研究者らはAuraStealerについて新たな詳細を明らかにした。これは、ソーシャルエンジニアリングと高度な難読化を利用してWindowsシステムから機密データを窃取する、マルウェア・アズ・ア・サービス型のインフォスティーラーだ。
地下フォーラムで販売されているAuraStealerは、インフォスティーラーがモジュール化され、プロフェッショナル級の脅威へと進化していることを示している。
このマルウェアは「例外駆動型のAPIハッシュや、疑わしいNTDLL呼び出しにHeaven’s Gateを利用する手法、リターンアドレス上のブレークポイントを検知するチェックなど、高度な技術を採用している」と述べたGenDigitalの研究者ら。
AuraStealerのマルウェア・アズ・ア・サービスモデル
AuraStealerはWindows 7からWindows 11までのWindowsシステムを標的とし、主にTikTokなどのソーシャルプラットフォーム上で行われる、いわゆる「自分で自分をだます」キャンペーンを通じて拡散する。
被害者は、有料ソフトウェアの無料アクティベーションやクラック版ゲーム、海賊版ツールを入手できるとうたうチュートリアル動画に誘導され、最終的には自分でマルウェアをインストールしてしまう。
侵入後、このスティーラーは認証情報、セッショントークン、金融データを大規模に収集でき、個人ユーザーと企業環境の双方にリスクをもたらす。
AuraStealerは、悪意あるソフトウェアインストーラー、クラック版ゲーム、複数段階の実行チェーンなど、複数の配布方法に対応している。
こうしたチェーンでは、カスタムローダーやDLLサイドローディング技術を利用してウイルス対策ソフトの検知を回避し、ペイロード本体の実行を遅らせることが多い。
このモジュール設計により、攻撃者は防御策の進化に合わせてキャンペーンを迅速に調整し、コンポーネントを入れ替えられる。
このマルウェアはC++で開発されており、バイナリサイズは比較的小さい500~700KBで、月額295~585ドルの段階制サブスクリプションモデルで販売されている。
加入者は、窃取データの管理や標的の設定に使うWebベースの管理パネルにアクセスでき、AuraStealerが一度限りの脅威ではなく、新たに登場した商用マルウェアプラットフォームとして位置付けられていることを裏付けている。
AuraStealerの回避技術の内部
AuraStealerの最も注目すべき強みは、回避能力にある。
マルウェアは中核機能を実行する前に、サンドボックスや仮想マシンを検知するための広範な環境チェックを行う。
CIS諸国やバルト地域を避けるためにジオロケーションを確認し、システムリソースを検証する。その際、少なくともCPUコア4個または実行中のプロセス200個を要求する。
保護レイヤーなしで実行されると、AuraStealerはランダムなコード入力を求めるプロンプトを表示し、自動解析を停止させるとともに、追加のローダーの使用を強制する。
この挙動により、大規模な自動検知が難しくなる。
マルウェアはさらに、間接的な制御フロー難読化を利用し、直接ジャンプや直接呼び出しを、実行時になって初めてターゲットが計算される間接的なものに置き換える。
また、例外駆動型のAPIハッシュも使用し、意図的にアクセス違反を発生させ、プログラムがWinMainに到達する前にインストールしたカスタム例外ハンドラーを通じて関数呼び出しを解決する。
文字列データはスタックベースのXOR暗号化で保護され、改ざん防止チェックでは、PEヘッダーに格納されたチェックサムを比較してファイルの完全性を検証する。
インフォスティーラー感染による被害を抑える
AuraStealerのようなインフォスティーラーから防御するには、既知のマルウェアシグネチャをブロックするだけでは不十分だ。こうした脅威は、ユーザーの操作と、感染後に密かに行われる活動に大きく依存しているためだ。
組織は初回実行が成功する可能性を前提とし、攻撃チェーンを複数の段階で妨害することに注力すべきだ。
- 信頼されていないバイナリの実行をアプリケーション制御で阻止し、ユーザーが書き込み可能なディレクトリからの実行を制限する。
- DLLサイドローディングや異常な例外処理を監視し、インフォスティーラーに関連する疑わしいプロセス生成も監視する。
- エンドポイント防御を振る舞い検知で強化し、認証情報の窃取、クリップボードへのアクセス、スクリーンショット取得を対象とする。
- 攻撃者の影響を抑えるため、最小権限をエンドポイントに適用し、ローカル管理者権限へのアクセスを減らす。
- 異常な認証を監視して下流での悪用を検知し、セッショントークンの再利用や認証情報の不正使用にも注意する。
- ソーシャルエンジニアリングの手口に関するユーザー教育を行い、継続的な脅威ハンティングでインフォスティーラーの兆候を探し、定期的なインシデント対応計画のテストを実施して、初期感染のリスクを減らす。
強固なエンドポイント保護、認証情報とアクティビティの監視、十分に訓練された対応プロセスを組み合わせた多層的なアプローチは、潜伏時間を短縮し、データの流出を抑えるのに役立つ。
インフォスティーラーマルウェアの進化
インフォスティーラーは、より回避性が高く、モジュール化され、商業的に成熟した脅威へと進化している。洗練されたマルウェア・アズ・ア・サービスのエコシステムを通じて提供されることも多い。
攻撃者は目新しいエクスプロイトに頼るのではなく、ソーシャルエンジニアリング、正規のものに見える配布経路、高度な難読化技術をますます利用し、従来の防御をすり抜けようとしている。
この手法により、キャンペーンを迅速に拡大しながら、高度な技術やゼロデイ脆弱性への依存を減らせる。
その結果、ユーザーの行動、実行制御、感染後の検知を厳格に管理しなければ、防御が十分な環境でさえ侵害される可能性がある。
この変化に対応するため、組織はゼロトラストモデルを採用し、アクセスを継続的に検証する。

