BTC $75,746.00 -1.49%
ETH $2,400.69 -3.08%
BNB $711.71 -1.19%
XRP $1.28 -10.73%
SOL $97.26 -3.44%
TRX $0.3348 -1.01%
DOGE $0.0791 -4.62%
ADA $0.1927 -6.46%
BCH $217.55 -3.02%
LINK $10.73 -6.39%
HYPE $78.00 -1.70%
AAVE $117.34 -8.23%
SUI $0.6865 -3.74%
XLM $0.1746 -11.63%
ZEC $1,235.38 +8.79%
AAPL $334.59 +1.33%
AMZN $247.31 -2.16%
GOOGL $346.08 +0.15%
MSFT $494.85 -1.67%
META $680.52 +2.56%
NVDA $213.92 +0.25%
TSLA $357.06 +0.54%
SNDK $1,539.47 -2.50%
INTC $102.42 +2.39%
SPCX $146.96 +0.03%
MU $927.98 -1.28%
AMD $518.10 +2.36%
BTC $75,746.00 -1.49%
ETH $2,400.69 -3.08%
BNB $711.71 -1.19%
XRP $1.28 -10.73%
SOL $97.26 -3.44%
TRX $0.3348 -1.01%
DOGE $0.0791 -4.62%
ADA $0.1927 -6.46%
BCH $217.55 -3.02%
LINK $10.73 -6.39%
HYPE $78.00 -1.70%
AAVE $117.34 -8.23%
SUI $0.6865 -3.74%
XLM $0.1746 -11.63%
ZEC $1,235.38 +8.79%
AAPL $334.59 +1.33%
AMZN $247.31 -2.16%
GOOGL $346.08 +0.15%
MSFT $494.85 -1.67%
META $680.52 +2.56%
NVDA $213.92 +0.25%
TSLA $357.06 +0.54%
SNDK $1,539.47 -2.50%
INTC $102.42 +2.39%
SPCX $146.96 +0.03%
MU $927.98 -1.28%
AMD $518.10 +2.36%

悪意のあるソフトウェア

すべて
記事
速報

慢雾:KREMLIN マルウェアはイーサリアムのスマートコントラクトを利用して攻撃インフラを動的に更新します

慢雾の監視によると、2025年5月以降に活動しているブラジルの銀行マルウェアキャンペーンREF9334が最近明らかになりました。そのKREMLINマルウェアエコシステムは、多段階ローダーと悪意のあるブラウザ拡張機能を使用して、認証情報、セッショントークン、敏感なデータを盗みます。悪意のある拡張機能は、Chromiumの整合性メカニズム(Secure Preferences、HMAC、App-Bound暗号ハッシュを含む)を回避して、ユーザーの承認なしにChromeやEdgeにインストールされることがあります。このキャンペーンは、イーサリアムのスマートコントラクトを「デッドレター解決器」として使用し、C2エンドポイントとペイロードホスティングの位置を動的に更新します。ネットワークのカナリアドメインを登録した後、分析者は1515台の感染したホストがチェックインしているのを観察しました。そのうち98.75%はブラジルに位置しています。慢雾は、セキュリティチームに関連するマルウェア、ブラウザ拡張機能の活動、およびこのキャンペーンに関連するインフラを監視することを推奨しています。

慢雾:偽のQwenモデルのGitHubリポジトリを発見、悪意のあるソフトウェアの投下トラップです。

慢雾セキュリティチームは最近、「Qwen 3.8 27B ローカル量子モデル」を偽装した悪意のあるGitHubリポジトリを発見したと発表しました。このリポジトリは、モデルファイルが16GBを超えるべきだと主張していますが、実際にダウンロードされる内容は約487KBで、偽装ファイル、LuaJITインタプリタ、及び難読化されたLuaスクリプトが含まれています。慢雾は、Qwen公式プロジェクトが侵害されていないことを強調しています。慢雾の分析によると、この悪意のあるプログラムが実行されると、ホスト情報を収集し、スクリーンをキャプチャして攻撃者のC2サーバーに送信します。ハードコーディングされたサーバーが無効になると、Polygonチェーン上の契約からバックアップC2アドレスを読み取ります。攻撃者はチェーン上の取引を通じてインフラを切り替えることができます。その後のペイロードは、ブラウザのログイン情報、Cookie、履歴、メール、WinSCP、Steamの認証情報、及び暗号財布に関連するファイルや拡張データを盗むことができます。慢雾はまた、少なくとも23のGitHubリポジトリと29の類似の圧縮パッケージが同じLuaデリバリーチェーンを使用していることを発見しました。

セキュリティ会社:悪意のあるソフトウェア OkoBot が暗号財布のリカバリーフレーズを盗み、多国籍のユーザーが被害を受ける

Bits.media の報道によると、カスペルスキーのセキュリティ研究者は、新しいマルウェア OkoBot を発見しました。このマルウェアは約 20 のモジュールを通じて暗号財布の助記語や認証情報を盗みます。攻撃者は ClickFix のソーシャルエンジニアリング技術を利用してユーザーを騙し、悪意のあるコマンドを実行させ、SQL Server Management Studio などの合法的なツールに偽装した GitHub リポジトリを通じて拡散します。OkoBot のモジュールには以下が含まれます:SeedHunter は Trezor や Ledger などのハードウェア財布に注入し、助記語を復元する際に偽のインターフェースを表示します;MC Keylogger はキーボードとクリップボードの活動を記録します;OkoSpyware は財布のパスワードを追跡し、ウィンドウの動画を録画します。攻撃者が助記語を取得すると、被害者の暗号資産を完全に制御でき、資金はほぼ回収不可能です。カスペルスキーは、OkoBot が1年以上存在しており、ほとんどの被害者がブラジル、ベトナム、カナダ、メキシコ、トルコに分布していると述べています。攻撃者はロシアおよびCIS諸国のIPアドレスに対して地理的なブロックも実施しました。

