BTC $63,489.79 -0.63%
ETH $1,862.86 -0.55%
BNB $609.54 +1.69%
XRP $1.01 -0.71%
SOL $74.98 -1.28%
TRX $0.3347 +1.20%
DOGE $0.0709 +1.78%
ADA $0.1853 -5.34%
BCH $211.88 -0.74%
LINK $8.57 +3.57%
HYPE $53.91 -1.66%
AAVE $87.09 -2.99%
SUI $0.6788 -1.53%
XLM $0.1607 -1.12%
ZEC $472.70 -4.88%
BTC $63,489.79 -0.63%
ETH $1,862.86 -0.55%
BNB $609.54 +1.69%
XRP $1.01 -0.71%
SOL $74.98 -1.28%
TRX $0.3347 +1.20%
DOGE $0.0709 +1.78%
ADA $0.1853 -5.34%
BCH $211.88 -0.74%
LINK $8.57 +3.57%
HYPE $53.91 -1.66%
AAVE $87.09 -2.99%
SUI $0.6788 -1.53%
XLM $0.1607 -1.12%
ZEC $472.70 -4.88%

マルウェア

すべて
記事
速報

マイクロソフトのClickFix攻撃活動は、BNBスマートチェーンを利用して悪意のある命令をホスティングし、毎日数千台のデバイスが標的にされています。

マイクロソフトの脅威インテリジェンスはXプラットフォームで発表し、一連の侵害されたウェブサイトのクラスターがClickFixとEtherHiding技術を使用してマルウェアを拡散していることを発見したと述べています。攻撃活動は毎日、世界中の数千台の企業および消費者デバイスに対して行われています。攻撃者はBase64エンコードされたJavaScriptを注入してBNBスマートチェーン(BNB Smart Chain)RPCゲートウェイに接続し、スマートコントラクトに保存された次の段階の指示を取得します。コントラクトの内容はデプロイ者のウォレットのみが変更できるため、従来の取り下げ手段では対処が難しいです。攻撃は偽の確認コードを使ってユーザーを騙し、実行ダイアログを開かせ、クリップボードの内容を貼り付けて攻撃者の命令を実行させるもので、conhost、cmd、PowerShell、mshtaなどのさまざまなシステムツールの悪用やコマンドの混乱技術が含まれています。成功裏に実行されると、資格情報の露出、持続的な確立、横移動、さらにはランサムウェア攻撃を引き起こす可能性があります。マイクロソフトは企業に対してDefenderの多層防護を有効にし、コマンドラインツールを制限し、PowerShellスクリプトのログ記録を有効にすることを推奨し、ユーザーに対して不明なソースのコマンドを実行ウィンドウやターミナルに貼り付けて実行しないよう警告しています。

セキュリティ会社:悪意のあるソフトウェア OkoBot が暗号財布のリカバリーフレーズを盗み、多国籍のユーザーが被害を受ける

Bits.media の報道によると、カスペルスキーのセキュリティ研究者は、新しいマルウェア OkoBot を発見しました。このマルウェアは約 20 のモジュールを通じて暗号財布の助記語や認証情報を盗みます。攻撃者は ClickFix のソーシャルエンジニアリング技術を利用してユーザーを騙し、悪意のあるコマンドを実行させ、SQL Server Management Studio などの合法的なツールに偽装した GitHub リポジトリを通じて拡散します。OkoBot のモジュールには以下が含まれます:SeedHunter は Trezor や Ledger などのハードウェア財布に注入し、助記語を復元する際に偽のインターフェースを表示します;MC Keylogger はキーボードとクリップボードの活動を記録します;OkoSpyware は財布のパスワードを追跡し、ウィンドウの動画を録画します。攻撃者が助記語を取得すると、被害者の暗号資産を完全に制御でき、資金はほぼ回収不可能です。カスペルスキーは、OkoBot が1年以上存在しており、ほとんどの被害者がブラジル、ベトナム、カナダ、メキシコ、トルコに分布していると述べています。攻撃者はロシアおよびCIS諸国のIPアドレスに対して地理的なブロックも実施しました。

