BTC $83,985.68 -0.22%
ETH $2,689.71 +0.34%
BNB $774.85 -0.22%
XRP $1.57 +2.24%
SOL $122.08 +4.84%
TRX $0.3379 -0.67%
DOGE $0.0989 +3.55%
ADA $0.2566 +3.54%
BCH $343.10 +1.64%
LINK $13.87 +4.56%
HYPE $92.38 +0.08%
AAVE $152.47 +5.51%
SUI $1.19 +18.82%
XLM $0.2193 +2.56%
ZEC $1,541.58 +0.34%
AAPL $341.17 +1.55%
AMZN $250.15 +0.34%
GOOGL $344.29 +0.79%
MSFT $518.21 +4.30%
META $750.71 -3.26%
NVDA $225.15 +0.50%
TSLA $372.68 -1.34%
SNDK $1,775.04 +1.05%
INTC $123.22 -3.23%
SPCX $148.63 +0.50%
MU $1,084.90 +0.71%
AMD $631.34 +0.15%
BTC $83,985.68 -0.22%
ETH $2,689.71 +0.34%
BNB $774.85 -0.22%
XRP $1.57 +2.24%
SOL $122.08 +4.84%
TRX $0.3379 -0.67%
DOGE $0.0989 +3.55%
ADA $0.2566 +3.54%
BCH $343.10 +1.64%
LINK $13.87 +4.56%
HYPE $92.38 +0.08%
AAVE $152.47 +5.51%
SUI $1.19 +18.82%
XLM $0.2193 +2.56%
ZEC $1,541.58 +0.34%
AAPL $341.17 +1.55%
AMZN $250.15 +0.34%
GOOGL $344.29 +0.79%
MSFT $518.21 +4.30%
META $750.71 -3.26%
NVDA $225.15 +0.50%
TSLA $372.68 -1.34%
SNDK $1,775.04 +1.05%
INTC $123.22 -3.23%
SPCX $148.63 +0.50%
MU $1,084.90 +0.71%
AMD $631.34 +0.15%

マルウェア

すべて
記事
速報

日本警察庁:北朝鮮のネットワーク攻撃組織 WaterPlum が IT 技術者に対して大規模な攻撃を実施

日本警察庁はFBI、ASD/ACSC、BNDおよびBfVと共同で警報を発表しました。北朝鮮背景のネットワーク攻撃組織「WaterPlum」(別名 Contagious Interview)が求職者をターゲットにし、AI、暗号資産およびNFT企業を装って虚偽の求人情報を発信し、求職者にBeaverTail、InvisibleFerret、OtterCookieなどのマルウェアを含むNPMパッケージをダウンロードさせ、暗号資産ウォレット情報や機密データを盗み取っています。2026年7月までに、この組織は世界100カ国以上で3万台を超えるデバイスを感染させ、7000件以上の暗号資産ウォレット情報を盗み、彼らが管理するウォレットには少なくとも約17億円(約1071万ドル)の暗号資産が集まっています。日本警察庁は国内で初めて、地元の「支援者」によって設立された「ノートパソコンファーム」を発見し、北朝鮮のIT労働者がリモートで支援者の住居内のPCを操作して業務を受けており、関連する事件の金額は数億円に達しています。警察庁とFBIは、WaterPlumおよび一部の北朝鮮IT労働者が朝鮮労働党中央委員会軍需工業部313総局の統一指揮を受けており、得られた収益は直接北朝鮮の国家資金プールに流入していると評価しています。警察はIT技術者および企業発注者に対し、警戒を強化し、未確認の環境で第三者のコードを実行しないように注意を促しています。

