SOC Prime Bias: High

11 Sep 2026 21:53 UTC

GTA VIテーマのルアー、ユーザーをマルウェアに誘導

Author Photo
SOC Prime Team linkedin icon フォローする
GTA VIテーマのルアー、ユーザーをマルウェアに誘導
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

脅威アクターは、SEOポイズニングとトレントサイトを通じて、グランド・セフト・オートVIのリリースに対する関心を悪用し、悪質なISOファイルを配布しています。これらのファイルは、RAT、情報窃取ソフト、ランサムウェアを組み合わせ、破壊的なワイパーとして振る舞います。このキャンペーンは主にロシア語を話すゲーマーを標的としているようです。

調査

Huntressは、漏洩したGTA6ビルドに偽装した悪質なISOファイルをサンドボックス環境で分析しました。この調査により、偽のインストーラー、NJRATやDCRATなどの複数のRAT、およびMercurial Grabber情報窃取ソフトを含む多段の感染チェーンが明らかになりました。研究者はまた、Chaosランサムウェアがファイルを破壊し、支払いを要求しない方法で使用されていることを特定しました。

軽減策

ユーザーは信頼できないソースからのクラック版、漏洩版、未リリースのソフトウェアのダウンロードを避けるべきです。Windows Defenderなどのセキュリティツールを最新に保つことで、関与するマルウェアファミリーを検出できます。組織はまた、不正なインストーラーや疑わしいペイロードの実行をブロックするために、強力なエンドポイント保護を維持するべきです。

対応

妥協が疑われる場合、影響を受けたシステムは直ちにネットワークから切断されるべきです。すべての持続メカニズムと悪質なコンポーネントを除去するために、完全なシステム再イメージを実行する必要があります。ユーザーのパスワードもリセットされ、すべての関連アカウントで多要素認証(MFA)が有効になっているべきです。

攻撃フロー

検出

非典型パスからのシステムプロセス実行(プロセス生成経由)

SOC Primeチーム
2026年9月11日

LOLBAS WScript / CScript(プロセス生成経由)

SOC Primeチーム
2026年9月11日

サードパーティサービス/ツールを介したデータ侵入/流出/C2の可能性(プロキシ経由)

SOC Primeチーム
2026年9月11日

ポートトンネルサービスの可能性(DNS経由)

SOC Primeチーム
2026年9月11日

検出するためのIOC(HashMd5):グランド・セフト・オートVI ハイプに伴うマルウェア

SOC Prime AIルール
2026年9月11日

検出するためのIOC(SourceIP):グランド・セフト・オートVI ハイプに伴うマルウェア

SOC Prime AIルール
2026年9月11日

検出するためのIOC(DestinationIP):グランド・セフト・オートVI ハイプに伴うマルウェア

SOC Prime AIルール
2026年9月11日

Chaosランサムウェアランサムノートの検出【Windowsファイルイベント】

SOC Prime AIルール
2026年9月11日

NJRAT不正IPアドレス接続の検出【AWS Cloudtrail】

SOC Prime AIルール
2026年9月11日

GTA6マルウェア配布【Windowsプロセス生成】

SOC Prime AIルール
2026年9月11日

シミュレーション実行

  • 攻撃の叙述とコマンド: 敵は周辺防御をうまく突破し、任務の最終段階である強要に移っています。Chaosランサムウェアはユーザーのデータを暗号化した後、特定のファイル名「 read_it.txt 」を様々なディレクトリにドロップし、身代金の支払い方法を指示しています。このシミュレーションは、この特定のファイルをドロップして、このChaosランサムウェアの指標についてSOCがアラートを受け取るかどうかを検証します。

  • リグレッションテストスクリプト:

    # Chaosランサムウェアがランサムノートをドロップする模擬シミュレーションスクリプト
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $RansomNoteContent = "YOUR FILES ARE ENCRYPTED. PAY 0.5 BTC TO THE FOLLOWING ADDRESS..."
    
    Write-Host "[+] Chaosランサムウェアのシミュレーション:$TargetDirにランサムノートをドロップしています" -ForegroundColor Cyan
    
    try {
        $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
        Set-Content -Path $Path -Value $RansomNoteContent
        Write-Host "[SUCCESS] ファイルが作成されました:$Path" -ForegroundColor Green
    }
    catch {
        Write-Host "[ERROR] ファイルの作成に失敗しました:$($_.Exception.Message)" -ForegroundColor Red
    }
  • クリーンアップコマンド:

    # 模倣されたランサムノートを削除するクリーンアップスクリプト
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
    
    if (Test-Path $Path) {
        Remove-Item -Path $Path -Force
        Write-Host "[+] クリーンアップ完了:$Path は削除されました。" -ForegroundColor Green
    } else {
        Write-Host "[-] クリーンアップはスキップされました:ファイルが見つかりません。" -ForegroundColor Yellow
    }