サイバーセキュリティ

Microsoft、ソフトウェア利用者を狙う多段階マルウェアの偽インストーラーキャンペーンを検知

Microsoft Defender Expertsは、ソフトウェアベンダーのサイトを装って悪意のあるインストーラーを配布する活動中のキャンペーンを追跡した。インストーラーはダウンロードのたびに自身を再生成し、その後、永続化メカニズムを作成してWindowsの保護を弱め、攻撃者が管理するインフラストラクチャへの接続を試みる。観測された活動は、中国関連の組織および中国語話者の利用者に集中しており、医療、製造、ゲーム、テクノロジー、政府、教育の各分野で感染が確認されている。

2026-09-01
2 分で読めます
7 閲覧数
فريق تحرير certi.news
Microsoft、ソフトウェア利用者を狙う多段階マルウェアの偽インストーラーキャンペーンを検知

活動中のマルウェアキャンペーンは、有名ブランドを装った偽のダウンロードサイトを悪用し、正規に見えるインストーラーを利用者にダウンロードさせる。その後、永続化メカニズムの作成、Microsoft Defenderの弱体化、Windows Updateコンポーネントの無効化、攻撃者の管理下にあるインフラストラクチャへの接続試行を含む、多段階の感染チェーンが開始される。Microsoft Defender Expertsによると、この活動は複数の組織や分野に影響を与えており、中国関連の組織および中国語話者の利用者への影響が最も大きかった。

Microsoft Security Blogで公開された観測によると、影響を受けた分野には医療機器、医療、製造、ゲーム、テクノロジー、物流、政府、高等教育が含まれる。Microsoftは中程度の確信度で、このキャンペーンがSilver Fox(Yinhuまたは银狐としても知られる)の活動と一致すると評価しているが、国家と関係する攻撃者への帰属は行っていない。

偽のダウンロードページから持続的なペイロードへ

感染は、信頼できるベンダーのサイトを装い、目立つダウンロードボタンを表示するページから始まる。Microsoftはある事例で、端末が偽サイトpc-razerzone[.]com[.]cnへ移動し、別の配布ホストからapp_setup.6653004.zipという名前のアーカイブをダウンロードしたことを確認した。また、FileOriginReferrerUrlのデータから、アーカイブを偽装ページおよび変動する配布ホストと結び付けたほか、Alibaba Cloud Object Storage Service上でホストされていると疑われるコンテナーとも関連付けた。

ここで最も注目すべき特徴は、アーカイブ名が固定されたままでも、ダウンロードのたびにSHA-256ハッシュが変化する可能性がある点である。これは、リクエストごとにサーバー上でペイロードが生成されていることを示している。Microsoftは、app_setup.*、zinst.*、zintall.*、intsoft.*、innstll.*という名前のアーカイブ群を確認した。配布先のURLが同じであっても、内容は異なっていた。また、キャンペーンでは.com.cn、.hl.cn、.cnなどの拡張子で、ブランド名を模倣したドメインが使用されていた。

アーカイブを開くと、利用者はラッパー型インストーラーを実行する。このインストーラーは、通常C:\Users\Public、C:\Program Files (x86)、またはC:\ProgramDataの下に、ランダムなパスと名前で実行ファイルを作成する。名前やパスは変化するものの、Microsoftは一部の段階で一定の内容を確認しており、その中にはSHA-256ブロックが676a2a7b94caで始まるペイロードも含まれていた。このため、ファイル名だけに依存するよりも、動作や固定された特徴量の方が有用である。

キャンペーンはWindows Installerを介した並行経路も使用している。アーカイブはmsiexec.exeを埋め込みモードで呼び出し、全ユーザーが書き込み可能なフォルダーからランダムなファイルを作成して実行する。Microsoftは、この方法で到達したペイロードについて20種類を超える異なる名前を確認した。実行チェーンでは、msedge.exe、explorer.exe、svchost.exeが親プロセスとして現れた。

信頼できるファイルの偽装とシステムツールの悪用

後続のペイロードの一つは、Philips Speech Driver Client Configurationプログラムを装おうとし、ファイルのメタデータではSpeech Processing Solutions GmbHに帰属するように見せていた。一方、ProductNameの値には未完成の要素TODO: <Product name>が含まれていた。またMicrosoftは、C:\Windows\System32ではなく、システム外のパスから実行されるsvchost.exeを確認した。これは、ファイル名だけでは改ざんを検出できないことを示す行動上の兆候である。

Indigo Roseに関連するTrueUpdate Clientは、正規の更新メカニズムの動作を再利用する形で悪用され、TLS経由でAlibaba Cloud OSSのコンテナーから追加ペイロードをダウンロードした。一部のペイロードは、通常の技術業務や生産性向上の作業に見える名前のスケジュールタスクによって繰り返し起動された。感染端末では、約60秒間隔で再実行されるパターンも確認された。

キャンペーンはどのように永続化を延ばそうとするのか

より高い権限を得るため、マルウェアはSYSTEM権限で実行される短命なタスクを作成し、それを利用してタスクの実行前にMicrosoft Defenderの除外設定を書き込み、その後タスクを削除した。また、CreateRemoteThreadを使用して正規アプリケーションのプロセスにコードをインジェクションする動作に加え、PowerShellによる保護の無効化、vssadminを使用したシャドウコピーの削除、ペイロードフォルダーの権限強化、wuauserv、UsoSvc、uhssvc、WaaSMedicSvcなどのWindows Updateサービスの無効化も確認された。

後続の通信では、6文字で構成された.netドメインと、標準ではないポートを使用するIPアドレスが含まれていた。その中には5090、7031、7032、7088から7090、8050、28290、28300が含まれる。一部のコマンドアンドコントロールのエンドポイントは断続的に利用できなかった一方、クラウドオブジェクトストレージへの通信は継続していた。これは、通信レイヤーとペイロードホスティングレイヤーが分離されていることを示している。

防御チームにとって実際に何が変わるのか

このキャンペーンは、アーカイブが自身を再生成し、実行ファイル名がランダムであり、インフラストラクチャが変動するドメインやホストに依存しているため、単一のファイル名やハッシュをブロックするだけでは不十分であることを示した。そのためMicrosoftは、C:\Users\Public、C:\Program Files (x86)、C:\ProgramData内でランダムな実行ファイルが作成されるパターンを監視し、リファラーのページアドレスと配布先アドレスを関連付け、Defenderの除外設定を変更した後に自身を削除するSYSTEM権限の短命なタスクを調査するよう推奨している。

Microsoftは、Tamper Protectionを有効化し、信頼されていないファイル、難読化されたスクリプト、コピーまたは偽装されたシステムツールの実行を防止する攻撃対象領域の縮小ルールに加え、高度なランサムウェア保護を使用するよう推奨している。また、偽装に似たドメインから届いたZIPアーカイブには注意して対応し、確認後にキャンペーンに関連する通信指標を監視またはブロックする必要がある。

Microsoft Defenderは、この活動の複数の段階を検出し、基準を満たした事例ではAttack Disruptionを実行した。これにより、端末、アカウント、SMBを介したラテラルムーブメントの試みが封じ込められた。ただし同社は、封じ込めがすべての永続化メカニズムの除去を意味するわけではないと説明している。タスク、ファイル、残存する痕跡を根絶するには、対応担当者による介入が依然として必要だった。これは実務上重要な点である。自動検出に成功した場合でも、対応チームはその後、永続化の仕組みと、保護、更新、復旧に加えられた変更を完全に検査する必要がある。

ニュースの出典
Microsoft Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る