Googleのセキュリティ研究者は、ブロックチェーン技術を利用してマルウェアを隠蔽し、暗号資産の窃取を容易にする北朝鮮による新たなサイバー攻撃の波を確認した。
研究者らによると、国家主体の攻撃者がマルウェア配布インフラの一部として分散型ネットワークを利用した事例は、今回が初めてだという。
DPRKによるEtherHidingの導入
Googleの脅威インテリジェンス部門(GTIG)によると、北朝鮮とつながりのあるハッカーグループUNC5342は、EtherHidingと呼ばれる手法を使い、EthereumやBNB Smart Chainなどのパブリックブロックチェーン上のスマートコントラクトに悪意あるコードを埋め込んでいる。
この手口により、ブロックチェーンが稼働している限り、悪意あるコードへのアクセスが維持される。
停止やブロックリストへの登録が可能な従来のホスティングサーバーとは異なり、スマートコントラクトは改変できず、分散化されている。
この強靭性により、EtherHidingは特に妨害が難しく、Googleの研究者が「次世代の防弾ホスティング」への移行と表現する動きを示している。
EtherHidingの仕組み
EtherHidingを使うと、攻撃者はJavaScriptベースのペイロードをブロックチェーンに直接保存でき、ブロックチェーンを事実上、分散型のコマンド&コントロールシステムに変えられる。
被害者が侵害されたWebサイトにアクセスしたり、悪意あるファイルを開いたりすると、軽量なローダースクリプトが読み取り専用の呼び出しを介してブロックチェーンから暗号化コードを取得する。
ブロックチェーン上のトランザクションは作成されないため、この取得は目立たず、ガス代も発生しない。
ダウンロードされたペイロードはローカルで実行され、多くの場合、JADESNOWローダーを展開してINVISIBLEFERRETバックドアを取得する。
この多層型の感染チェーンにより、攻撃者は標的システムへの長期的なアクセスを確保し、データ窃取やスパイ活動、暗号資産ウォレットの侵害を可能にする。
EtherHidingの設計は、脅威アクターに複数の利点をもたらす。分散化と改変不能性によってテイクダウンを防ぎ、仮名性によって身元を隠し、柔軟性によってペイロードを継続的に更新できる。これらの特性が相まって、EtherHidingは強靭なマルウェア配布メカニズムとなっている。
ソーシャルエンジニアリングキャンペーン
2025年2月以降、UNC5342はEtherHidingを、Contagious Interviewとして知られる、暗号資産およびテクノロジー分野の開発者を標的とした、より広範なソーシャルエンジニアリングキャンペーンに組み込んでいる。
攻撃者は正規企業の採用担当者を装い、偽の採用面接やコーディング課題に被害者を誘い込む。
こうしたやり取りの中で被害者は、GitHubやnpmのリポジトリからファイルをダウンロードするよう求められる。これらのファイルには、コーディング評価や技術演習を装ったマルウェアが含まれている。
実行されると、これらの悪意あるファイルは3段階の感染プロセスを開始する。
まずJADESNOWダウンローダーが基本的なシステム情報を収集して追加コンポーネントを取得し、続いてINVISIBLEFERRETバックドアを展開する。
このバックドアにより、リモートアクセスやデータの持ち出し、ネットワーク内でのラテラルムーブメントが可能になる。
一部の侵入では、Windows、macOS、Linuxを実行するシステムから、認証情報やブラウザデータ、暗号資産ウォレットの鍵をマルウェアが盗み出す可能性がある。
こうした活動は金銭的利益にとどまらず、北朝鮮の二重の目的、すなわち国際制裁を逃れるための収入確保と、将来のスパイ活動に向けた技術情報の収集に沿ったものだ。
EtherHidingは分散型ネットワークを利用するものの、北朝鮮の攻撃者は依然として、ブロックチェーンとやり取りするために中央集権型のWebサービスに依存していると研究者らは指摘している。
こうした仲介業者(パブリックAPIプロバイダーやブロックチェーンエクスプローラーなど)は、防御側が悪意ある活動を監視し、フラグを立て、場合によってはブロックできる重要なポイントとなる。
Googleは、EtherHidingの拡大を抑えるには、こうしたサービスプロバイダーによる協調行動が不可欠だと強調した。
防御戦略
IPブロッキングやドメインのテイクダウンといった従来のセキュリティ対策は、ブロックチェーンベースの脅威に対してほとんど効果がない。
しかし組織は、技術的な制御とポリシーベースの制御を組み合わせることで、リスクへの露出を減らせる。
- 危険なダウンロードを制限:中央集中型のブラウザー管理ポリシーを通じて、実行可能ファイル形式(.exe、.msi、.bat、.dll)のダウンロードをブロックする。
- ブラウザーの更新を自動化:エンタープライズ管理ツールを使って安全な更新を自動的に適用し、偽の「更新」プロンプトへの脆弱性を低減する。
- 厳格な認証を徹底する:すべての管理者アカウントで多要素認証(MFA)と最小権限アクセスを必須にする。
- 強化されたセーフブラウジングを有効化:管理対象ブラウザー全体で、リアルタイムのフィッシングおよびマルウェア対策を有効にする。
- ブロックチェーンの活動を監視:脅威インテリジェンスプロバイダーと連携し、不審なスマートコントラクトやブロックチェーン上のトランザクションを特定してフラグを立てる。
- ユーザーにソーシャルエンジニアリングについて教育する:正規の採用担当者が実行可能ファイルのダウンロードやソフトウェアの手動更新を要求することはないと、注意を徹底する。
DownloadRestrictions、Managed Updates、Safe Browsingの強制適用などのChrome Enterpriseポリシーは、ユーザー保護を自動化し、攻撃者の機会を制限することで、EtherHidingキャンペーンを効果的に妨害できる。
北朝鮮によるEtherHidingの利用は、国家支援型のハッカーが検知を回避し、活動範囲を広げるために新興技術を悪用し続けていることを示している。
DPRKの脅威アクターは、悪意あるコードをブロックチェーンのスマートコントラクトに埋め込むことで、活動における新たなレベルの持続性と強靭性を実現した。
このような進化する脅威に対抗するため、組織はゼロトラストセキュリティモデルを採用すべきだ。





