新たに特定された情報窃取マルウェアSantaStealerが、アンダーグラウンドフォーラムやTelegramのチャンネルで広がりを見せている。
セキュリティ研究者は、運営者が本番運用可能と宣言したこのマルウェアについて、従来の検知手法を回避しながら、認証情報や金融データ、機密ファイルをひそかに収集するよう設計されていると警告している。
Rapid7の研究者は、「モジュールやChromeの復号DLLがメモリ上に読み込まれ実行される、……完全にファイルを使わない収集方式だ」と述べた。
SantaStealerとMaaS経済
SantaStealerは、マルウェア・アズ・ア・サービス(MaaS)が進化を続けていることを示している。サイバー犯罪者が参入しやすくなる一方で、認証情報窃取の規模と速度も増大している。
このマルウェアは、広く使われているブラウザーやアプリケーション、ローカルデータストアを標的とするため、企業や中小企業、個人ユーザーのいずれにとっても無視できない存在だ。
Rapid7 Labsは、Raccoonスティーラーに一般的に関連付けられる情報窃取マルウェアのルールが作動する、不審なWindows実行ファイルを検出したことを受け、2025年12月初旬にSantaStealerを初めて特定した。
Rapid7の分析によると、SantaStealerは以前、BluelineStealerという名称で宣伝されており、リリース前にブランド名を変更したという。
このスティーラーは、Telegramのチャンネルやロシア語圏のアンダーグラウンドフォーラムを通じて販売されており、高度な回避技術やエンタープライズ級の標的設定をうたうアフィリエイト向けWebパネルも用意されている。
価格は、基本プランの月額約175米ドルから、プレミアムプランの月額300米ドルまでとなっている。
SantaStealerのデータ窃取パイプライン
SantaStealerは主にメモリ内で動作するよう設計されており、ファイルをドロップする必要性を減らし、ファイルベースのセキュリティツールによる検知を難しくしている。
このマルウェアは、認証情報、Cookie、暗号資産ウォレット、スクリーンショット、文書、アプリケーションデータを収集し、盗んだ情報をZIPアーカイブに圧縮する。
このマルウェアは、アーカイブを10MB単位のチャンクに分割し、暗号化されていないHTTP経由でコマンド&コントロール(C2)サーバーへ流出させる。
C2アドレスやキャンペーン識別子などの設定データは、実行ファイルに平文で直接埋め込まれている。そのため、マルウェアの初期バージョンは比較的容易に分析・追跡できた。
SantaStealerはモジュール式のマルチスレッドアーキテクチャを採用しており、複数のデータ窃取コンポーネントを並行して実行できる。
専用モジュールは、Chromiumベースのブラウザー、TelegramやDiscordなどのメッセージングプラットフォーム、ゲームアプリケーション、ブラウザー拡張機能を標的とする。
そのほかのモジュールは、環境変数やスクリーンショット、ローカルに保存された文書を収集する。
SantaStealerの回避機能の主張は期待外れ
SantaStealerの運営者は、強力な解析対策機能やウイルス対策回避機能を宣伝しているが、観測されたサンプルからは、これらの機能が依然として基本的なものにとどまることがうかがえる。
研究者は、難読化されていない文字列やエクスポートされた関数名、cJSON、sqlite3、minizなどの静的リンクライブラリを含む複数のビルドを特定した。これは「完全に検知不能」をうたうマルウェアとしては、異例の見落としだ。
一部のサンプルには、ブロックリストに登録されたプロセスや不審なディレクトリ名、仮想化サービスをスキャンするなど、仮想マシン対策やデバッグ対策のチェックが含まれている。
仮想化環境または解析環境が検知されると、マルウェアは実行を終了する。ただし、これらのチェックはサンプルごとに異なっており、成熟した回避フレームワークというより、現在も開発が続いていることを示している。
注目すべきことに、SantaStealerには、ロシア語キーボードレイアウトを使用するシステムを標的から外すオプションのロジックが含まれている。これは、ロシア語圏のサイバー犯罪エコシステム内で開発されたマルウェアによく見られる特徴だ。
情報窃取マルウェアに対する多層防御
SantaStealerへの対策には、侵害が発生した場合の予防、早期検知、影響の抑制に重点を置く多層的なアプローチが必要となる。
- エンドポイント保護プラットフォームを常に最新の状態に保ち情報窃取マルウェアやブラウザー認証情報の窃取活動を検知できるよう調整し。
- 教育しユーザーが未検証のソフトウェアを実行しないよう、悪意のある添付ファイルや、偽の認証プロンプトなどのソーシャルエンジニアリングによる誘いにも注意させる。
- アプリケーションの許可リスト登録を徹底し、ユーザーが書き込み可能なディレクトリからの実行を制限して、不正なバイナリを阻止する。
- ブラウザー環境と認証情報の保存を強化し、機密性の高いアプリケーションにはフィッシング耐性のあるMFAを必須とする。
- 監視し不審なブラウザーの挙動、プロセスインジェクション、データ流出を示す異常な外向きHTTPトラフィックを検出する。
- 最小権限の適用によって被害範囲を縮小し、ローカル管理者アクセスを制限し、重要システムへのエンドポイントアクセスを分離する。
これらの対策を組み合わせることで、情報窃取マルウェアへの露出を抑えながら、よりレジリエントなエンドポイント防御とID防御を構築できる。
MaaSが攻撃者の参入障壁を下げる
SantaStealerはサイバー犯罪エコシステムにおける大きな潮流を反映している。マルウェア・アズ・ア・サービス(MaaS)の提供者は、正規のオープンソースプロジェクトをますます活用し、強固な運用セキュリティよりも迅速なリリースサイクルを重視している。
初期バージョンの洗練度が低くても、素早い改良と広範な拡散によって、新たなマルウェアファミリーが短期間で大量かつ持続的な脅威へと成長する可能性がある。
この傾向はゼロトラストの原則の必要性を強調するもので、暗黙の信頼を排除し、アクセスを継続的に検証する。





