CloudZ RAT、Windows Phone Linkを悪用してOTPを窃取

Cisco Talosは、CloudZ RATがMicrosoft Phone Linkを悪用し、WindowsエンドポイントからSMSベースのOTPを傍受していることを発見した。

執筆者
Ken Underhill
Ken Underhill
May 7, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

マルウェアキャンペーンがWindowsに組み込まれた機能を悪用し、被害者のスマートフォンに一度も触れることなく機密データを傍受している。

Cisco Talosの研究者はCloudZリモートアクセス型トロイの木馬(RAT)を特定した。このRATはカスタムプラグインを使ってMicrosoftのPhone Linkアプリケーションを監視し、SMSベースのワンタイムパスワード(OTP)を取得する可能性がある。

「より多くの人がさまざまなアカウントへの導入を進めるなか、MFAのバイパスは侵害チェーンにおいてますます大きな比重を占めるようになっている」と、Cisco TalosのHead of OutreachであるNick Biasini氏はeSecurityPlanetへのメールで述べた。

Nick氏は、「このプラグインは、スマートフォンとコンピューターの間に存在する通信チャネルを掌握することでMFAをバイパスする新たな手法だ」と説明した。

主なポイント

  • Cisco Talosは、CloudZ RATがMicrosoft Phone Linkを悪用し、SMSベースのワンタイムパスワード(OTP)を傍受していることを特定した。
  • 攻撃者は、被害者のスマートフォンを侵害することなく、Windowsエンドポイントから同期されたモバイルデータに直接アクセスできる。
  • マルウェアはPhenoプラグインを使ってPhone Linkの活動を監視し、ローカルに保存された認証データを抽出する。
  • CloudZは、LOLBins、メモリ内実行、スケジュールタスクによる永続化などのステルス技術を利用して検知を回避する。
  • このキャンペーンは、信頼されたデバイス間連携とSMSベース認証に伴うリスクが高まっていることを浮き彫りにしている。

CloudZ RAT攻撃の概要

攻撃コンポーネント説明
標的となる機能Microsoft Phone Link
使用されたマルウェアCloudZ Remote Access Trojan(RAT)
主要プラグインPheno
主な目的SMS OTPと同期データの傍受
初期感染手法偽ソフトウェア更新ローダー
アクセスされたデータSMSメッセージ、通知、通話履歴
回避技術LOLBins、メモリ内実行、サンドボックス検知
主なセキュリティリスク信頼されたデバイス間連携の悪用

CloudZ攻撃チェーンの内部

この攻撃は、業務効率化とシームレスなデバイス連携のために多くの組織が依存している、Windowsに組み込まれた信頼性の高いデバイス間機能を標的にする。

攻撃者はMicrosoftのPhone Linkアプリケーションを悪用することで、モバイル側のセキュリティ制御を回避し、エンドポイントから機密性の高い認証データに直接アクセスできる。

Cisco Talosによると、このキャンペーンは2026年初頭から活動しており、モジュール式のツールを使って環境を横断的に拡大している。特にSMSベース認証とデバイス同期に依存する環境が標的となっている。

CloudZマルウェア感染の始まり

侵入チェーンは、正規のソフトウェア更新を装った悪意あるローダーから始まる。

実行されると、.NETベースのペイロードを展開してCloudZリモートアクセス型トロイの木馬(RAT)をインストールし、スケジュールタスクによって永続化を確立したうえで、コマンド&コントロール(C2)サーバーに接続して指示を受け取る。

そこから攻撃者は、Phenoプラグインを含む追加機能を動的に読み込める。

Advertisement

Phenoは、システム上で稼働中のPhone Linkプロセス(例:YourPhoneやPhoneExperienceHost)をスキャンするという重要な役割を担う。

検出すると、アクティブなプロキシ接続が使用されているかどうかを確認するため、さらにチェックを実行する。これは、PCがペアリングされたモバイルデバイスとデータを能動的に同期していることを示す。

確認が完了すると、CloudZは、同期されたSMSメッセージ、通知、通話履歴を含むローカル保存のSQLiteデータベースファイルにアクセスできる。これにより、エンドポイントに保存された機密データが実質的に露出する。

攻撃者はSMSメッセージとOTPにアクセス可能

この手法により、攻撃者はモバイルデバイス自体を侵害することなく、ワンタイムパスワード(OTP)やその他の認証データを傍受できる可能性がある。

この手法が有効なのは、正規の機能と、デバイス間の信頼されたシステム関係を悪用するためだ。

CloudZは、ひそかに活動し続けるため、サンドボックスおよびデバッガーの検知、動的なメモリ内実行、PowerShellやbitsadminなどのLiving-off-the-Landバイナリ(LOLBins)を使った追加ペイロードのダウンロードなど、複数の回避技術を組み込んでいる。

こうした戦術により、マルウェアは通常の活動に紛れ込みやすくなり、検知が困難になるとともに、長期的なアクセスのリスクが高まる。

露出を減らすための主な対策

CloudZのような脅威への露出を減らすため、組織は信頼された機能の悪用を制限し、エンドポイントの可視性を高めることに注力すべきだ。

  • 機密性の高い環境ではPhone Linkを制限または無効化し、同期されたモバイルデータへのアクセスを制限する。
  • SMSベース認証をフィッシング耐性のあるMFAに置き換え、強固なID制御を適用する。
  • 不審な活動がないかエンドポイントを監視し、異常なプロセス、スケジュールタスク、LOLBinsの使用などを確認する。
  • EDR、SIEM、DNSフィルタリングを導入して異常を検知し、悪意あるインフラをブロックする。
  • アプリケーション制御、最小権限、セキュアな設定を適用して攻撃対象領域を縮小する。
  • デバイス間同期ツールを監査・管理し、SQLiteファイルなどのローカルデータストアへのアクセスを制限する。
  • インシデント対応計画をテストし、攻撃シミュレーションツールを信頼の悪用やエンドポイント侵害を想定したシナリオで活用する。

これらの対策を組み合わせて実施することで、組織はレジリエンスを高め、信頼されたシステムやデバイス間連携を悪用する攻撃への露出を減らせる。

接続されたシステムに潜むリスク

CloudZキャンペーンは、攻撃者がアクセスを得るために正規の機能や連携を悪用する、より広範な傾向を浮き彫りにしている。

組織が相互接続されたツールをさらに導入するにつれ、こうした信頼関係が新たなリスクをもたらす。そのため、脆弱性だけでなく、システムがどのように相互作用し、データを共有するかも評価する必要がある。

こうしたリスクを背景に、一部の組織はゼロトラストソリューションを導入している。これはアクセスを継続的に検証し、システム間の暗黙の信頼を制限するものだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。