EmEditorのウェブサイト侵害、信頼されたインストーラーを情報窃取マルウェアに変える

EmEditorのウェブサイトへのサプライチェーン攻撃により、トロイの木馬化されたインストーラーが配布され、情報窃取マルウェアがインストールされた。

Written By
Ken Underhill
Ken Underhill
Dec 30, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

EmEditor公式ウェブサイトを標的としたサプライチェーン攻撃で、攻撃者がソフトウェアのダウンロード機構を改ざんした結果、ユーザーは気づかないうちに情報窃取マルウェアにさらされた。

2025年12月の4日間、公式サイトからEmEditorをダウンロードしたユーザーは、知らないうちにトロイの木馬化されたエディターをインストールしていた。

「これは関連する政府機関や企業にとって、大規模な潜在的脅威となる」と、Qianxinの研究者らは述べた。

EmEditorインストーラー侵害の実態

攻撃者は、EmEditorのコード自体の脆弱性を悪用したわけではない。代わりに、EmEditorのウェブサイトからインストールファイルへユーザーを誘導するリダイレクト機構を侵害した。

攻撃者はURL設定を変更し、ダウンロード先をEmEditor自身のWordPressコンテンツディレクトリ内にホストされた悪意あるインストーラーへとリダイレクトした。

マルウェアは公式インフラから配布されたため、標準的な信頼性のシグナルの多くはそのまま残っていた。

インストーラーにはデジタル署名も付いていたが、Emurasoft Inc.によるものではなかった。署名者は、無関係の法人である「WALSHAM INVESTMENTS LIMITED」だった。

この署名は正規のものではなかったものの、署名が存在したことで欺瞞的な信頼性が加わり、多くのユーザーは疑問を抱かなかった可能性がある。

Qianxinの分析によると、この悪意あるインストーラーは正規のEmEditorの動作を巧妙に模倣しており、インストール中およびインストール後も密かに動作できた。

パッケージには、PowerShellコマンドを起動するVBScriptが埋め込まれていた。

このコマンドは追加の悪意あるコードを直接メモリ上にダウンロードして実行し、従来のファイルベースの検知制御を回避した。

ペイロードは包括的な情報窃取マルウェアとして機能し、個人と企業の双方のデータソースを標的にした。

マルウェアは活動を開始すると、Chrome、Edge、Brave、Operaなどの主要ブラウザーから認証情報を窃取し、Cookie、ログイン認証情報、閲覧履歴を収集した。

永続化を維持するため、マルウェアは「Google Drive Caching」という名称の悪意あるブラウザー拡張機能をインストールした。

この拡張機能にはドメイン生成アルゴリズム(DGA)機能が組み込まれており、動的に生成されるドメインを通じて、強靭なコマンド&コントロール(C2)通信を可能にした。

研究者らによると、この拡張機能はFacebook広告の認証情報を窃取し、暗号資産アドレス置換攻撃のためにクリップボードの操作を監視し、さらにリモートコマンドを実行して被害者のブラウザーを操作することも可能だった。

侵害されたソフトウェアによる被害を抑える

信頼されたソフトウェア配布チャネルが侵害された場合、さらなる被害を抑えるには、迅速な封じ込めと徹底した復旧対応が不可欠となる。

  • 影響を受けたシステムをネットワークから切断し、最新のエンドポイントセキュリティツールを使って完全なマルウェアスキャンを実行する。
  • 悪意あるブラウザー拡張機能を削除し、インストール済みの拡張機能をすべて監査して、承認されていない拡張機能のインストールを制限する。
  • 侵害されたシステムで使用されていたすべての認証情報をリセットし、ブラウザー、コラボレーションツール、リモートアクセスサービスを優先する。
  • システム、PowerShell、ネットワークログを確認し、不審な実行、外向き通信、ドメイン生成活動がないか調べる。
  • ダウンロードしたアプリケーションのデジタル署名、ファイルハッシュ、証明書発行者を検証して、ソフトウェアの完全性を確認する。
  • エンドポイントとサプライチェーンの統制を強化し、スクリプトの実行を制限し、アプリケーションの許可リスト運用を徹底するとともに、サードパーティ製ソフトウェアの配布リスクを監視する。

これらの対策は、感染したシステムの隔離、永続化メカニズムの削除、窃取された認証情報の再利用防止に重点を置いている。

Advertisement

信頼されたツールが攻撃ベクトルになるとき

EmEditorのインシデントは、エンドユーザーを直接狙うのではなく、信頼された開発者向けツールやユーティリティの侵害に焦点を当てるサプライチェーン攻撃への、より広範な移行を反映している。

アプリケーションコードの欠陥を悪用するのではなく、ソフトウェア配布インフラを操作することで、攻撃者は従来のセキュリティ上の前提を回避し、大規模に高い権限を持つ環境へアクセスできる。

このインシデントは、CMSプラットフォームやリダイレクトなどのウェブベースの配信パイプラインが、攻撃対象領域を拡大し、綿密に監視されていない場合には密かな侵害を可能にすることを浮き彫りにしている。

「ソフトウェアサプライチェーンセキュリティソフトウェアサプライチェーンセキュリティの強化が、上流での侵害から組織を守るうえで不可欠になっている」と、こうした動きは示している。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.