偽のレオナルド・ディカプリオ作品のトレントがAgent Teslaマルウェアを拡散

偽のレオナルド・ディカプリオ作品のトレントが、信頼されているWindowsツールを通じてAgent Teslaマルウェアを拡散している。

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

サイバー犯罪者は、海賊版映画への需要を悪用し、マルウェアを偽のトレントに偽装して『ワン・バトル・アフター・アナザー』という新作レオナルド・ディカプリオ映画に見せかけ、Windowsユーザーをだまして自らのシステムに感染させている。

先行アクセス可能な映画のダウンロードに見えるものは、実際にはAgent Teslaをインストールするよう巧妙に仕組まれた攻撃チェーンである。Agent Teslaは強力なリモートアクセス型トロイの木馬だ。

このマルウェアは「感染したPCを犯罪者が完全に制御できるようにしながら、パスワードや金融データ、ブラウザー情報の窃取に利用できる」と述べたBitdefenderの研究者。

エンターテインメントが攻撃ベクトルになるとき

このキャンペーンは、人気エンターテインメント作品の公開が、マルウェア配布の効果的なおとりであり続けていることを示している。特に、作品がまだ劇場公開中であったり、主要なストリーミングサービスで配信されていなかったりする場合はなおさらだ。

先行アクセスを探している人なら、普段はメディアを違法コピーしないユーザーも含め、誰でも影響を受ける可能性がある。感染した個人所有のデバイスが、後に企業ネットワークへの侵入口となることもある。

Bitdefenderによると、このキャンペーンはすでに数千人のユーザーに到達しており、需要に乗じたおとりがいかに速くマルウェア活動を拡大させられるかを浮き彫りにしている。

偽トレントによる感染チェーンの内部

このキャンペーンはソフトウェアの脆弱性を悪用するのではなく、ユーザーの信頼と、トレント利用時に慣れ親しんだ行動を悪用してAgent Teslaを送り込む。

このトレントに動画ファイルは含まれていない。代わりに、映画ファイルを装った悪意あるWindowsショートカットをユーザーが起動した時点で始まる、段階的な感染チェーンがパッケージ化されている。

その操作によって字幕ファイルに埋め込まれた隠しバッチコマンドが起動し、複数の階層にわたるPowerShellが実行されてペイロードを展開・実行する。

攻撃者は画像アーカイブ内にAES暗号化されたコンポーネントを隠し、偽のRealtekオーディオ診断タスクを通じて永続化を確立する。これにより、最終的なAgent Teslaペイロードは完全にメモリ上で実行される。

マルウェアはPowerShell、コマンドプロンプト、タスクスケジューラなどのWindows組み込みツールに依存することで、通常のシステム活動に紛れ込み、多くのファイルベースのセキュリティ制御を回避する。

この手法は、ソーシャルエンジニアリングと環境寄生型の手法へと、より大きくシフトしていることを示している。完全にパッチが適用されたシステムであっても、ユーザーがだまされて悪意あるコンテンツを実行すれば、侵害される可能性がある。

CVEを悪用しなくても、この攻撃は認証情報の窃取、リモートアクセス、長期的な永続化を可能にする。これは、信頼を基盤とする配布メカニズムが、現代のマルウェアキャンペーンにおいて依然として強力な攻撃ベクトルであることを示している。

Advertisement

ファイルレスマルウェアへの対策

偽のメディアダウンロードを通じて配布されるマルウェアキャンペーンは進化を続けており、エクスプロイトへの依存を減らし、ユーザーの行動や信頼されたシステムツールへの依存を強めている。

こうした脅威に対抗するには、基本的なウイルス対策の先へ進み、マルウェアがどのように配布され、実行され、維持されるかに焦点を当てる必要がある。

  • 企業デバイスで海賊版コンテンツやピアツーピアダウンロードをブロックまたは制限するとともに、動画ではないトレントファイルを高リスクとして扱う。
  • スクリプトベースの攻撃を検知・制限するため、PowerShellを監視し、ログを有効にして、ショートカットやスクリプトの実行を制限する。
  • メモリ常駐マルウェアを特定できるエンドポイント保護を使用し、環境寄生型の手法にも対応する。
  • アプリケーション制御と最小権限ポリシーを適用することで、許可されていない永続化メカニズムやツールの悪用を防ぐ。
  • 教育するユーザーに、現代のファイルレスマルウェアの手口と不審なダウンロード行動について知らせる。
  • 見直しとテストを行うインシデント対応計画ことで、侵害が疑われる場合に迅速な封じ込めと認証情報のローテーションを確実に実施できる。

これらの対策を組み合わせることで、セキュリティ運用の管理しやすさを保ちながら、ファイルレス脅威への露出を抑えられる。

マルウェアがおとりを信頼ベースへと転換

このキャンペーンは、マルウェア配布におけるより大きな変化を示している。攻撃者は従来のエクスプロイト中心の手法よりも、需要の高いおとりや信頼されたシステムツールを好むようになっている。

人気映画、ゲーム、ソフトウェアのリリースは、大勢のユーザーに到達する確実な機会を生み出す。一方、ファイルレス実行によってマルウェアは検知を逃れ、より長く潜伏できる。

海賊版コンテンツへの関心が強い限り、攻撃者は手間が少なく広範囲に届くこうした配布手法を改良し続ける可能性が高い。

ユーザーが最も信頼するものを攻撃者が悪用する中、ゼロトラストはラテラルムーブメントを制限し、被害範囲を縮小するうえで不可欠になる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.