Phantom Stealer、ISOファイルを使ってWindowsシステムに侵入

Operation MoneyMount-ISOは、悪意のあるISOファイルを使ってWindowsにPhantom Stealerを送り込む。

執筆者
Ken Underhill
Ken Underhill
Dec 15, 2025
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

セキュリティ研究者は、ISOファイルを悪用して情報窃取マルウェアPhantomをWindowsシステムに送り込み、一般的なメールおよびエンドポイント防御を回避する、新たなフィッシング主導型マルウェアキャンペーンを発見した。

この攻撃はOperation MoneyMount-ISOと名付けられており、金銭をテーマにしたソーシャルエンジニアリングによってユーザーをだまし、認証情報、決済データ、機密性の高いシステム情報をひそかに抜き取る悪意のあるペイロードを実行させる。

この攻撃は、「認証情報の窃取、請求書・決済詐欺、不正な送金、ITシステムへのラテラルムーブメント」につながる可能性があるとSeqriteの研究者らは述べた

金融部門が標的に。

このキャンペーンは主に財務、経理、財務管理、決済部門を標的としており、調達、法務、人事・給与部門、エグゼクティブアシスタント、ロシア語を話す中小企業も二次的な標的となっている。

これらの職種では日常的に請求書や支払い確認を処理するため、業務上正当なものに見える金銭関連のフィッシング誘導に特にだまされやすい。

Seqriteの調査によると、このキャンペーンは、信頼できる金融機関を装ったロシア語のフィッシングメールを使い、侵害されたドメイン経由でPhantom Stealerを実際に配布している。

Phantom Stealerの感染経路。

感染は、件名が「Подтверждение банковского перевода」(銀行振込の確認)というフィッシングメールから始まり、ZIPファイルが添付されている。

ZIPアーカイブ内には、銀行振込の確認書類を装った悪意のあるISOファイルが含まれている。ISOファイルを開くと、Windowsシステム上で仮想CDドライブとして自動的にマウントされ、被害者には無害に見える実行ファイルが露出する。

実行されると、このファイルは多段階のメモリ常駐型攻撃シーケンスを開始する。追加のペイロードがメモリに直接ロードされ、その中には暗号化されたDLL、CreativeAI.dllも含まれる。

このDLLは実行時に自身を復号し、最終的なPhantom Stealerマルウェアをシステムに注入することで、ディスク上に残る痕跡を減らし、検出の機会を抑える。

このマルウェアには、仮想マシン、デバッグツール、セキュリティソフトウェアを検出するよう設計された解析妨害技術が組み込まれている。解析を検知すると、Phantom Stealerは実行を終了するか自らを削除する可能性があり、インシデント対応やフォレンジック調査を困難にする。

攻撃者がISOファイルを使って検出を回避する方法。

ISOファイルを悪用すると、攻撃者は多くのメールセキュリティおよびエンドポイント保護戦略の隙を突くことができる。ISOイメージは低リスクのアーカイブファイルとして扱われることが多く、Windowsに組み込まれた自動マウント機能の恩恵も受ける。

これにより攻撃者は、マクロや明らかに不審なファイル形式に頼ることなく実行ファイルを配布できるため、実環境で実行に成功する可能性が高まる。

活動を開始すると、Phantom Stealerは広範なデータ窃取機能を発揮する。このマルウェアは、ブラウザー拡張機能とデスクトップアプリケーションの双方から、認証情報、ブラウザーに保存されたパスワード、クレジットカード情報、暗号資産ウォレットデータを収集する。

さらに、Discordの認証トークンを抽出してDiscordのAPIで有効性を確認し、関連するアカウントのメタデータを収集する。

Advertisement

その他の機能として、コピーされた内容を1秒ごとに取得する継続的なクリップボード監視、低レベルのWindowsフックを使ったグローバルキーロガー、攻撃者があらかじめ定めた条件に基づく標的型ファイル収集などがある。

窃取されたデータは、システムのメタデータとパブリックIP情報を含むZIPアーカイブに圧縮される。

メール経由の脅威に不可欠な対策。

組織は、メール、エンドポイント、アイデンティティ、ネットワークの各セキュリティにわたって予防、検知、封じ込めを組み合わせた多層的なアプローチを採用すべきだ。

  • ISOやZIPファイルなどのコンテナ化された添付ファイルを検査、サンドボックス処理、またはブロックできるよう、メールセキュリティを強化する。
  • ISOの自動マウントを無効にし、アプリケーション制御と攻撃対象領域削減ルールを適用することで、マウントされたメディアやリムーバブルメディアからの実行を制限する。
  • EDRを導入し、振る舞い、メモリ、プロセスチェーンを分析して、メモリ内ペイロード、認証情報の窃取、異常なスクリプト活動を検出する。
  • 監視し、新規登録ドメインをブロックし、不要なサービスへのアクセスを制限し、不審な暗号化通信を検査することで、外向きのネットワークトラフィックを制御する。
  • 最小権限アクセス、ネットワーク分割、デバイスのコンプライアンスチェック、フィッシング耐性のある多要素認証によって、被害の及ぶ範囲を抑える。
  • 標的を絞ったユーザー向けのセキュリティ意識向上トレーニング、財務部門に特化したフィッシング演習、検証済みのインシデント対応計画を整備して、備えを強化する。

これらの対策を組み合わせて適用することで、組織は被害の及ぶ範囲を抑え、サイバーレジリエンスを構築できる。

Living-Off-the-Land技術の台頭。

Operation MoneyMount-ISOは、従来のセキュリティ対策を回避するために、信頼されたファイル形式の悪用やLiving-Off-the-Land技術へと脅威アクターの行動が広範に変化していることを示している。

ISOコンテナとOS本来の機能を活用することで、攻撃者は分かりやすいマルウェアへの依存を減らし、正規のユーザー活動に紛れ込み、既知の悪意あるファイル形式に最適化された境界防御を回避する。

この進化は、ファイルの評判だけでなく、振る舞いと実行コンテキストに焦点を当てた検知戦略の必要性を浮き彫りにしている。

攻撃者が正規の活動に紛れ込んで境界防御を回避するなか、組織は暗黙の信頼をゼロトラストモデルに置き換え、侵害を前提としてユーザー、デバイス、振る舞いを継続的に検証する必要がある。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。