なぜ気付けない? 侵入後にDLL偽装で正規ソフトに潜むマルウェアの手口と対策:セキュリティニュースアラート
攻撃者の侵入後に展開され、長期間潜伏するマルウェアをMicrosoftが解析した。このマルウェアは業務環境でよく使われる複数の正規ソフトウェアになりすまし、通常の通信に紛れて指令を受け取る。どう見抜き、どう備えればいいのか。
Microsoftは2026年9月28日(現地時間)、標的型攻撃で使われる新型マルウェアの解析結果を公開した。このマルウェアは、攻撃者が標的の環境への侵入を済ませた後に展開される「ポストコンプロマイズ型」だ。侵入そのものではなく、長期間の潜伏と、その後の攻撃の足場づくりを担うという。
このマルウェアの活動は少なくとも2025年10月までさかのぼる。これまでに通信事業者や大学、政府間組織、医療系非営利団体、政府契約企業への侵入で確認された。Microsoftは、観測された活動が中国を拠点とする脅威アクターの動きと一致すると評価する。利用者として特定されたのは、ソフトウェア「DAEMON Tools」のサプライチェーン侵害に関連付けられた攻撃者グループ「Storm-3069」だ。
侵入後に長く居座るマルウェアは、本来なら日々の監視の中で見つかるはずだ。それでも発見を免れてきた背景には、徹底した偽装がある。
潜伏を支える「偽装」の手口とは
このマルウェア「NeedyMantis」は、翻訳支援ツール「Poedit」やデータ転送ツール「curl」、テキストエディタ「Vim」、遠隔操作ツール「TightVNC」といったオープンソースソフトウェアに同梱される形で持ち込まれ、「DLLサイドローディング」と呼ばれる手法で起動する。
DLLサイドローディングは、正規のプログラムが起動時に読み込むDLL(プログラム部品)を悪意あるファイルにすり替え、正規プログラムの実行に便乗してマルウェアを動かす手法だ。解析されたサンプルは、Poeditの更新コンポーネント「WinSparkle」のDLLを置き換えていた。この他に「Microsoft Office」やBroadcom、Intel、NVIDIAのDLLコンポーネントを装う例も確認された。
偽装はファイル名だけにとどまらない。NeedyMantisはC++で書かれた複数のコンポーネントとシェルコードで構成され、第1段のローダーは、暗号化と圧縮を施した独自形式のファイルアーカイブから次の段階を取り出して実行する。文字列や定数の難読化、デバッガー検知といった解析妨害の仕組みも備える。第2段のローダーは拡張子「.ps1」のPowerShellスクリプトを装っているが、中身はシェルコードだ。最終的に展開される主要コンポーネントは、PEファイルを簡略化した独自の実行ファイル形式に変換されている。
通信にも偽装が及ぶ。主要コンポーネントは、コマンド&コントロール(C2)サーバとの通信と追加モジュールの管理を担う。C2サーバへの最初の接続はHTTPSのGETリクエストで、その後はWebSocketを使った独自のバイナリプロトコルに切り替わる。通信には「firefox/21.0」という偽のユーザーエージェントが使われ、暗号化されたWeb通信に紛れ込む。C2サーバからの指令にはモジュールの読み込みや解放、データの受け渡しがあり、追加モジュールで機能を拡張できる構造だ。ただし、モジュールの具体的な機能は確認されていないという。
ある侵入事例では、攻撃者が侵入後の手動操作でオープンソースのツールキット「Impacket」を使っていた。正規ソフトウェアと悪性DLL、ファイルアーカイブをネットワーク共有から標的の端末にコピーして実行したという。
「侵入済み」を前提にした検知と防御のポイント
正規ソフトウェアの実行に便乗する以上、侵入時点での検知だけに頼るのは難しい。Microsoftは、内部に潜む活動をあぶり出す観点から次の対策を挙げている。
- 攻撃者の指令サーバのホスト名「corp.tripswithengine[.]com」への外向き通信がないかを確認する
- ウイルス対策製品のクラウド連携機能を有効にし、未知の亜種を検出した時点で遮断できるようにする
- EDR製品の自動遮断機能とネットワーク保護を有効にし、侵入後の不審な挙動を封じ込める
- 実行元の信頼性といった基準を満たさない実行ファイルや、難読化された可能性のあるスクリプトの実行を制限する
ブログでは、侵害の痕跡を示すIoC(Indicators of Compromise)や脅威ハンティング用の検索クエリも公開されている。偽装されたDLLのファイル名と配置先、偽のユーザーエージェントが手掛かりとして示されており、Microsoftは自組織の環境に関連する活動がないかの確認に活用するよう案内している。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
関連記事
社長を装った詐欺メール、3日で100万通に 経理をだます「三重の偽装」
Microsoftは、企業のCEOになりすまして経理部門に5万ドル弱の送金を促す詐欺メールを3日間で100万通超確認したと発表した。メールには生成AIの利用をうかがわせる痕跡が残っていた。攻撃者は担当者を信じ込ませるために何を仕込んだのか。
Teamsの外部連携を悪用した「偽ヘルプデスク攻撃」 侵入の手口と対策を解説
Teamsの外部連携を悪用するサイバー攻撃について、Microsoftが注意を呼び掛けている。ヘルプデスクを装って利用者に遠隔操作を許可させ、バックドアを設置して企業網へ侵入・横展開を図る。その詳細な侵入プロセスと対策をまとめた。
「Terminal貼り付け」は危険! 「Windows+R」コピペの次に来た新型ClickFix
ソーシャルエンジニアリング手法「ClickFix」の派生型「TerminalFix」が広がっている。Microsoftによると、利用者を偽の操作へ誘い込む点は同じだが、その誘導先が変わり、被害の性質そのものが従来型から変化したという。何が起きているのか。
2050年5月13日の“不審な予定”に要注意 M365カレンダーを悪用する新マルウェア
Group-IBは、Microsoft 365のカレンダーを悪用する新マルウェアを確認したと発表した。2050年5月13日の予定を隠れみのに指令を受信したり搾取したデータを送信したりするという。