first_img Chainalysis:北朝鮮とイランのハッカーがオンチェーンのマルウェアの書き込み量を420%増加させる

Cointelegraph の報道によると、Chainalysis の報告は、過去 12 ヶ月間に攻撃者が公共ブロックチェーン上に悪意のあるソフトウェアの指示やインフラ情報を保存する回数が 420% 増加したことを示しています。国家背景のハッカーは、四半期ごとに約 3 分の 2 の新たな活動を寄与しています。Chainalysis は、以前は特定されていなかった Tron、Aptos、および BNB Smart Chain の活動を北朝鮮背景の組織 UNC5342 に関連付けています。報告書は、Tron と Aptos の取引におけるコーディングポインタが感染したデバイスを同じ BSC 取引に導くことを示しており、その取引にはリモートアクセスとデータ窃取インフラに接続するための暗号化されたサーバーアドレスと設定データが含まれています。公共ブロックチェーン上の情報は、ドメイン名、サーバー、またはコードリポジトリが閉鎖された後でもアクセス可能であり、悪意のあるソフトウェア活動の持続性を高めています。2025 年には、北朝鮮のハッカーが EtherHiding という類似の技術を使用して、スマートコントラクトに盗難コインコードを埋め込んでいました。さらに、2025 年 7 月以降、悪意のあるブロックチェーンへの書き込み量が 440% 増加しました。その時、高容量のオープンソース中国 AI モデルが悪意のあるコードを生成する能力を持ち始めました。Chainalysis のネットワーク犯罪研究責任者である Eric Jardine は、明確な時間的関連を発見したと述べていますが、攻撃者がこれらのモデルを使用したことを証明することはできませんでした。Chainalysis は、イラン情報省に関連する可能性のある脅威行為者を特定し、ビットコインブロックチェーンにコーディングされたコマンドと制御ルーティングデータを書き込み、中本聡と歴史的に関連のある有名なアドレスに小額の支払いを送信しました。このアドレスは攻撃者とは無関係であり、感染したデバイスが更新指示を取得するための恒久的な公共の場所として機能します。

first_img HBO MaxのRedditアカウントがハッキングされ、108件の悪意のある広告が投下されて暗号資産が盗まれました。

ネットワークセキュリティ会社 Hudson Rock は、ストリーミングサービス HBO Max の Reddit 認証アカウントが今月初めにハッカーに乗っ取られ、約 48 時間内に 108 件の悪意のある広告が投下されたことを明らかにしました。これらの広告は存在しない HBO Max のネイティブ macOS アプリを餌にして、ユーザーを誘導してターミナルまたは PowerShell に悪意のあるコマンドを貼り付けさせる手法で、これを ClickFix と呼びます。研究者たちはこの行動を PasteSwitch と名付け、その配信システムは訪問者のデバイスと宣伝されているソフトウェアに応じて自動的に調整されます。観測された Mac 側のペイロードには MacSync と Atomic macOS(AMOS)情報窃取トロイの木馬が含まれ、ターゲットにはブラウザの資格情報、Telegram データ、Apple Notes、保存されたパスワードおよび暗号通貨ウォレットのリカバリーフレーズが含まれます。悪意のあるソフトウェアはまた、Binance スマートチェーン契約を可変 C2 アドレスの配信ポイントとして利用し、クリプトカレンシーのクリップボードハイジャックプログラムに関連付けられたクリップボードのウォレットアドレスを置き換えます。Malwarebytes によると、Reddit の管理者は通報を受けて関連広告を一時停止し、安全調査を開始しました。報告書ではアカウントが侵害された具体的な方法や被害者の数は明らかにされておらず、HBO Max ストリーミングサービス自体が攻撃された証拠も発見されていません。以前、ClickFix 手法は暗号通貨ユーザーを対象とした攻撃に何度も使用されており、約 2000 の侵害された WordPress サイトや偽装 CAPTCHA の悪意のある活動が含まれています。