アメリカの男性がSteamゲームを通じてマルウェアを埋め込み、暗号資産を盗む。約8000台のデバイスが感染。

アメリカ合衆国連邦検察は、21歳のフロリダ州の男性Zyaire Wilkinsを起訴し、2024年5月から2026年2月の間に、仲間と共に少なくとも8つのゲームに暗号資産を盗むマルウェアを埋め込み、ゲームプラットフォームを通じて拡散させ、約8000台のデバイスが感染し、約80の暗号ウォレットが盗まれ、関与した金額は22万ドルを超えるとしています。起訴状によると、関与したゲームにはBlockBlasters、Chemia、Dashverse、DashFPS、Lampy、Lunara、PirateFi、Tokenovaが含まれています。これらのゲームの一部は、以前にセキュリティリスクがあるためにSteamから削除されていました。調査官は、容疑者がDiscord、Telegram、X、LinkedInなどのプラットフォームを通じてこれらのゲームを宣伝し、ユーザーを誘導してダウンロードさせ、マルウェアがその後被害者の敏感な情報を盗み、暗号ウォレットの資産を奪ったと述べています。FBIは、法執行機関がオンチェーンの資金の流れの分析とデジタル決済記録を通じて容疑者の身元を特定したと発表しました。調査により、彼の関連する暗号ウォレットが暗号ギフトカードプラットフォームBitrefillで150枚以上のギフトカードを購入しており、Uber Eatsのギフトカードを含むことが判明し、最終的に調査官が彼の電話番号と住所を確認する手助けとなりました。現在、この事件はアメリカ合衆国ワシントン西区連邦地方裁判所に提起されています。

macOSのマルウェアがTelegramの二段階認証を回避し、暗号ウォレットとアカウント権限を盗むことができる

FinanceFeedsによると、安全研究者はmacOSデバイスを狙った情報窃取マルウェアが暗号ユーザーを攻撃していることを発見しました。このソフトウェアは、Telegram Desktopセッションをハイジャックし、パスワードやウォレットデータベースを盗むことで、ユーザーアカウントをさらに制御し、デジタル資産を盗むことができます。現在影響を受けているウォレットやアプリには、Exodus、Atomic、Electrum、Wasabi、Moneroなどのソフトウェアウォレットが含まれています。このマルウェアは、macOS Keychain、Safari Cookie、Apple Notes、Telegram Desktop、そして複数の暗号ウォレット関連データベースから、ログイン資格情報、認証されたセッションファイル、ウォレットデータ、ブラウザ拡張情報などの敏感情報を抽出することができます。安全分析によると、この攻撃チェーンの危険性は、単一のウォレットの脆弱性に依存していない点にあり、デバイス上の多様なデータを収集することで、デバイス侵入、アカウント乗っ取り、ウォレットのクラッキング、そしてニーモニックフレーズの窃取をつなげています。その中で、Telegram Desktopセッションが重点的なターゲットとなっています。攻撃者は、認証されたTelegramのローカルセッションデータをコピーし、別のMacデバイスでログインを復元することができ、電話番号、確認コード、またはTelegramの二要素認証パスワードを入力する必要がありません。これは、Telegramの2FAがこの攻撃シナリオでは完全な保護を提供できないことを意味します。なぜなら、攻撃者は新しいログインを行うのではなく、すでに信頼されたローカルセッションを利用しているからです。暗号ユーザーにとって、リスクはさらに拡大します。Telegramは取引所のカスタマーサービス、プロジェクトコミュニティ、OTC取引、そしてウォレットコミュニケーションに広く使用されているため、攻撃者がユーザーのセッション権限を取得すると、被害者の身分を偽装し、プライベートチャットを読み取り、資産情報を特定し、さらには連絡先に悪意のあるリンクを広める可能性があります。

マイクロソフトは新型暗号通貨窃取トロイの木馬Crypto Clipperを公開し、今年の2月以来、多くのWindowsデバイスに感染していることを明らかにしました。

Microsoft Security Blogは、Microsoftのセキュリティ研究チームがCrypto Clipperという新しい暗号通貨窃取トロイの木馬を発見したと発表しました。このマルウェアは2026年2月から活動しており、主にUSBデバイスを通じて悪意のある.lnkショートカットを使ってWindowsユーザーを感染させます。Crypto ClipperはTorクライアントを内蔵しており、ローカルSOCKS5プロキシを介して.onion隠れサービスに接続し、隠れたC2通信を実現します。その主な機能には、高頻度でクリップボードを監視し、助記詞や秘密鍵を盗み、暗号通貨の送金アドレスを置き換え、スクリーンショットをキャプチャしてアップロードし、リモートコード実行命令を受信することが含まれます。Microsoftは、このマルウェアがワームの拡散能力を持ち、USBメモリ内の元の文書を自動的に隠し、同名の悪意のあるショートカットを生成し、計画タスクを作成して持続的な制御を実現すると述べています。研究者はこれをTrojan:Win32/CryptoBandits.Aとして検出し、ユーザーに対してリムーバブルデバイスの自動実行を無効にし、スクリプトインタープリタの実行権限を制限し、localhost:9050のTorプロキシトラフィックおよび異常なクリップボードアクセス行動を重点的に監視することを推奨しています。