悪意のあるソフトウェア GhostClaw が npm パッケージを通じて開発者の暗号ウォレットデータを盗み取る

Cryptopolitan の報道によると、GhostClaw という名前の新しいマルウェアが macOS デバイス上の暗号財布を標的にしています。このマルウェアは、合法的な OpenClaw CLI ツールに偽装しており、npm レジストリに一週間存在した後、178 人の開発者を感染させた後に削除されました。開発者が "npm install" コマンドを実行すると、隠されたスクリプトがグローバルに GhostClaw パッケージをインストールし、難読化された設定ファイルを通じて検出を回避します。GhostClaw は 3 秒ごとにクリップボードをスキャンし、秘密鍵、リカバリーフレーズ、公開鍵などの暗号財布や取引に関連するデータをキャプチャします。第2段階のペイロードがダウンロードされた後、GhostLoader は Chromium ブラウザ、macOS キーチェーン、およびシステムストレージ内の暗号財布データをスキャンし、ブラウザセッションをクローンしてログイン済みの財布へのアクセスを取得し、OpenAI や Anthropic などの AI プラットフォームに接続する API トークンを盗みます。盗まれたデータは Telegram、GoFile、およびコマンドサーバーを通じて攻撃者に送信されます。

CPR:悪意のあるソフトウェアInferno Drainerが依然として活動中で、過去6ヶ月で900万ドルの暗号資産を盗んでいます。

ChainCatcher のメッセージによると、Decrypt の報道では、ネットワークセキュリティ会社 Check Point Research(CPR)の最新レポートが、2023年11月に運営停止を宣言した暗号通貨窃盗マルウェア Inferno Drainer が依然として活動しており、過去6ヶ月で900万ドル以上を盗んだことを示しています。このマルウェアは、3万以上の暗号ウォレットを攻撃し、主にイーサリアムと BNB Chain のユーザーをターゲットにしています。研究者たちは、Inferno Drainer のスマートコントラクトが2023年に展開された後も継続して運用されていることを発見しました。最新バージョンは、使い捨てスマートコントラクトとオンチェーン暗号設定を採用しており、隠密性が大幅に向上しています。そのコマンドコントロールサーバーはプロキシシステムを通じて混乱した通信を行い、攻撃の追跡を難しくしています。最近、このマルウェアは有名な Discord ボット Collab.Land の認証インターフェースを偽造してフィッシングを実施し、「微細な視覚的差異」を利用してユーザーに悪意のある取引に署名させるよう誘導しています。CPR は、正規の Collab.Land 自体がウォレット署名の検証を必要とするため、経験豊富なユーザーでも警戒心が薄れる可能性があると警告しています。CPR は、ユーザーがウォレットを接続する前にプラットフォームの真偽を必ず確認することを推奨しています。

Scam Sniffer:ユーザーに対して、偽の暗号KOLが悪意のあるソフトウェアを広める新しいTelegram詐欺手法に警戒するよう呼びかけています。

ChainCatcher のメッセージ、Scam Sniffer が安全警告を発表し、暗号通貨ユーザーを狙った新しい複合詐欺手法を暴露しました。この詐欺は主に二つの攻撃経路に分かれています:システム感染とアカウント乗っ取りです。詐欺師はまず、有名な暗号通貨 KOL に巧妙に偽装したアカウントを通じて、合法的な投稿の下にコメントし、ユーザーを「独占投資」Telegram グループに参加させるよう誘導します。ユーザーがグループに参加すると、すぐに OfficiaISafeguardBot という偽のボットから検証リクエストが届きます。これらの検証は通常、非常に短い時間枠が設定されており、緊急感を生み出します。技術的な側面では、検証プロセスがユーザーの知らないうちにクリップボードに悪意のある PowerShell コードを注入します。一度実行されると、システムの安全を脅かす悪意のあるソフトウェアが自動的にダウンロードされ、実行されます。これらのソフトウェアは VirusTotal によって悪意のあるプログラムとしてマークされており、最近では複数の秘密鍵が盗まれる事件が発生しています。別の攻撃手法は、ユーザーに Telegram アカウントに関連する情報を提供させることです。これには、電話番号、ログイン確認コード、二段階認証パスワードが含まれ、ユーザーの Telegram アカウントを完全に制御することができます。Scam Sniffer は以下の安全対策を提供しています:出所不明のコマンドを実行しないこと公式チャネルの真偽を慎重に確認すること時間的プレッシャーのある検証リクエストに警戒することハードウェアウォレットを使用して暗号資産を保管すること任意のコードを実行したり、未知のソフトウェアをインストールしないことTelegram の確認コードや二段階認証パスワードを絶対に共有しないこと
app_icon
ChainCatcher Building the Web3 world with innovations.