慢雾:KREMLIN マルウェアはイーサリアムのスマートコントラクトを利用して攻撃インフラを動的に更新します

慢雾の監視によると、2025年5月以降に活動しているブラジルの銀行マルウェアキャンペーンREF9334が最近明らかになりました。そのKREMLINマルウェアエコシステムは、多段階ローダーと悪意のあるブラウザ拡張機能を使用して、認証情報、セッショントークン、敏感なデータを盗みます。悪意のある拡張機能は、Chromiumの整合性メカニズム(Secure Preferences、HMAC、App-Bound暗号ハッシュを含む)を回避して、ユーザーの承認なしにChromeやEdgeにインストールされることがあります。このキャンペーンは、イーサリアムのスマートコントラクトを「デッドレター解決器」として使用し、C2エンドポイントとペイロードホスティングの位置を動的に更新します。ネットワークのカナリアドメインを登録した後、分析者は1515台の感染したホストがチェックインしているのを観察しました。そのうち98.75%はブラジルに位置しています。慢雾は、セキュリティチームに関連するマルウェア、ブラウザ拡張機能の活動、およびこのキャンペーンに関連するインフラを監視することを推奨しています。

セキュリティ会社Huntress:ハッカーが偽のGoogle DocsとClaude.aiページを通じて暗号財布データを盗む

安全会社Huntressによると、ハッカーは偽のGoogle Docsファイル、GitHubにホストされた悪意のあるファイル、Claude.aiの偽ページを通じて、暗号通貨ユーザーに情報窃取マルウェアを広めています。攻撃者はソーシャルプラットフォームX上でCoinDeskの上級社員を装い、オンライン会議に参加するように誘導して、悪意のあるコードを含むGoogle Docs文書を開かせ、ユーザーにマルウェアを自らインストールさせるように仕向けています。MacユーザーはAtomic macOS Stealer(AMOS)の脅威に直面しており、ブラウザのパスワード、暗号ウォレットデータ、Telegramファイルを盗むことができます。Windowsユーザーには偽のGoogle API Connectorの更新がプッシュされ、インストール後にNetSupport RATと偽のLedgerハードウェアウォレットアプリが埋め込まれます。さらに、ハッカーはBingなどの検索エンジンに虚偽の広告を掲載し、ユーザーを偽のClaude.aiページに誘導して悪意のあるコマンドを実行させ、関連するマルウェアMacSyncとSectopRATはCookie、保存されたパスワード、リカバリーフレーズ、支払いカード情報を盗むことができます。安全会社Socketも同時期にChromeとEdgeを対象とした16種類の悪意のある拡張機能を発見しており、EVM、Solana、Tronのウォレット資産を空にすることができます。

Refi Hubの共同創設者:Claudeによる悪意のあるリンク攻撃を受け、汚染されたスキルファイルが証明書を盗もうとしています。

加密プロジェクト Refi Hub の共同創設者 Numa Lunah は、Claude チャットウィンドウが提供するダウンロードリンクを使用して転写アプリをインストールしたためにハッキングされたと述べています。このリンクは偽のウェブサイトを指し、悪意のあるソフトウェアをバンドルしており、実行後に彼のデバイス内のすべての情報を盗もうとします。Numa Lunah は、問題のノートパソコンをクリーニングして再インストールしたが、機密情報の漏洩は見つからなかったと述べています。その後、彼はバックアップの中に汚染された Claude Code スキルファイル SKILL.md を発見しました。このファイルは彼自身が作成したスタイルガイドに偽装されており、毎回の読み込み時に悪意のあるソフトウェアを再ダウンロードし、認証情報を盗む指示が含まれています。Microsoft Defender Experts は、攻撃者が検索エンジン最適化の毒物攻撃から大規模言語モデルの回答毒物攻撃に移行していると警告しており、関連手段には攻撃者が制御するダウンロードリンクの推薦、AI ブランドの偽装インストーラー、汚染されたコードベースや代理スキルが含まれます。暗号業界の従事者は、リカバリーフレーズ、プライベートキー、ホットウォレット JSON、引き出し権限を持つ取引所 API キー、デプロイヤーキーなどの取り消し不可能な証明書を保持している可能性があります。