マルウェア Reaper が macOS スクリプトエディタをハイジャックして暗号ウォレットデータを盗む

Cryptopolitan の報道によると、Reaper と呼ばれる新しい macOS マルウェアが WeChat や Miro などのアプリの偽のダウンロードページを通じて広がっており、暗号通貨ウォレットのデータ、ブラウザのパスワード、敏感な文書を盗むことを目的としています。このマルウェアは AppleScript URL を利用してシステムに内蔵されたスクリプトエディタを起動し、ASCII アートやスペースを使って悪意のあるコードを隠しています。ユーザーが実行ボタンをクリックすると、偽の Apple セキュリティ更新ポップアップが表示され、被害者にコンピュータのパスワードを入力させるように誘導します。Reaper は Ledger Live、Trezor Suite、Exodus などのデスクトップ暗号アプリをターゲットにし、ウォレット内部のコードを変更して将来の取引を傍受し、資金をリダイレクトします。同時に Chrome、Firefox、Edge から保存された認証情報を盗み、デスクトップやドキュメントフォルダから .docx、.pdf、.wallet などのファイルを抽出します。Reaper はまた、Google ソフトウェア更新ディレクトリに偽装したバックドアをインストールし、持続的な攻撃を実現します。セキュリティ専門家は、ユーザーにダウンロードリンクを確認し、予期しないポップアップにパスワードを入力しないように、スクリプトエディタを開くように要求された場合はすぐにページを閉じることを勧めています。

北朝鮮のハッカー組織LazarusがファイルレスマルウェアRemotePEを展開し、暗号会社や銀行を攻撃。

Cryptopolitan の報道によると、ネットワークセキュリティアナリストは RemotePE と呼ばれる新しいファイルレスリモートアクセス型トロイの木馬 (RAT) を発見しました。北朝鮮に関連すると考えられているサイバー犯罪組織 Lazarus Group がこのトロイの木馬を利用して銀行や暗号通貨会社を攻撃しています。このトロイの木馬は完全にメモリ内で実行され、従来のウイルス対策やフォレンジックツールでは検出が困難です。攻撃者は Telegram を通じて取引会社の従業員を装い、偽の Calendly や Picktime のリンクを使用してソーシャルエンジニアリング攻撃を行います。マルウェアは DPAPILoader、RemotePELoader、RemotePE の三段階でチェーンロードされ、全プロセスはファイルシステムに触れず、プロセスの掘り空け、逆解析チェック、暗号化された C2 通信を利用して検出を回避します。このマルウェアは 2025 年 9 月に初めて発見されました。2026 年の最初の 4 ヶ月間で、Lazarus 組織は約 5.77 億ドルの暗号資産を盗み出し、これは世界の暗号盗難総額の 76% に相当します。2017 年以来、この組織が累計で盗んだ金額は 60 億ドルに達しています。

GitHubのセキュリティインシデント調査を更新:従業員のデバイスが侵害され、汚染されたVS Code拡張に関与していた

GitHubは、内部リポジトリへの不正アクセス事件に関する調査の詳細を更新しました:GitHubは昨日、従業員のデバイスが侵害された事件を検出し、制御しました。この事件は、悪意のあるプログラムが埋め込まれたVS Code拡張に関連しています。GitHubは悪意のある拡張を削除し、影響を受けた端末を隔離し、直ちに事件対応を開始しました。現在の評価では、GitHubの内部リポジトリのみがデータ漏洩の影響を受けており、攻撃者が主張する約3800のリポジトリ数は調査結果と大体一致しています。GitHubは重要な認証情報のローテーションを優先し、ログの分析、認証情報のローテーションの検証、及びその後の活動の監視を行っています。調査が完了次第、完全な報告書を発表する予定です。さらに、SlowMistの最高情報セキュリティ責任者23pdsはこの事件について次のように述べています:"ネット犯罪フォーラムの情報を分析することで、ハッカーはAnthropicのMythosセキュリティAIを使用して、GitHubの防御を正確に突破し、約4000のコア内部リポジトリを盗み出した可能性があります:その中にはCopilotのソースコード、CodeQLのアルゴリズム、Actionsの実行環境、そして全体の請求システムなどの情報が含まれています。今後、これらのコードを分析することで再度攻撃が行われ、オープンソースコミュニティ全体に深刻なセキュリティ影響を及ぼす可能性があります。"

