セキュリティ研究者は、ISOファイルを悪用して情報窃取マルウェアPhantomをWindowsシステムに送り込み、一般的なメールおよびエンドポイント防御を回避する、新たなフィッシング主導型マルウェアキャンペーンを発見した。
この攻撃はOperation MoneyMount-ISOと名付けられており、金銭をテーマにしたソーシャルエンジニアリングによってユーザーをだまし、認証情報、決済データ、機密性の高いシステム情報をひそかに抜き取る悪意のあるペイロードを実行させる。
この攻撃は、「認証情報の窃取、請求書・決済詐欺、不正な送金、ITシステムへのラテラルムーブメント」につながる可能性があるとSeqriteの研究者らは述べた
金融部門が標的に。
このキャンペーンは主に財務、経理、財務管理、決済部門を標的としており、調達、法務、人事・給与部門、エグゼクティブアシスタント、ロシア語を話す中小企業も二次的な標的となっている。
これらの職種では日常的に請求書や支払い確認を処理するため、業務上正当なものに見える金銭関連のフィッシング誘導に特にだまされやすい。
Seqriteの調査によると、このキャンペーンは、信頼できる金融機関を装ったロシア語のフィッシングメールを使い、侵害されたドメイン経由でPhantom Stealerを実際に配布している。
Phantom Stealerの感染経路。
感染は、件名が「Подтверждение банковского перевода」(銀行振込の確認)というフィッシングメールから始まり、ZIPファイルが添付されている。
ZIPアーカイブ内には、銀行振込の確認書類を装った悪意のあるISOファイルが含まれている。ISOファイルを開くと、Windowsシステム上で仮想CDドライブとして自動的にマウントされ、被害者には無害に見える実行ファイルが露出する。
実行されると、このファイルは多段階のメモリ常駐型攻撃シーケンスを開始する。追加のペイロードがメモリに直接ロードされ、その中には暗号化されたDLL、CreativeAI.dllも含まれる。
このDLLは実行時に自身を復号し、最終的なPhantom Stealerマルウェアをシステムに注入することで、ディスク上に残る痕跡を減らし、検出の機会を抑える。
このマルウェアには、仮想マシン、デバッグツール、セキュリティソフトウェアを検出するよう設計された解析妨害技術が組み込まれている。解析を検知すると、Phantom Stealerは実行を終了するか自らを削除する可能性があり、インシデント対応やフォレンジック調査を困難にする。
攻撃者がISOファイルを使って検出を回避する方法。
ISOファイルを悪用すると、攻撃者は多くのメールセキュリティおよびエンドポイント保護戦略の隙を突くことができる。ISOイメージは低リスクのアーカイブファイルとして扱われることが多く、Windowsに組み込まれた自動マウント機能の恩恵も受ける。
これにより攻撃者は、マクロや明らかに不審なファイル形式に頼ることなく実行ファイルを配布できるため、実環境で実行に成功する可能性が高まる。
活動を開始すると、Phantom Stealerは広範なデータ窃取機能を発揮する。このマルウェアは、ブラウザー拡張機能とデスクトップアプリケーションの双方から、認証情報、ブラウザーに保存されたパスワード、クレジットカード情報、暗号資産ウォレットデータを収集する。
さらに、Discordの認証トークンを抽出してDiscordのAPIで有効性を確認し、関連するアカウントのメタデータを収集する。
その他の機能として、コピーされた内容を1秒ごとに取得する継続的なクリップボード監視、低レベルのWindowsフックを使ったグローバルキーロガー、攻撃者があらかじめ定めた条件に基づく標的型ファイル収集などがある。
窃取されたデータは、システムのメタデータとパブリックIP情報を含むZIPアーカイブに圧縮される。
メール経由の脅威に不可欠な対策。
組織は、メール、エンドポイント、アイデンティティ、ネットワークの各セキュリティにわたって予防、検知、封じ込めを組み合わせた多層的なアプローチを採用すべきだ。
- ISOやZIPファイルなどのコンテナ化された添付ファイルを検査、サンドボックス処理、またはブロックできるよう、メールセキュリティを強化する。
- ISOの自動マウントを無効にし、アプリケーション制御と攻撃対象領域削減ルールを適用することで、マウントされたメディアやリムーバブルメディアからの実行を制限する。
- EDRを導入し、振る舞い、メモリ、プロセスチェーンを分析して、メモリ内ペイロード、認証情報の窃取、異常なスクリプト活動を検出する。
- 監視し、新規登録ドメインをブロックし、不要なサービスへのアクセスを制限し、不審な暗号化通信を検査することで、外向きのネットワークトラフィックを制御する。
- 最小権限アクセス、ネットワーク分割、デバイスのコンプライアンスチェック、フィッシング耐性のある多要素認証によって、被害の及ぶ範囲を抑える。
- 標的を絞ったユーザー向けのセキュリティ意識向上トレーニング、財務部門に特化したフィッシング演習、検証済みのインシデント対応計画を整備して、備えを強化する。
これらの対策を組み合わせて適用することで、組織は被害の及ぶ範囲を抑え、サイバーレジリエンスを構築できる。
Living-Off-the-Land技術の台頭。
Operation MoneyMount-ISOは、従来のセキュリティ対策を回避するために、信頼されたファイル形式の悪用やLiving-Off-the-Land技術へと脅威アクターの行動が広範に変化していることを示している。
ISOコンテナとOS本来の機能を活用することで、攻撃者は分かりやすいマルウェアへの依存を減らし、正規のユーザー活動に紛れ込み、既知の悪意あるファイル形式に最適化された境界防御を回避する。
この進化は、ファイルの評判だけでなく、振る舞いと実行コンテキストに焦点を当てた検知戦略の必要性を浮き彫りにしている。
攻撃者が正規の活動に紛れ込んで境界防御を回避するなか、組織は暗黙の信頼をゼロトラストモデルに置き換え、侵害を前提としてユーザー、デバイス、振る舞いを継続的に検証する必要がある。





