インフォスティーラーがマルウェアアズアサービスポーロの経済に与える影響
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
攻撃者は、AuraStealer、ACRStealer、およびRemusStealerなどの情報窃取マルウェアファミリーを配布するために、マルウェア・アズ・ア・サービス(MaaS)モデルをますます採用しています。これらのツールは、侵害されたデバイスからクレデンシャル、暗号通貨ウォレット、セッショントークンなどの機密情報を盗むことを目的としています。このモデルは、サブスクリプションやアフィリエイトベースのサービスを通じて、即使用可能なマルウェアを提供することで、サイバー犯罪者への参入障壁を下げています。
調査
ReversingLabsの研究者は、2026年6月から8月にかけて観測された複数の情報窃取サンプルを分析しました。この調査では、AuraStealerの仮想化技術の進化、ACRStealerがAmateraとしてのブランド変更、RemusStealerがC2通信にEtherHidingを使用する64ビットLummaStealerのバリアントとして出現したことを調べました。
緩和策
ユーザーは、不審な技術指示、偽のreCAPTCHAプロンプト、疑わしいソーシャルメディアのビデオリンクに注意を払い続けるべきです。組織は、強力なEDR/AVソリューションを展開し、ClickFixやClearFakeなどのソーシャルエンジニアリング技術を監視する必要があります。プロセスホローイングを含む高度な回避技術を識別するためには、ファイルの整合性とプロセスの動作への強力な可視性を維持することが不可欠です。
対応
情報窃取の活動が検出された場合、影響を受けたホストはさらなるデータの流出を防ぐために直ちに隔離されるべきです。対応者はメモリフォレンジックを実施し、プロセスの注入やホローイング活動を特定するべきです。侵害されたシステムからアクセスされたすべてのクレデンシャルはリセットされ、SEOポイゾニングやマルバタイジングを含む元の感染ベクターが調査されるべきです。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしいコマンドと制御による異常なトップレベルドメイン(TLD)DNSリクエスト(via dns)
疑わしいファイルダウンロード直接IP(via proxy)
IOC(HashSha256)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調 パート5
IOC(HashSha256)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調 パート4
IOC(HashSha256)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調 パート3
IOC(HashSha256)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調 パート2
IOC(HashSha256)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調 パート1
IOC(HashSha1)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調
IOC(SourceIP)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調
IOC(DestinationIP)による検出:Infostealersはマルウェア・アズ・ア・サービスのトレンドを強調
AuraStealerとRemus StealerのC2通信の検出 [Windowsネットワーク接続]
情報窃取者によるプロセスホローイングと注入の検出 [Windowsプロセス作成]
シミュレーション実行
前提条件:テレメトリー & ベースラインの事前チェックが合格している必要があります。
理由:このセクションには、検出ルールを引き起こすために設計された敵の技術(TTP)の正確な実行が詳述されています。コマンドと記述は、識別されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。
-
攻撃ナラティブ & コマンド: 敵はワークステーションに情報窃取マルウェアを展開することに成功しました。盗まれたクレデンシャルとシステムメタデータを流出させるために、マルウェアはそのコマンド&コントロール(C2)インフラストラクチャに接続しようとします。攻撃者はドメイン
aimemtools.cfdとの接続を確立します。さらに、ブロックチェーン取引内に指示を隠すために、マルウェアはethereum.orgへのルックアップ/接続を行います。これらのアクションは、検出ロジックで定義された特定のドメインおよびURLパターンを引き起こすことを意図しています。 -
回帰テストスクリプト:
# シミュレーションスクリプト:AuraStealer/Remus Stealer C2シミュレーション # このスクリプトは、Sigmaルールで指定されたドメインへのネットワーク接続をシミュレートします。 Write-Host "[+] C2通信シミュレーションを開始中..." -ForegroundColor Cyan # 1. AuraStealer/Remus Stealerドメインへの接続をシミュレート Write-Host "[+] 悪意のあるドメイン:aimemtools.cfdへの接続を試みています" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] 接続に失敗しました(ドメインがシンクホールされている場合は想定内)、しかしテレメトリーは生成されるはずです。" -ForegroundColor Gray } # 2. ステルスC2のためにEthereumに接続をシミュレート Write-Host "[+] ethereum.orgへのステルスC2接続を試みています" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] 接続に失敗しました(想定内)、しかしテレメトリーは生成されるはずです。" -ForegroundColor Gray } Write-Host "[+] シミュレーション完了。" -ForegroundColor Cyan -
クリーンアップコマンド:
# シミュレーションスクリプトによって永続的な変更は行われません。 # クリーンアップは不要です。 Write-Host "[+] クリーンアップ完了:アーティファクトは残っていません。" -ForegroundColor Green