BlackMambaのPoCマルウェア、AIで検知を回避

HYASの研究者はこのほど、コマンド&コントロール(C2)インフラを不要にするとともに、検知アルゴリズムを回避するために新たなマルウェアを即座に生成するAI活用型の概念実証(PoC)マルウェアを開発した。「BlackMamba」と名付けられたこのマルウェアは、最も高度なサイバーセキュリティ製品さえ回避できるエクスプロイトの最新事例だ。一方、[…]

執筆者
Jeff Goldman
Jeff Goldman
Mar 10, 2023
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

HYASの研究者はこのほど、コマンド&コントロール(C2)インフラを不要にするとともに、検知アルゴリズムを回避するために新たなマルウェアを即座に生成するAI活用型の概念実証(PoC)マルウェアを開発した。

「BlackMamba」と名付けられたこのマルウェアは、最も高度なサイバーセキュリティ製品さえ回避できるエクスプロイトの最新事例だ。一方、HYASの研究者がホワイトハットだったとしても、今週、Mandiantの研究者は報じた「パッチ未適用のSonicWall Secure Mobile Access(SMA)アプライアンス上でマルウェアを実行し、長期的な永続化を維持する、疑わしい中国系キャンペーン」について。このマルウェアには、ユーザー認証情報の窃取、シェルアクセスの提供、ファームウェアのアップグレード後も存続する機能があるという。

12月には、SafeBreach Labsの研究者Or Yairがゼロデイ脆弱性を複数のEDRおよびウイルス対策ツールで発見した。一方、10月には、BlackByteランサムウェアグループが既知のドライバー脆弱性を積極的に悪用し、EDRの保護を回避していたことが判明した。

主要なEDRおよびウイルス対策製品を参照。

OpenAIを活用

BlackMambaのPoCは、サイバー犯罪者がAIツールを利用して新たなエクスプロイトを作成できるとの懸念を、さらに高める可能性がある。

「BlackMambaは、実行時に高い評価を得ているAPI(OpenAI)に接続する無害な実行ファイルを利用するため、感染したユーザーのキーストロークを盗むのに必要な、合成された悪意あるコードを返すことができる」と、HYASの主任セキュリティエンジニアであるJeff Simsは、脅威について詳述したブログ記事で記している。

「その後、Pythonのexec()関数を使い、無害なプログラムのコンテキスト内で動的に生成されたコードを実行する。悪意あるポリモーフィック部分は完全にメモリ内にとどまる」とSimsは付け加えた。「BlackMambaは実行されるたびにキーロギング機能を再合成するため、このマルウェアの悪意あるコンポーネントは真の意味でポリモーフィックになる」

このキーロガーは、ユーザー名、パスワード、クレジットカード番号などの機密情報を収集し、Microsoft Teamsを使ってデータを外部に流出させる。データは攻撃者が管理するTeamsチャンネルに送信される。

研究者らは、業界をリードするEDRソリューション(製品名は明かさないという配慮を見せた)に対してこのマルウェアをテストしたところ、脅威の検知に繰り返し失敗したと述べている。

関連記事:最新のMITREエンドポイントセキュリティ評価、上位にはおなじみの顔ぶれ

新種の脅威

「この新種のマルウェアがもたらす脅威は、非常に現実的だ」とSimsは警告する。「C2通信を排除し、実行時に新しく固有のコードを生成することで、BlackMambaのようなマルウェアは、現在の予測型セキュリティソリューションでは事実上検知できない」

BlackMambaは、今年初めのCyberArkの警告を鮮明に裏付ける概念実証だ。CyberArkは、OpenAIのChatGPTツールを利用すれば、検知が極めて困難なポリモーフィックマルウェアを作成できる可能性があると警告していた。

さらに最近では、Check Pointの研究者が、ChatGPTのAPIを利用するTelegramボットを作成(およびアクセスを販売)することで、サイバー犯罪者がChatGPTのコンテンツフィルターを積極的に回避していると警告した。このAPIには、ChatGPTのユーザーインターフェースに備わる不正利用防止策がない。

「その結果、フィッシングメールやマルウェアコードなどの悪意あるコンテンツを、ChatGPTがユーザーインターフェース上で設けている制限や障壁なしに作成できる」と、Check Pointの研究者らは付け加えた。

次に読む:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。