McAfeeの研究者は、悪意のあるブラウザー拡張機能を使ってデジタル資産を盗む暗号資産窃盗キャンペーンを発見した。
Silent Swapのキャンペーンは、Google Notesのブラウザー拡張機能を装い、取引中に暗号資産ウォレットのアドレスを密かに置き換え、資金を攻撃者に送金する。
Silent Swapに関する主なポイント
- Silent Swapは偽のGoogle Notesブラウザー拡張機能を装い、取引中に暗号資産ウォレットのアドレスを密かに置き換える。
- このマルウェアはChromiumのセキュリティ保護を回避し、ブロックチェーンベースのコマンド&コントロール基盤(EtherHiding)を使って、検出やテイクダウンを困難にする。
- 悪意のある拡張機能は、すべてのWebサイト、クリップボードデータ、閲覧履歴へのアクセスなど、過剰な権限を要求する。
- 暗号資産の取引は一般に取り消せないため、1回の侵害された取引だけで被害者が資金を永久に失う可能性がある。
- 公式のブラウザーストアからのみ拡張機能をインストールし、拡張機能の権限を確認し、暗号資産を送る前にウォレットアドレスを検証することで、侵害のリスクを抑えられる。
Silent Swapブラウザー拡張機能が暗号資産を盗む仕組み
McAfeeの研究者によると、Silent Swapは.NETとGolangの双方で作成された署名なしのインストーラーを通じて配布される。
実行されると、インストーラーは単純なメモアプリに見える悪意のあるChromium拡張機能を密かに展開する。
この拡張機能は基本的なメモユーティリティとして機能するものの、悪意のある機能はバックグラウンドスクリプトを通じて裏で動作する。
ユーザーに不審な動作を見せるのではなく、静かにクリップボードの操作と暗号資産の取引を監視する。
ユーザーが暗号資産ウォレットアドレスをコピーすると、マルウェアが作動する。
アドレスが取引に貼り付けられる前に、拡張機能はそれを攻撃者が管理するウォレットに置き換える。
ブロックチェーン取引は一般に取り消せないため、被害者は知らないうちに資金をサイバー犯罪者へ直接送金してしまう可能性がある。
Silent Swapが検出を回避する仕組み
McAfeeの研究者は、このキャンペーンを従来の暗号資産クリッパーと区別するいくつかの手法を特定した。
注目すべき機能の1つは、Chromiumブラウザーのセキュリティ機構を操作することだ。
標準的なブラウザー拡張機能のインストール方法に頼る代わりに、インストーラーは保護されたブラウザー設定ファイルを変更し、整合性検証値を再計算する。
これにより、悪意のある拡張機能を正規にインストールされたかのように見せることができる。
研究者らによると、ChromeとMicrosoft Edgeの新しいバージョンでは、拡張機能を読み込む前にユーザーがデベロッパーモードを有効にする必要があり、保護がさらに1層加わる。
しかし攻撃者は、ソーシャルエンジニアリングによって被害者にこの設定を有効にさせようとする可能性があり、古いChromiumベースのブラウザーを使っているユーザーは、依然としてより大きなリスクにさらされる。
もう1つの革新は、コマンド&コントロール(C2)基盤の場所を特定するためにブロックチェーン技術を利用していることだ。
マルウェア内にハードコードされたC2ドメインを埋め込む代わりに、拡張機能は公開ブロックチェーンのスマートコントラクトに問い合わせ、実行時に稼働中のサーバーアドレスを取得する。
EtherHidingと呼ばれるこの手法により、攻撃者は新しいマルウェアを配布することなくブロックチェーンデータを更新してインフラを切り替えられるため、テイクダウンの試みやネットワークベースの検出がより困難になる。
Silent Swapブラウザー拡張機能が過剰な権限を要求する理由
この拡張機能はGoogle Notesを装っているが、要求するブラウザー権限はメモアプリに必要な範囲を大きく超えている。
研究者らは、この拡張機能がユーザーが訪れたすべてのWebサイトへのアクセス、クリップボードの読み取りと書き込み、ユーザーの閲覧履歴へのアクセス権限を要求することを確認した。
これらの権限により、マルウェアはほぼすべてのWebサイトでコピーされたウォレットアドレスを監視し、暗号資産の取引中に攻撃者が管理するアドレスへ密かに置き換えられる。
Silent Swapが永続化とステルス性で検出を回避する仕組み
研究者らは、検出を最小限に抑えながらマルウェアを動作させ続けるために設計された、いくつかの永続化・回避メカニズムについても詳しく説明した。
マルウェアは、レジストリのRunキーやスケジュールタスクといった従来のWindows永続化メカニズムを作成する代わりに、Chromiumの拡張機能設定へ直接組み込まれるため、ブラウザーの起動時に自動的に読み込まれる。
インストーラーは実行後に自身も削除し、ディスク上に残るフォレンジックの証拠を減らす。
一方、目に見える拡張機能は無害な生産性向上ツールであり続けるため、ユーザーがその動作を調べる可能性は低くなる。
McAfeeの分析では、バックエンドが置き換え用ウォレットアドレスを動的に割り当てていることも判明した。
Bitcoin、Ethereum、Bitcoin Cash、Ripple、Dashなど複数の主要暗号資産について、マルウェアは各被害者の元のウォレットアドレスを、サーバー上で管理される対応する攻撃者管理アドレスへ一貫して紐付ける。
ただしテスト中、Solanaのアドレスは1つの攻撃者ウォレットにリダイレクトされた。
McAfeeが収集したテレメトリーによると、感染は世界各地に分布しており、観測された集中度が最も高かったのはインドだった。
研究者らは、このキャンペーンが特定の地域に焦点を絞るのではなく、暗号資産ユーザーを機会主義的に標的にしていると考えている。
Silent Swapの暗号資産マルウェアから身を守る方法
McAfeeは、ブラウザーベースの暗号資産クリッパーへの露出を減らすため、次の対策を推奨している。
- 取引を承認する前に、暗号資産ウォレットアドレスの最初と最後の数文字を確認する。できれば別のデバイスを使う。
- ブラウザー拡張機能は公式のブラウザーマーケットプレイスからのみインストールする。
- 拡張機能の権限を確認し、不要なアクセスを要求するものは削除する。
- 信頼できないソースからダウンロードした署名なしソフトウェアやクラック版ソフトウェアの実行を避ける。
- ブラウザーとエンドポイントセキュリティソリューションを常に最新の状態に保つ。
Silent Swapは、攻撃者が信頼されたソフトウェア、ブラウザー操作、ブロックチェーン基盤を組み合わせ、暗号資産の窃盗を検出しにくくしている実態を示している。