慢雾:偽のQwenモデルのGitHubリポジトリを発見、悪意のあるソフトウェアの投下トラップです。

慢雾セキュリティチームは最近、「Qwen 3.8 27B ローカル量子モデル」を偽装した悪意のあるGitHubリポジトリを発見したと発表しました。このリポジトリは、モデルファイルが16GBを超えるべきだと主張していますが、実際にダウンロードされる内容は約487KBで、偽装ファイル、LuaJITインタプリタ、及び難読化されたLuaスクリプトが含まれています。慢雾は、Qwen公式プロジェクトが侵害されていないことを強調しています。慢雾の分析によると、この悪意のあるプログラムが実行されると、ホスト情報を収集し、スクリーンをキャプチャして攻撃者のC2サーバーに送信します。ハードコーディングされたサーバーが無効になると、Polygonチェーン上の契約からバックアップC2アドレスを読み取ります。攻撃者はチェーン上の取引を通じてインフラを切り替えることができます。その後のペイロードは、ブラウザのログイン情報、Cookie、履歴、メール、WinSCP、Steamの認証情報、及び暗号財布に関連するファイルや拡張データを盗むことができます。慢雾はまた、少なくとも23のGitHubリポジトリと29の類似の圧縮パッケージが同じLuaデリバリーチェーンを使用していることを発見しました。

Check Point Research:約2000のハッキングされたWordPressサイトがマルウェアの拡散とランサムウェアの展開に利用されている

ネットワークセキュリティ会社 Check Point Research は、StopAndProtect ランサムウェアキャンペーンが約 2000 の侵害された WordPress サイトを利用してマルウェアを拡散し、データを盗み、被害者を監視し、ランサムウェアを展開していることを発見しました。このキャンペーンは 5 月中旬に発見されました。7 月 24 日までに、このキャンペーンは 6000 を超える独立した IP アドレスを侵害しており、その中にはアメリカが 1852、ロシアとインドがそれぞれ 630 あります。侵害されたサイトは、マルウェアのホスティング、指令の送信、盗まれたファイル、スクリーンショット、活動ログの保存にも使用されました。攻撃者は偽の CAPTCHA を通じて Windows ユーザーを誘導し、PowerShell コマンドを実行させ、資格情報や暗号通貨ウォレットのリカバリーフレーズを盗み、ネットワークおよび USB デバイスを介して拡散させました。研究者は 3.1 万枚以上のスクリーンショットと 700 以上のデータ圧縮パッケージを収集し、攻撃者が誤って自ら感染した可能性があると考えています。

研究者は偽の暗号スタートアップ「Ballena Azul」を設立し、疑わしい北朝鮮のIT労働者を誘い込み、重要な情報を成功裏に引き出しました。

Cointelegraph の報道によると、サイバーセキュリティ会社 BCA LTD の創設者 Mauro Eldritch と Telefónica Tech のネットワーク脅威インテリジェンスアナリスト Heiner García が共同で偽の暗号スタートアップ「Ballena Azul」を設立し、疑わしい北朝鮮の IT 労働者を制御された仮想デスクトップ環境で最大五週間働かせ、その行動を全て監視することに成功した。調査によると、関連する労働者が使用していた外部サーバーは、以前に InvisibleFerret、BeaverTail、OtterCookie などのマルウェアを配布していた北朝鮮のネットワーク作戦インフラと関連があることが示されている。また、労働者は ChatGPT を利用したプログラミングや Google Gemini による偽の身分証明書の作成に大きく依存していた。研究者は、北朝鮮の IT 労働者がアメリカの身分を偽造してリモートワークを得て、その報酬が最終的に平壌政権の大量破壊兵器プロジェクトに流れ込んでいると指摘しており、アメリカ財務省のデータによれば、このような計画は 2024 年に北朝鮮に約 8 億ドルの収入をもたらすとされている。

