マルウェアキャンペーンがWindowsに組み込まれた機能を悪用し、被害者のスマートフォンに一度も触れることなく機密データを傍受している。
Cisco Talosの研究者はCloudZリモートアクセス型トロイの木馬(RAT)を特定した。このRATはカスタムプラグインを使ってMicrosoftのPhone Linkアプリケーションを監視し、SMSベースのワンタイムパスワード(OTP)を取得する可能性がある。
「より多くの人がさまざまなアカウントへの導入を進めるなか、MFAのバイパスは侵害チェーンにおいてますます大きな比重を占めるようになっている」と、Cisco TalosのHead of OutreachであるNick Biasini氏はeSecurityPlanetへのメールで述べた。
Nick氏は、「このプラグインは、スマートフォンとコンピューターの間に存在する通信チャネルを掌握することでMFAをバイパスする新たな手法だ」と説明した。
主なポイント
- Cisco Talosは、CloudZ RATがMicrosoft Phone Linkを悪用し、SMSベースのワンタイムパスワード(OTP)を傍受していることを特定した。
- 攻撃者は、被害者のスマートフォンを侵害することなく、Windowsエンドポイントから同期されたモバイルデータに直接アクセスできる。
- マルウェアはPhenoプラグインを使ってPhone Linkの活動を監視し、ローカルに保存された認証データを抽出する。
- CloudZは、LOLBins、メモリ内実行、スケジュールタスクによる永続化などのステルス技術を利用して検知を回避する。
- このキャンペーンは、信頼されたデバイス間連携とSMSベース認証に伴うリスクが高まっていることを浮き彫りにしている。
CloudZ RAT攻撃の概要
| 攻撃コンポーネント | 説明 |
|---|---|
| 標的となる機能 | Microsoft Phone Link |
| 使用されたマルウェア | CloudZ Remote Access Trojan(RAT) |
| 主要プラグイン | Pheno |
| 主な目的 | SMS OTPと同期データの傍受 |
| 初期感染手法 | 偽ソフトウェア更新ローダー |
| アクセスされたデータ | SMSメッセージ、通知、通話履歴 |
| 回避技術 | LOLBins、メモリ内実行、サンドボックス検知 |
| 主なセキュリティリスク | 信頼されたデバイス間連携の悪用 |
CloudZ攻撃チェーンの内部
この攻撃は、業務効率化とシームレスなデバイス連携のために多くの組織が依存している、Windowsに組み込まれた信頼性の高いデバイス間機能を標的にする。
攻撃者はMicrosoftのPhone Linkアプリケーションを悪用することで、モバイル側のセキュリティ制御を回避し、エンドポイントから機密性の高い認証データに直接アクセスできる。
Cisco Talosによると、このキャンペーンは2026年初頭から活動しており、モジュール式のツールを使って環境を横断的に拡大している。特にSMSベース認証とデバイス同期に依存する環境が標的となっている。
CloudZマルウェア感染の始まり
侵入チェーンは、正規のソフトウェア更新を装った悪意あるローダーから始まる。
実行されると、.NETベースのペイロードを展開してCloudZリモートアクセス型トロイの木馬(RAT)をインストールし、スケジュールタスクによって永続化を確立したうえで、コマンド&コントロール(C2)サーバーに接続して指示を受け取る。
そこから攻撃者は、Phenoプラグインを含む追加機能を動的に読み込める。
PhenoプラグインがPhone Linkのデータを狙う仕組み
Phenoは、システム上で稼働中のPhone Linkプロセス(例:YourPhoneやPhoneExperienceHost)をスキャンするという重要な役割を担う。
検出すると、アクティブなプロキシ接続が使用されているかどうかを確認するため、さらにチェックを実行する。これは、PCがペアリングされたモバイルデバイスとデータを能動的に同期していることを示す。
確認が完了すると、CloudZは、同期されたSMSメッセージ、通知、通話履歴を含むローカル保存のSQLiteデータベースファイルにアクセスできる。これにより、エンドポイントに保存された機密データが実質的に露出する。
攻撃者はSMSメッセージとOTPにアクセス可能
この手法により、攻撃者はモバイルデバイス自体を侵害することなく、ワンタイムパスワード(OTP)やその他の認証データを傍受できる可能性がある。
この手法が有効なのは、正規の機能と、デバイス間の信頼されたシステム関係を悪用するためだ。
CloudZは、ひそかに活動し続けるため、サンドボックスおよびデバッガーの検知、動的なメモリ内実行、PowerShellやbitsadminなどのLiving-off-the-Landバイナリ(LOLBins)を使った追加ペイロードのダウンロードなど、複数の回避技術を組み込んでいる。
こうした戦術により、マルウェアは通常の活動に紛れ込みやすくなり、検知が困難になるとともに、長期的なアクセスのリスクが高まる。
露出を減らすための主な対策
CloudZのような脅威への露出を減らすため、組織は信頼された機能の悪用を制限し、エンドポイントの可視性を高めることに注力すべきだ。
- 機密性の高い環境ではPhone Linkを制限または無効化し、同期されたモバイルデータへのアクセスを制限する。
- SMSベース認証をフィッシング耐性のあるMFAに置き換え、強固なID制御を適用する。
- 不審な活動がないかエンドポイントを監視し、異常なプロセス、スケジュールタスク、LOLBinsの使用などを確認する。
- EDR、SIEM、DNSフィルタリングを導入して異常を検知し、悪意あるインフラをブロックする。
- アプリケーション制御、最小権限、セキュアな設定を適用して攻撃対象領域を縮小する。
- デバイス間同期ツールを監査・管理し、SQLiteファイルなどのローカルデータストアへのアクセスを制限する。
- インシデント対応計画をテストし、攻撃シミュレーションツールを信頼の悪用やエンドポイント侵害を想定したシナリオで活用する。
これらの対策を組み合わせて実施することで、組織はレジリエンスを高め、信頼されたシステムやデバイス間連携を悪用する攻撃への露出を減らせる。
接続されたシステムに潜むリスク
CloudZキャンペーンは、攻撃者がアクセスを得るために正規の機能や連携を悪用する、より広範な傾向を浮き彫りにしている。
組織が相互接続されたツールをさらに導入するにつれ、こうした信頼関係が新たなリスクをもたらす。そのため、脆弱性だけでなく、システムがどのように相互作用し、データを共有するかも評価する必要がある。
こうしたリスクを背景に、一部の組織はゼロトラストソリューションを導入している。これはアクセスを継続的に検証し、システム間の暗黙の信頼を制限するものだ。





