ある国家関与型とみられるグループが、悪意あるWindowsショートカットファイルを使ってインド政府機関を標的にするサイバースパイ活動を開始した。
このキャンペーンでは、「正規のPDF文書を装い、PDFの全コンテンツを埋め込んだ武器化されたWindowsショートカット(LNK)ファイルなど、ユーザーの疑念をかわすための欺瞞的な配布手法が用いられている」と述べたCyfirmaの研究者は。
LNKスパイ活動の背後にいるAPT36
このキャンペーンは、APT36(Transparent Tribeとしても知られる)によるものとされている。同グループは、南アジアの政府、国防、研究機関を長年にわたり標的にしてきた脅威アクターだ。
攻撃は、Online JLPT Exam Dec 2025.zipという名前のZIPアーカイブを送り付けるスピアフィッシングメールから始まる。添付ファイルを開かせるための、試験をテーマにした誘い文句だ。
展開すると、アーカイブにはOnline JLPT Exam Dec 2025.pdfというファイルが現れる。標準的な文書に見えるが、実際には二重拡張子(.pdf.lnk)を使った悪意あるショートカットだ。
Windowsではデフォルトで.lnk拡張子が非表示になるため、ファイル拡張子を表示する設定にしているユーザーでさえ、無害なPDFに見えるファイルを目にする可能性がある。
LNKからRATへ:攻撃の詳細
このショートカットファイルは通常とは異なり、2 MBを超える大きさで、一般的なLNKよりも実際のPDFに近いサイズになっている。
Cyfirmaの研究者は、このファイルに正当性を補強するため、PDFの完全な構造と複数の画像が埋め込まれていることを確認した。
しかし開くと、Windowsは文書を開く代わりに、ショートカットの対象コマンドを実行する。
ショートカットはPDFリーダーを起動するのではなく、mshta.exeという信頼されたWindowsユーティリティを呼び出し、攻撃者が管理するインフラ上にホストされたリモートHTMLアプリケーション(HTA)ファイルを渡す。
このコマンドはスクリプトを密かに取得して非表示のウィンドウで実行するため、被害者には感染が見えない。
HTAスクリプトは、独自のBase64デコード処理とXOR復号処理を使い、2つのペイロードコンポーネントをメモリ上に再構築する。
一方のコンポーネントは.NETのセキュリティチェックを弱めて実行環境を準備し、もう一方は暗号化された.NETベースのリモートアクセス型トロイの木馬(RAT)を直接メモリに読み込む。
悪意あるファイルはディスクに書き込まれないため、従来型のウイルス対策ツールによる検知の可能性が低下する。
さらに疑念をかわすため、マルウェアは実行が完了すると、正規のJLPT試験PDFをダウンロードして開く。
被害者から見ると文書は正常に開いたように見えるため、システムがすでに侵害されている事実が隠される。
研究者によると、マルウェアは暗号化された通信経路でコマンド・アンド・コントロール(C2)サーバーと通信し、信頼されたWindowsプロセスに大きく依存しているため、検知と帰属がさらに難しくなっている。
ネイティブツールの悪用に対抗する
Windowsショートカットファイルを悪用する今回のスパイ活動は、攻撃者が信頼されたファイル形式や組み込みのシステムツールを引き続き利用し、従来の防御をすり抜けていることを浮き彫りにしている。
こうした攻撃は、正規ツールを悪用するLiving off the Land(環境寄生)技術やファイルレス実行に依存することが多く、シグネチャベースの検知を回避して企業環境に潜伏できる。
以下の対策は、組織がリスクへの露出を減らし、検知能力を高め、ショートカットベースのマルウェア攻撃による影響を抑えるために講じられる実践的な手順を示している。
- Windowsショートカット(.lnk)ファイルを高リスクの添付ファイルとして扱う。メールや信頼できない送信元から届いた場合は、実行をブロックまたは制限する。
- グループポリシー、AppLocker、WDACを使ってmshta.exeとHTAの実行を制限または無効化することで、組み込みのWindowsツールの悪用を防ぐ。
- 二重拡張子やサイズの大きいショートカット、悪意あるZIPアーカイブを配信前に検知できるよう、メールセキュリティ制御を強化する。
- EDRとメモリーベースの保護を導入し、メモリ内のマルウェア、環境寄生技術、疑わしい.NETランタイムの挙動を検知する。
- 攻撃者によるコマンド・アンド・コントロールの機会を制限するため、監視し、特に新たに登録されたドメインや一般的でないドメインへの送信ネットワークトラフィックを制限する。
- セキュリティ意識向上のトレーニング、最小権限のエンドポイントアクセス、インシデント対応計画を通じて全体的なリスクを低減する。ファイルレス攻撃に合わせた計画を整備する。
これらの対策を組み合わせることで、攻撃者の横展開を抑え、ショートカットベースの攻撃による被害範囲を封じ込めることができる。
攻撃者は目立たない形で潜伏する
今回のキャンペーンは、現代の脅威アクターの活動に見られるより広範な傾向を反映している。攻撃者は、信頼されたファイル形式やネイティブのシステムツールを意図的に悪用し、悪意ある活動を通常のユーザー行動に紛れ込ませている。
一般に受け入れられているファイルやWindowsの組み込みユーティリティを利用することで、脅威アクターは従来のセキュリティ制御を回避し、検知を逃れられる。
ゼロトラストのアプローチで活動を継続的に検証し、悪用を制限する動きに、多くの組織が移行している。

