ToddyCatハッカー、ESETの脆弱性を悪用してステルス型TCESB攻撃を開始

ToddyCatハッカーがESETの脆弱性(CVE-2024-11859)を悪用し、DLLハイジャックと脆弱なDellドライバーを使ってステルス型TCESBマルウェアを展開

Apr 10, 2025
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

アジア各地で一連の攻撃を仕掛けたサイバー犯罪グループが、ESETのセキュリティソフトに存在する脆弱性を悪用し、TCESBと呼ばれる未知のマルウェアを展開している。この脅威はESETのセキュリティツールの欠陥を利用して防御を回避し、侵害したデバイス上で悪意のあるコードをひそかに実行する。

このマルウェアは、既知の高度持続的脅威(APT)グループであるToddyCatと関連付けられており、中国を拠点に活動しているとみられている。

サイバーセキュリティ企業Kasperskyの研究者Andrey Gunkinが発表した詳細な分析によると、攻撃者はESETのコマンドラインスキャナー(ecls)を使って悪意のあるソフトウェアを実行する方法を見つけ、検知を回避していた。

マルウェアの仕組み

ハッカーは、DLL検索順序ハイジャックと呼ばれる手法を使った。これは、アプリが読み込もうとしているシステムファイルの偽バージョンを、実物と同じフォルダーに置くことで、Windowsに本物より先に読み込ませる手口だ。

今回、悪意のあるファイルはversion.dllという名前だった。これは通常、バージョン確認を処理する実在のシステムファイルだ。しかし今回は、TCESBマルウェアを内包していた。ESETのコマンドラインスキャナーは誤って偽のファイルを先に読み込んだため、マルウェアが正規の活動を装ってシステムに侵入できた。

Kasperskyの分析によると、TCESBは、エンドポイント検知システムの回避で知られるオープンソースツール、EDRSandBlastをベースにしている。しかしToddyCatは単に再利用しただけではなく、これを改変・拡張し、新たなバージョンがさらに巧妙に検知をかいくぐれるようにした。

これを実現するため、マルウェアはBYOVD(Bring Your Own Vulnerable Driver)と呼ばれる手法を使う。簡単に言えば、古くバグのあるDell製ドライバー(CVE-2021-36276の脆弱性を含むDBUtilDrv2.sys)をインストールして、システムへのアクセス権を得る。

インストールされると、TCESBは2秒ごとに、別の暗号化されたペイロードファイルがないか確認する。攻撃者がペイロードをシステムに置くと、マルウェアはそれを復号して実行する。すべて、セキュリティソフトを作動させることなく。

どのような対策が取られたのか

ESETには、責任ある情報開示の手続きを通じて脆弱性が通知された。この脆弱性は現在CVE-2024-11859として追跡されており、報告を受けたESETが1月に修正した。ESETは先週発表したセキュリティアドバイザリーでこの事実を確認し、CVSSスコア6.8の中程度の深刻度の問題と評価した。

ユーザーと組織にとっての意味

今回の攻撃は、信頼できるセキュリティソフトでさえ、私たちに対する攻撃に悪用され得ることを示している。TCESBは、古い脆弱性の連鎖と巧妙なプログラミングを駆使して目立たない形で潜伏し、従来のツールでは検知を困難にした。

セキュリティ専門家は、ITチームに次の対応を推奨している。

  • 脆弱性を修正するため、ESETソフトウェアを直ちに更新する。
  • システムを監視し、古いドライバーや脆弱なドライバーがないか確認する。
  • Windowsのデバッグファイルが予期せずダウンロードされていないか確認する。これは、何者かがシステムの深部を探っている兆候である可能性がある。

Kasperskyの研究者は、読み込まれたすべてのシステムライブラリファイルを定期的に確認し、デジタル署名が付与され、改ざんされていないことを確かめるよう併せて助言している。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。