サイバー犯罪者が、正規のインターネット回避ツールを装った暗号資産マイナー、いわゆるSilentCryptoMinerを展開し、ロシアで新たなサイバー攻撃の波が広がっている。
一見無害なアーカイブや、被害者にセキュリティソフトを無効化するよう促すインストール手順を通じて、2,000人以上のユーザーが感染し、システムが持続的かつ隠密な脅威にさらされている。
正規の回避ツールを装う
このマルウェアキャンペーンは、オンライン上の制限を乗り越えたいユーザーの需要を悪用する。攻撃者は、ディープパケットインスペクション(DPI)回避ユーティリティとして宣伝したアーカイブにSilentCryptoMinerを仕込んでいる。
登録者数6万人を誇る人気YouTubeチャンネルを通じて配布された悪意あるファイルは、インターネットのブロックを回避する安全なツールをダウンロードしているとユーザーに信じ込ませる。実際には、アーカイブには最終的にマイナーのペイロードを取得するPythonベースのローダーが含まれている。
内部の仕組み:攻撃手法と回避戦術
Kasperskyのサイバーセキュリティ研究者によると、このマルウェアはWindows Packet Divert(WPD)ツールを利用している。これは、便利なソフトウェアを装ってマルウェアを配布するために、ますます多用されている手法だ。
脅威アクターはさらに、誤検知を理由に被害者へウイルス対策プログラムを無効化するよう指示し、システムへの足掛かりを深める。実行されると、ローダーはサンドボックス環境の有無を確認し、Windows Defenderの除外設定を構成してからマイナーを起動する。
オープンソースのマイナーXMRigをベースとするペイロード自体にはランダムなデータが追加され、サイズは690 MBまで水増しされている。これにより、従来のウイルス対策ツールによる自動解析が困難になる。さらに、プロセスホロウイング技術を使ってマイナーのコードをdwm.exeなど正規のシステムプロセスに注入することで、マルウェアは発見を逃れ、ウェブパネルを通じて遠隔操作される。
影響と広がるサイバーセキュリティの脅威
このキャンペーンは、技術的な巧妙さを示す事例であると同時に、進化するサイバー犯罪戦略を示す憂慮すべき兆候でもある。暗号資産の窃取にとどまらず、このような攻撃は、遠隔アクセスツール(RAT)や情報窃取マルウェアの展開など、さらなる悪用への道を開く可能性がある。信頼された開発者になりすましてコンテンツ制作者を操る手法は、こうした攻撃者が用いる多層的な欺瞞をさらに浮き彫りにしている。
組織が注意すべき理由
規模や業種を問わず、すべての組織がこの問題に注目しなければならない。この攻撃は、特に信頼できないソースからのダウンロードを監視・フィルタリングするなど、強固なサイバーセキュリティ衛生の徹底が不可欠であることを浮き彫りにしている。
従業員に教育を行い、セキュリティソフトを無効化する危険性や、要求していないインストール手順を精査する重要性を理解させることが不可欠だ。SilentCryptoMinerの事例は、サイバー脅威がもはや標的型攻撃に限られず、日常的な活動からも発生し得ることを示している。常に警戒を怠らず、先回りした防御対策を講じる必要がある。
チェックしてマルウェアを防ぐためのベストプラクティスを確認し、機密データを保護して金銭やデータの損失を回避しましょう。

