ベトナムの脅威グループが2024年末から、高度なフィッシングキャンペーンを展開している。偽の著作権侵害コンテンツ削除通知を使い、被害者をだましてマルウェアをインストールさせる手口だ。
Cofense Intelligenceが発見したこの攻撃は最近、新たな情報窃取マルウェア「Lone None Stealer」の登場によって変化しており、暗号資産を特に標的としている。
初期アクセス
この詐欺は、世界各地の法律事務所から届いた正式な削除要請を装うメールから始まる。
メールは受信者を著作権侵害で非難し、ウェブサイトやソーシャルメディアページから問題のコンテンツを削除するよう要求する。信ぴょう性を高めるため、標的が所有する実在のFacebookアカウントに言及するケースもある。
攻撃者はより広範囲に届けるため、英語、フランス語、ドイツ語、中国語、韓国語など少なくとも10言語でこうしたメッセージを送信する。メールには、圧縮アーカイブ(ZIPファイルなど)につながるリンクが含まれている。その中にはPDFや画像など一見正規のファイルが入っているが、実際にはマルウェアを含んでいる。
マルウェアの配信
被害者がアーカイブを開くと、攻撃はDLLサイドローディングに依存する。
この手法では、正規の署名付きプログラム(Microsoft WordやPDFリーダーなど)を悪用し、悪意のあるダイナミックリンクライブラリ(DLL)を密かに読み込ませる。信頼されたアプリケーション内に隠れることで、マルウェアは従来型のセキュリティ防御を回避する。
アーカイブには、正規の文書と、誤解を招く拡張子を持つペイロードファイルが一緒に入っていることが多い。攻撃者はHaihaisoft PDF Readerのようなプログラムまで同梱し、活動を隠蔽している。悪意のあるDLLはPythonインストーラーとして機能し、Windowsに組み込まれたcertutil.exeや、同梱されたWinRARファイルなどのツールを使って、難読化されたPythonスクリプトを展開・実行する。
このキャンペーンは、2種類のマルウェアを配信する:
- PureLogs Stealer – より確立されたツールで、パスワード、クレジットカード番号、セッションCookie、被害者のデバイスに保存された暗号資産ウォレットのデータなど、幅広い機密情報を抽出する。
- Lone None Stealer(PXA Stealer) – 2025年6月に初めて確認された新しい系統で、暗号資産の窃取に焦点を当てる。クリップボードハイジャックを利用し、マルウェアがシステムのクリップボードを監視して、コピーされたウォレットアドレスを攻撃者が管理するアドレスに置き換える。その結果、被害者が資金を送金しようとすると、資金は脅威アクターのウォレットへ転送される。
発見以来、Lone None StealerはPure Logs Stealerに関する報告のほぼ3分の1(29%)に登場しており、脅威グループが急速に導入していることを示唆している。
意外な指令センター
このキャンペーンで特に注目される戦術の1つが、コマンド&コントロール(C2)にTelegramを悪用することだ。Lone Noneは従来型のC2サーバーに頼る代わりに、Telegramボットのプロフィールページ内に指示やペイロードへのリンクを隠す。
仕組みは次のとおりだ:
- マルウェアがTelegramボットに接続する。
- ボットのプロフィール欄には、次のペイロードにつながるURLの断片が記載されている。
- Paste[.]rsや0x0[.]stなどのサービスから追加のスクリプトが取得され、検出がさらに難しくなる。
Telegramを使うことで隠密性と耐障害性が高まり、防御側による攻撃のブロックが難しくなる。
進化する戦術
2024年11月以降、Cofenseの研究者はLone Noneグループが攻撃手法を改良する様子を観測している。
- 初期のキャンペーンでは、情報窃取マルウェアとリモートアクセス型トロイの木馬(RAT)が混在して配信された。最近の攻撃では、主にPure LogsとLone None Stealerに焦点が置かれている。
- マルウェアのペイロードは、Base64/Base85エンコードやAES暗号化など複数層の難読化を施し、自動解析を回避する。
- 攻撃者はDropboxやMediaFireなどの無料ファイル共有プラットフォームを利用し、感染したアーカイブをホスティングする。
こうした技術的な高度化にもかかわらず、フィッシングメール自体はほとんど変わっていない。実在するオンラインアカウントに言及した偽の法的脅迫という一貫した誘い文句が、今も効果を発揮している。
ログイン認証情報やクレジットカードに加え、Lone None Stealerは、Bitcoin、Ethereum、Solana、Rippleなどさまざまなデジタル資産にまたがる、数十の稼働中の暗号資産ウォレットと関連付けられている。クリップボードハイジャックにより、資金移動中にウォレットアドレスをコピーして貼り付けるユーザーは、知らないうちに攻撃者へ直接送金してしまう可能性がある。
緩和策の推奨事項
Lone Noneキャンペーンの背後にいる脅威アクターは、恐怖心や技術的な細工、回避性の高いマルウェアを利用してデータや暗号資産を盗むが、多層防御によってリスクを低減できる。
- メールを精査する:削除通知を確認し、ドメインを確認し、翻訳の不自然さや緊急性を示す危険信号に注意する。
- リンクやファイルを信用しない:信頼できないダウンロードを避け、確認にはサンドボックスやITサポートを利用する。
- 不審なインストールに注意する:通常とは異なるPythonフォルダー、名前を変更された実行ファイル、疑わしいレジストリエントリーを報告する。
- サイドローディングやツールの悪用を阻止する:許可リストを使い、DLLの動作を監視し、certutil.exeのようなツールを制限する。
- ネットワークの脅威をフィルタリングする:Telegramのトラフィックを監視し、短縮リンクやファイル共有をブロックして、IOCフィードを適用する。
- 暗号資産とユーザーを保護する:ウォレットアドレスを再確認し、ハードウェアウォレットを使用して、フィッシング訓練を実施する。
法的脅迫を偽装し、Telegramのような信頼されたプラットフォームを悪用することで、このベトナムのハッキンググループは極めて回避性の高いフィッシングキャンペーンを作り上げた。
ユーザーの警戒と強固な技術的制御を組み合わせることで、組織はこのキャンペーンの影響を抑え、進化するフィッシング脅威に先手を打つことができる。