マイクロソフトのClickFix攻撃活動は、BNBスマートチェーンを利用して悪意のある命令をホスティングし、毎日数千台のデバイスが標的にされています。

マイクロソフトの脅威インテリジェンスはXプラットフォームで発表し、一連の侵害されたウェブサイトのクラスターがClickFixとEtherHiding技術を使用してマルウェアを拡散していることを発見したと述べています。攻撃活動は毎日、世界中の数千台の企業および消費者デバイスに対して行われています。攻撃者はBase64エンコードされたJavaScriptを注入してBNBスマートチェーン(BNB Smart Chain)RPCゲートウェイに接続し、スマートコントラクトに保存された次の段階の指示を取得します。コントラクトの内容はデプロイ者のウォレットのみが変更できるため、従来の取り下げ手段では対処が難しいです。攻撃は偽の確認コードを使ってユーザーを騙し、実行ダイアログを開かせ、クリップボードの内容を貼り付けて攻撃者の命令を実行させるもので、conhost、cmd、PowerShell、mshtaなどのさまざまなシステムツールの悪用やコマンドの混乱技術が含まれています。成功裏に実行されると、資格情報の露出、持続的な確立、横移動、さらにはランサムウェア攻撃を引き起こす可能性があります。マイクロソフトは企業に対してDefenderの多層防護を有効にし、コマンドラインツールを制限し、PowerShellスクリプトのログ記録を有効にすることを推奨し、ユーザーに対して不明なソースのコマンドを実行ウィンドウやターミナルに貼り付けて実行しないよう警告しています。

セキュリティ会社:悪意のあるソフトウェア OkoBot が暗号財布のリカバリーフレーズを盗み、多国籍のユーザーが被害を受ける

Bits.media の報道によると、カスペルスキーのセキュリティ研究者は、新しいマルウェア OkoBot を発見しました。このマルウェアは約 20 のモジュールを通じて暗号財布の助記語や認証情報を盗みます。攻撃者は ClickFix のソーシャルエンジニアリング技術を利用してユーザーを騙し、悪意のあるコマンドを実行させ、SQL Server Management Studio などの合法的なツールに偽装した GitHub リポジトリを通じて拡散します。OkoBot のモジュールには以下が含まれます:SeedHunter は Trezor や Ledger などのハードウェア財布に注入し、助記語を復元する際に偽のインターフェースを表示します;MC Keylogger はキーボードとクリップボードの活動を記録します;OkoSpyware は財布のパスワードを追跡し、ウィンドウの動画を録画します。攻撃者が助記語を取得すると、被害者の暗号資産を完全に制御でき、資金はほぼ回収不可能です。カスペルスキーは、OkoBot が1年以上存在しており、ほとんどの被害者がブラジル、ベトナム、カナダ、メキシコ、トルコに分布していると述べています。攻撃者はロシアおよびCIS諸国のIPアドレスに対して地理的なブロックも実施しました。

アメリカの男性がSteamゲームを通じてマルウェアを埋め込み、暗号資産を盗む。約8000台のデバイスが感染。

アメリカ合衆国連邦検察は、21歳のフロリダ州の男性Zyaire Wilkinsを起訴し、2024年5月から2026年2月の間に、仲間と共に少なくとも8つのゲームに暗号資産を盗むマルウェアを埋め込み、ゲームプラットフォームを通じて拡散させ、約8000台のデバイスが感染し、約80の暗号ウォレットが盗まれ、関与した金額は22万ドルを超えるとしています。起訴状によると、関与したゲームにはBlockBlasters、Chemia、Dashverse、DashFPS、Lampy、Lunara、PirateFi、Tokenovaが含まれています。これらのゲームの一部は、以前にセキュリティリスクがあるためにSteamから削除されていました。調査官は、容疑者がDiscord、Telegram、X、LinkedInなどのプラットフォームを通じてこれらのゲームを宣伝し、ユーザーを誘導してダウンロードさせ、マルウェアがその後被害者の敏感な情報を盗み、暗号ウォレットの資産を奪ったと述べています。FBIは、法執行機関がオンチェーンの資金の流れの分析とデジタル決済記録を通じて容疑者の身元を特定したと発表しました。調査により、彼の関連する暗号ウォレットが暗号ギフトカードプラットフォームBitrefillで150枚以上のギフトカードを購入しており、Uber Eatsのギフトカードを含むことが判明し、最終的に調査官が彼の電話番号と住所を確認する手助けとなりました。現在、この事件はアメリカ合衆国ワシントン西区連邦地方裁判所に提起されています。
app_icon
ChainCatcher Building the Web3 world with innovations.