
AIツールの人気が急速に高まる中、サイバー犯罪者はその熱狂に乗じ、ユーザーをマルウェアのダウンロードへ誘導する偽のAI動画編集プラットフォームを仕掛けている。
この不穏な新たな動きの中心にあるのが、これまで知られていなかった情報窃取マルウェア、Noodlophile Stealerだ。現在、ソーシャルメディアで宣伝された詐欺サイトを通じて、ひそかに拡散されている。
サイバーセキュリティ企業Morphisecの研究者は、この計画の全容を明らかにした。攻撃者は、現実味のあるAIをテーマにしたプラットフォームを使い、特にコンテンツクリエイターや中小企業をだまして、自らの端末にマルウェアを感染させているという。
詐欺の手口:「無料のAIツール」で全てを失う
詐欺はFacebookから始まる。そこでは、巧妙に作られた投稿やページが偽のAIサービスを宣伝している。ある投稿だけで6万2000回以上閲覧されており、詐欺がいかに広がっているかが分かる。「Dream Machine AI」や「CapCut AI」といった偽のAIツール名が、注目を集めるために頻繁に使われている。
「従来型のフィッシングやクラック済みソフトウェアのサイトに頼るのではなく、正規のものに見えるFacebookグループや、ソーシャルメディア上で拡散するキャンペーンを通じて宣伝される、説得力のあるAIをテーマにしたプラットフォームを構築している」と述べたMorphisecの研究者、Shmuel Uzan氏。
ユーザーがこうした詐欺サイトを訪れると、AIがコンテンツを生成してくれると信じて、画像や動画のアップロードを促される。しかし、編集済みの動画を受け取る代わりに、「VideoDreamAI.zip」という名前のZIPファイルが渡される。その中にあるのが巧妙に隠されたファイルだ。「Video Dream MachineAI.mp4.exe」は動画に見せかけているが、実際には悪意のあるプログラムである。
参照:マルウェア対応チェックリスト(TechRepublic Premium)
Noodlophile Stealerとは何か
Noodlophile Stealerは、新たなマルウェアの亜種だ。ブラウザのパスワードやCookie、暗号資産ウォレットのデータを盗み取る場合によっては、リモートアクセス型トロイの木馬(RAT)と呼ばれるXWormをインストールし、攻撃者が感染端末を完全に制御できるようにする。
「Noodlophile Stealerは、マルウェアエコシステムに新たに加わった存在だ。公開されているマルウェア追跡サービスや報告書では、これまで記録されていなかった……」とMorphisecは報告書で述べている。
偽の動画ファイルを実行すると、実在するように見えるものの改変されたCapCut.exeが起動する。その内部には、複数層のマルウェアローダーとスクリプトが隠されている。
感染プロセスに関与するファイルには、次のようなものがある。
- CapCut.exe:悪意のある.NETコードを埋め込んだ、大容量で本物らしいバイナリ。
- AICore.dll:システムコマンドをひそかに実行するヘルパー。
- Document.docx:さらなるマルウェアをダウンロードする、偽装されたバッチファイル。
- Document.pdf:Base64でエンコードされたアーカイブ(実際にはPDFではない)。
- Meta(後にimages.exeへ改名):ペイロードの展開に使われるRAR解凍ツール。
最終段階のPythonスクリプト(srchost.exe)は、実際のNoodlophileマルウェアをダウンロードして起動し、機密データを盗み出してTelegramボット経由で外部へ流出させる。
このマルウェアは、ファイルを隠す、コードを難読化する、処理を進める前にインターネット接続を確認するためGoogleへ複数回pingを送るなど、高度な検知回避技術を使う。Morphisecによると、マルウェアは最終的にPythonベースのコンポーネントをダウンロードし、次の動作を行う。
- 認証情報とCookieを盗み取る。
- シェルコードまたはPEハロウイングによって、さらなるマルウェアを注入する。
- Windowsレジストリを変更して永続化する。
背後にいるのは誰か?
Morphisecの研究者は、ハッカーフォーラムで「Noodlophile」に関する言及を追跡した。そこではマルウェア・アズ・ア・サービス(MaaS)パッケージとして販売されている。多くの場合、「Get Cookie + Pass」と表示されたツールとセットになっており、ユーザーアカウントの乗っ取りに使われる。
使われている言語や、リンクされたFacebookとGitHubのプロフィールから、開発者はベトナム出身とみられている。GitHubでは、開発者が自らを「ベトナム出身の情熱的なマルウェア開発者」と称している。アカウントは3月16日に作成された。
安全を守る方法
- 未知のAIツールサイトから実行ファイルをダウンロードしない。
- ファイルの拡張子を確認する。「video.mp4.exe」という名前のファイルは危険信号だ。
- ソーシャルメディア上の、うますぎるAI関連のオファーには注意する。
AIツールが広く普及するにつれ、サイバー犯罪者も迅速に適応している。今回のキャンペーンは、新しいテクノロジーに対する世間の熱狂をハッカーがいかに簡単に悪用し、好奇心をセキュリティ上の悪夢へと変えられるかを示している。





