Xillen Stealerの新バージョンは、ブラウザー、クラウドプラットフォーム、コンテナ、開発者向けツール、さらには生体データまでを積極的に狙う機能を追加した。一方で、AIを活用した標的選定と回避をうたっている。
Telegramを利用した販売チャネルで共有された今回のアップデートは、脅威アクターがより自動化され、検知が困難な認証情報窃取活動へとエスカレートしている実態を示している。
Darktraceの研究者は「Xillen Stealerの主な機能は、さまざまなストアから暗号資産、認証情報、システム情報、アカウント情報を窃取することだ」と述べた
Xillenによるデータ窃取を支えるコレクター
Xillen Stealerは、命令の変更、暗号化、デッドコードの挿入によってコードを変異させるRustベースのポリモーフィックエンジンと、Pythonを組み合わせ、シグネチャベースの検知を回避する。
そのモジュール設計には、価値の高いデータソースを狙う複数の専用コレクターが組み込まれている。
このDevToolsCollectorは開発環境を標的とし、IDEの設定、Gitの認証情報、DockerとKubernetesの設定、クラウドプロバイダーのキー、データベースクライアントのデータを抜き取る。
このPasswordManagerCollectorは、Windowsシステム上の1Password、Bitwarden、Dashlane、KeePassなどのツールから認証情報を収集する。
このSSOCollectorはAzure ADトークン、Kerberosチケット、Google Cloudの認証データに重点を置き、TOTP CollectorはAuthy、Microsoft Authenticator、ChromeベースのTOTP拡張機能からコードを抽出する。
また、Enterprise CollectorはVPNクライアントのデータ、RDP認証情報、Active Directory関連のトークン、企業の証明書を取得する。Xillen StealerはWindows Helloの生体認証ファイルの抽出も試みるが、これらはデフォルトでは暗号化されたままだ。
XillenのAIを想起させる回避戦術の内側
Xillen Stealerの検知回避の中心となるのはAIEvasionEngineであり、EDRプラットフォームなどのAIベースおよび振る舞いベースのセキュリティツールを欺くため、正規のシステム動作を模倣する。
このエンジンは、真の機械学習ではなく、偽のマウス操作、システム活動、CPUとメモリのカモフラージュ、タイミングのランダム化、ノイズの注入、API呼び出しの変更によって通常のユーザー行動をシミュレートし、検知を回避する。
そのAITargetDetectionモジュールは、静的キーワードと地理的ルールを使って価値の高い標的にスコアを付ける。これは将来的に機械学習を用いた標的選定を計画していることを示唆するが、現時点で実際のAI機能は備えていない。
情報の流出には、ステガノグラフィー、NTFS代替データストリーム、レジストリーエントリー、ポリグロットファイル、そしてCloudProxyモジュールを介したクラウドを装うデータ転送を利用する。
さらに、ブロックチェーン取引、Tor、I2P、IPFS、DGAによって生成されるローテーション式の.onionドメインなど、分散型C2チャネルを介してデータを中継することもできる。
窃取マルウェアに対する多層防御の構築方法
Xillen Stealerが急速に進化するなか、組織には従来のエンドポイント保護だけでは到底及ばない、多層的な防御が必要だ。
- アイデンティティとアクセス制御を強化するには、フィッシング耐性のあるMFAを適用し、クラウドキーをローテーションさせ、エンドポイント間でキャッシュされたトークンを制限する。
- 開発環境とコンテナ環境を厳格に保護するには、Gitの認証情報を保護し、DockerとKubernetesの設定を安全に管理し、.envファイルなど露出したシークレットを削除する。
- エンドポイントエンドポイントと行動の監視を強化し、高度なEDRテレメトリー、ポリモーフィックコードの検知、認証情報やブラウザーデータへの異常なアクセスに対するアラートを活用する。
- 機密性の高い認証情報ストアやブラウザーエコシステムへのアクセスを制限し、Credential Guardを適用し、リスクのある拡張機能をブロックして、セッションの有効期間を短縮する。
- 送信と情報流出に対する防御を強化するため、分散型C2チャネルをフィルタリングし、ADSやステガノグラフィー活動を監視し、不審なクラウドAPIをブロックする。
- シークレットの自動ローテーションによって全体的なレジリエンスを高め、ログと可視性を強化し、開発者や管理者のワークステーション上の異常な活動を対象にしたベースライン監視を実施する。
これらの多層防御を組み合わせることで、アイデンティティを強化し、開発環境を堅牢化し、検知能力を高めてサイバーレジリエンスを構築できる
AIに着想を得た戦術がサイバー犯罪を変えつつある
Xillen Stealerはサイバー犯罪エコシステムにおける、より大きな進化を浮き彫りにしている。そこでは、スキルの低い開発者が、利用しやすい言語、AIを冠したモジュール、Telegramのような大規模流通チャネルを使い、驚くほど高度なマルウェアを組み立てている。
さらに懸念されるのは、機械学習を駆使した標的選定と回避を採用するという明確な意図だ。これは、認証情報窃取活動の精度と規模を大幅に加速させる可能性がある。
脅威アクターがAI機能の実験を続けるなか、セキュリティチームは、コモディティ型の窃取マルウェアが単なる認証情報収集ツールではなく、適応型の侵入プラットフォームに近い形で動作する将来を想定すべきだ。
この攻撃者の能力の進化は、ゼロトラストが基盤となる防御戦略である理由を浮き彫りにしている。





