Mem3nt0 Moriがスパイ活動攻撃でChromeのゼロデイを悪用

ハッカーがChromeのゼロデイを悪用し、Mem3nt0 Moriに関連する攻撃でスパイウェアを展開。GoogleはCVE-2025-2783を修正し、ユーザーに速やかなアップデートを呼びかけている。

執筆者
Ken Underhill
Ken Underhill
Oct 27, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Google Chromeのゼロデイ脆弱性が、ハッカーグループMem3nt0 Moriによって、ロシアとベラルーシの著名組織を狙った一連の標的型攻撃で積極的に悪用されていた。

この欠陥により攻撃者はChromeのサンドボックス保護を回避し、プリマコフ・リーディングス・フォーラムへの招待を装ったフィッシングキャンペーンを通じてスパイウェアを展開できた。

カスペルスキーの研究者は、「マルウェアの機能から、この作戦の主な目的はスパイ活動だったと考えられる」と述べた。

Operation ForumTroll

脆弱性CVE-2025-2783は、Windows上の134.0.6998.177より前のChromeバージョンに影響する。

この欠陥を悪用すると、攻撃者はダウンロードやユーザーの操作を必要とせずに、任意のコードを実行し、ファイルを窃取してスパイウェアをインストールできる。

Googleは脆弱性を修正したが、カスペルスキーの調査によると、アップデート前にすでに積極的な悪用が発生していた。

これらのインシデントは、カスペルスキーがOperation ForumTrollと呼ぶ作戦の一環であり、メディア、金融機関、研究大学を標的にしていた。この事実は、脅威アクターがスパイ活動にソーシャルエンジニアリングや商用スパイウェアを利用する傾向を強めていることを浮き彫りにしている。

攻撃チェーンの内部

攻撃は、ロシア語で個別に作成されたフィッシングメールから始まった。メールはプリマコフ・リーディングス・フォーラムから送られたように見せかけられていた。

リンク先は悪意あるWebサイトで、訪問すると自動的にエクスプロイトが発動した。クリックもダウンロードも必要なかった。

Chromeで開くと、エクスプロイトは、サンドボックス化されたコンポーネント間のデータ交換を処理する、ブラウザーのMojoプロセス間通信(IPC)システムの欠陥を突いた。

問題の原因は、現在のスレッドを参照するために使われる定数-2などの疑似ハンドルを、Chromeが適切に検証していなかったことにあった。

この見落としにより攻撃者はサンドボックスの境界を越えてスレッドハンドルを複製し、より高い権限を持つブラウザープロセスでコードを実行する権限を得ることができた。

この足掛かりを得た攻撃者は、Component Object Model(COM)ハイジャックを通じて永続的なマルウェアローダーを展開し、Windowsに正規のtwinapi.dllに見せかけた悪意あるDLLを読み込ませた。

ローダーはスパイウェアペイロードのLeetAgentを復号して起動し、リートスピークで書かれたコマンドを実行した。

LeetAgentにより、攻撃者は次のことが可能になった。

  • キーストロークを記録し、クリップボードのデータを監視する。
  • .docx、.pdf、.xlsxなどの拡張子を持つファイルを窃取する。
  • 信頼されたプロセス(rdpclip.exe)などにシェルコードを注入する。

スパイウェアは、Fastly[.]netのクラウドインフラ上にホストされたコマンド&コントロール(C2)サーバーと通信し、ChaCha20アルゴリズムに基づく難読化と暗号化を使用していた。

カスペルスキーの研究者は、このスパイウェアを、かつてHacking Teamとして知られていたイタリアの政府向けスパイウェア販売業者が設立したMemento Labs開発の商用監視ツール、Danteと関連付けた。

Advertisement

ブラウザー防御の多層化

GoogleはChromeの134.0.6998.177および134.0.6998.178でこの脆弱性を修正しており、組織はChromeの最新バージョンが使用されていることを確認すべきだ。

パッチ適用に加え、組織は次のような多層防御戦略を導入すべきである。

  • ブラウザーへの露出を制限:管理者による利用を制限し、不要な拡張機能を削除し、ブラウザー分離を使って悪意あるコードを封じ込める。
  • アクセス制御を強化:最小権限を適用し、管理者によるブラウジングをブロックし、ゼロトラストを導入してラテラルムーブメントの成功を防ぐ。
  • 検知と監視を強化:EDRとSIEMツールを使い、不審なハンドルやFastlyのトラフィックなどの異常やIOCを検出する。
  • システムとネットワークの防御を強化:Windows Defender Exploit Guard、メモリ整合性、セキュアゲートウェイを有効にして、サンドボックスからの脱出を阻止する。
  • ソーシャルエンジニアリングへの認識を強化する:一般的なソーシャルエンジニアリング攻撃を見抜けるよう、ユーザーを訓練する。

これらの対策を組み合わせることで、組織はエクスプロイト経路を制限し、ブラウザー防御を強化して、サイバーレジリエンスを構築できる。

商用スパイウェアが次のサイバー軍拡競争を加速

今回のキャンペーンは、ゼロデイエクスプロイトと商用スパイウェア業界の結び付きが強まり、単一で相互接続された脅威エコシステムが形成されていることを示している。

Mem3nt0 MoriがLeetAgentやDanteなどのツールを使用したことは、かつて政府向けに販売されていた監視技術が、現在では国家と連携する脅威アクターに力を与えている実態を示している。

サイバー犯罪者やAPTが、ベンダーのパッチ適用よりも速くブラウザーの脆弱性を兵器化する中、対応の迅速さと一貫性は、サイバーセキュリティのレジリエンスを測る重要な指標となっている。

こうした進化する脅威は、組織がプレッシャー下で断固として対応できるインシデント対応計画を体系化し、テストしておく必要性を浮き彫りにしている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。