ハッカーがMistral AIソフトウェアパッケージに悪意のあるコードを埋め込んだ

Decrypt の報道によると、マイクロソフトの脅威インテリジェンス部門は、攻撃者が PyPI プラットフォームを通じて配布される Mistral AI ソフトウェアパッケージに悪意のあるコードを埋め込んだことを明らかにしました。この悪意のあるコードは、開発者が Linux システムで使用する際に自動的に実行され、transformers.pyz という名前の悪意のあるファイルをダウンロードし、バックグラウンドで実行します。このファイル名は、広く使用されている Hugging Face Transformers ライブラリを模倣して視覚的に混乱させるように意図されています。マイクロソフトは、この悪意のあるソフトウェアが主に開発者のログイン資格情報とアクセストークンを盗むことを指摘し、ロシア語システムを回避することがあり、一部のコードはイスラエルまたはイランにあるデバイスのファイルをランダムに削除する可能性があると述べています。この攻撃は、9 月に開始された "Shai-Hulud" サプライチェーン攻撃活動に関連しています。Mistral は、調査の結果、攻撃が侵害された開発者のデバイスから発生したことを示しており、同社のインフラは侵害されていないと応じています。

慢雾は高危険なnpmワーム「Mini Shai-Hulud」を検出しました。これはCI/CDキーや暗号ウォレット情報を盗む可能性があります。

ブロックチェーンセキュリティ機関 SlowMist (@SlowMist_Team) の脅威監視システム MistEye によると、「Mini Shai-Hulud」と呼ばれる高度に複雑な npm ワームが、TanStack、UiPath、DraftLab などの有名な開発者プロジェクトを通じて拡散しています。攻撃者は GitHub の認証情報をハイジャックし、合法的な更新を装った悪意のあるソフトウェアパッケージを公開し、その中に隠れたスクリプト router_init.js を埋め込み、GitHub Actions などの CI/CD 環境で静かに実行され、CI/CD キー、クラウドインフラストラクチャキー、暗号通貨ウォレット情報を専門に盗み、GitHub 自身のインフラストラクチャを利用してデータを外部に送信します。SlowMist は顧客に関連する脅威インテリジェンス (IOC) を同期し、影響を受けたソフトウェアパッケージを使用しているプロジェクトに対し、CI/CD パイプライン内に router_init.js ファイルが存在するかどうかを直ちに調査し、すべての露出した GitHub、クラウドサービス、暗号通貨の認証情報をローテーションし、開発環境内の異常なバックグラウンド活動を継続的に監視することを推奨しています。

マイクロソフトセキュリティチーム:偽のmacOSトラブルシューティング投稿が暗号財布盗難プログラムをインストールする

市場の情報によると、マイクロソフトのセキュリティ研究チームは、攻撃者が2025年末から偽のmacOSトラブルシューティングガイドを公開し、ユーザーに悪意のある端末コマンドを実行させることで、暗号ウォレット、iCloudデータ、ブラウザに保存されたパスワードを盗むことを発見しました。これらの偽のガイドはMedium、Craft、Squarespaceなどのプラットフォームに公開されており、ディスクスペースの解放やシステムエラーの修正など、ユーザーの一般的な問題を対象にして、ユーザーに悪意のあるコマンドを端末にコピー&ペーストさせるよう誘導します。このコマンドは自動的に悪意のあるソフトウェアをダウンロードして実行します。この手法はClickFixと呼ばれ、macOSのGatekeeperセキュリティメカニズムを回避します。なぜなら、被害者が自らコマンドを実行するからです。関与している悪意のあるソフトウェアファミリーにはAMOS、Macsync、SHub Stealerが含まれ、Exodus、Ledger、Trezorの暗号ウォレットキーや、ChromeとFirefoxに保存されたユーザー名とパスワードを盗むことができます。場合によっては、攻撃者が正当なウォレットアプリを削除し、トロイの木馬バージョンに置き換えることもあります。AppleはmacOS 26.4バージョンで、潜在的に悪意のあるコマンドのペーストを防ぐ保護機能を追加しました。
app_icon
ChainCatcher Building the Web3 world with innovations.