルの窃取を実行可能に

有料ソフトを無料で手に入れたいというユーザーの心理を突いた、典型的なソーシャルエンジニアリング手法です。

チップス

タダでもらえると思ったら、自分のPCを丸ごと渡してたってことでしゅか……。
怖すぎるでしゅ。

ボス

「タダほど高いものはない」とはまさにこのことだ。
有料ソフトの非公式無料版は、ほぼ間違いなくリスクが伴う。

偽リポジトリを見抜くチェックポイント

GitHub上の偽装を見破るための実践的なポイントを整理します。

ダウンロード前に確認すべき5項目

GitHubでソフトウェアをダウンロードする際は、以下の項目を必ずチェックしてください。

  • リポジトリの作成者アカウントが公式の開発者・組織であるか確認する
  • スター数やフォーク数が不自然に少なくないか(作成直後のリポジトリは要注意)
  • コミット履歴が極端に少ない、または一度にすべてのファイルがアップロードされていないか
  • READMEやIssueが不自然に豪華、またはコピペされた内容ではないか
  • Releasesに添付されたバイナリが公式サイトで配布されているものと一致するか

安全なソフトウェア入手の原則

偽装リポジトリの手口は年々巧妙化しています。
根本的な対策として、ソフトウェアの入手経路そのものを見直すことが大切です。

入手方法安全性
公式サイト・公式ストア(Steam等)最も安全。正規の配布チャネルを利用する
開発者の公式GitHubリポジトリ公式サイトからリンクされているリポジトリであれば安全
検索結果上位のGitHubリポジトリ偽装の可能性あり。必ずアカウントの正当性を確認
SNSやフォーラムで共有されたリンクリスクが高い。フィッシングの入口になりやすい

迷ったときは「公式サイトからたどれるリンクだけを信用する」と決めておくのが最もシンプルで効果的な防御策です。

まとめ

ボス

GitHubは優れたプラットフォームだが、誰でもリポジトリを作れる以上、偽装のリスクは常にある。
「公式サイトからたどる」「アカウントの正当性を確認する」。
この2つを徹底するだけで、大半の偽装は回避できる。

チップス

オイラ、ゲームの無料ツールとか気軽にダウンロードしてたでしゅ……。
これからは公式サイトからだけにするでしゅ。

Lossless Scalingの偽装事例は、GitHub上のソフトウェアを無条件に信頼する危険性を示しています。
有料ソフトの「無料版」には特に警戒し、ダウンロード前にリポジトリの信頼性を必ず確認してください。
公式サイトを起点にした入手ルートを習慣づけることが、最も確実な防御になります。

オススメ案件

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次