Google Chromeのゼロデイ脆弱性が、ハッカーグループMem3nt0 Moriによって、ロシアとベラルーシの著名組織を狙った一連の標的型攻撃で積極的に悪用されていた。
この欠陥により攻撃者はChromeのサンドボックス保護を回避し、プリマコフ・リーディングス・フォーラムへの招待を装ったフィッシングキャンペーンを通じてスパイウェアを展開できた。
カスペルスキーの研究者は、「マルウェアの機能から、この作戦の主な目的はスパイ活動だったと考えられる」と述べた。
Operation ForumTroll
脆弱性CVE-2025-2783は、Windows上の134.0.6998.177より前のChromeバージョンに影響する。
この欠陥を悪用すると、攻撃者はダウンロードやユーザーの操作を必要とせずに、任意のコードを実行し、ファイルを窃取してスパイウェアをインストールできる。
Googleは脆弱性を修正したが、カスペルスキーの調査によると、アップデート前にすでに積極的な悪用が発生していた。
これらのインシデントは、カスペルスキーがOperation ForumTrollと呼ぶ作戦の一環であり、メディア、金融機関、研究大学を標的にしていた。この事実は、脅威アクターがスパイ活動にソーシャルエンジニアリングや商用スパイウェアを利用する傾向を強めていることを浮き彫りにしている。
攻撃チェーンの内部
攻撃は、ロシア語で個別に作成されたフィッシングメールから始まった。メールはプリマコフ・リーディングス・フォーラムから送られたように見せかけられていた。
リンク先は悪意あるWebサイトで、訪問すると自動的にエクスプロイトが発動した。クリックもダウンロードも必要なかった。
Chromeで開くと、エクスプロイトは、サンドボックス化されたコンポーネント間のデータ交換を処理する、ブラウザーのMojoプロセス間通信(IPC)システムの欠陥を突いた。
問題の原因は、現在のスレッドを参照するために使われる定数-2などの疑似ハンドルを、Chromeが適切に検証していなかったことにあった。
この見落としにより攻撃者はサンドボックスの境界を越えてスレッドハンドルを複製し、より高い権限を持つブラウザープロセスでコードを実行する権限を得ることができた。
この足掛かりを得た攻撃者は、Component Object Model(COM)ハイジャックを通じて永続的なマルウェアローダーを展開し、Windowsに正規のtwinapi.dllに見せかけた悪意あるDLLを読み込ませた。
ローダーはスパイウェアペイロードのLeetAgentを復号して起動し、リートスピークで書かれたコマンドを実行した。
LeetAgentにより、攻撃者は次のことが可能になった。
- キーストロークを記録し、クリップボードのデータを監視する。
- .docx、.pdf、.xlsxなどの拡張子を持つファイルを窃取する。
- 信頼されたプロセス(rdpclip.exe)などにシェルコードを注入する。
スパイウェアは、Fastly[.]netのクラウドインフラ上にホストされたコマンド&コントロール(C2)サーバーと通信し、ChaCha20アルゴリズムに基づく難読化と暗号化を使用していた。
カスペルスキーの研究者は、このスパイウェアを、かつてHacking Teamとして知られていたイタリアの政府向けスパイウェア販売業者が設立したMemento Labs開発の商用監視ツール、Danteと関連付けた。
ブラウザー防御の多層化
GoogleはChromeの134.0.6998.177および134.0.6998.178でこの脆弱性を修正しており、組織はChromeの最新バージョンが使用されていることを確認すべきだ。
パッチ適用に加え、組織は次のような多層防御戦略を導入すべきである。
- ブラウザーへの露出を制限:管理者による利用を制限し、不要な拡張機能を削除し、ブラウザー分離を使って悪意あるコードを封じ込める。
- アクセス制御を強化:最小権限を適用し、管理者によるブラウジングをブロックし、ゼロトラストを導入してラテラルムーブメントの成功を防ぐ。
- 検知と監視を強化:EDRとSIEMツールを使い、不審なハンドルやFastlyのトラフィックなどの異常やIOCを検出する。
- システムとネットワークの防御を強化:Windows Defender Exploit Guard、メモリ整合性、セキュアゲートウェイを有効にして、サンドボックスからの脱出を阻止する。
- ソーシャルエンジニアリングへの認識を強化する:一般的なソーシャルエンジニアリング攻撃を見抜けるよう、ユーザーを訓練する。
これらの対策を組み合わせることで、組織はエクスプロイト経路を制限し、ブラウザー防御を強化して、サイバーレジリエンスを構築できる。
商用スパイウェアが次のサイバー軍拡競争を加速
今回のキャンペーンは、ゼロデイエクスプロイトと商用スパイウェア業界の結び付きが強まり、単一で相互接続された脅威エコシステムが形成されていることを示している。
Mem3nt0 MoriがLeetAgentやDanteなどのツールを使用したことは、かつて政府向けに販売されていた監視技術が、現在では国家と連携する脅威アクターに力を与えている実態を示している。
サイバー犯罪者やAPTが、ベンダーのパッチ適用よりも速くブラウザーの脆弱性を兵器化する中、対応の迅速さと一貫性は、サイバーセキュリティのレジリエンスを測る重要な指標となっている。
こうした進化する脅威は、組織がプレッシャー下で断固として対応できるインシデント対応計画を体系化し、テストしておく必要性を浮き彫りにしている。





