DocuSignフィッシングキット、Windows/macOSにRMMツールを配布

eSecurity Planet のコンテンツおよび製品推奨は編集面で独立しています。パートナーへのリンクをクリックすることで、当社が収益を得る場合があります。 詳細はこちら

フィッシングキャンペーンは、従来型のマルウェアから離れ、信頼された業務アプリケーションや正規のITツールを悪用する方向へと傾きつつあります。

BlueVoyantの調査によると、攻撃者は本物そっくりのDocuSign風ページを使い、ユーザーをだまして正規のリモート監視・管理(RMM)ソフトウェアをインストールさせているといいます。

攻撃者は信頼された管理ツールを悪用することで、Windowsおよびmacოサースがシステムへの永続的なアクセスを確立すると同時に、悪意ある活動の検知を難しくしています。

DocuSignフィッシングキャンペーンの要点

  • 攻撃者は、本物そっくりのDocuSign風フィッシングページを使い、従来型マルウェアの代わりに正規のリモート管理・監視(RMM)ソフトウェアを配布
  • このフィッシングキットは、段階的な文書読み込み画面、ユーザーエージェントチェック、Cloudflare Turnstile認証を組み合わせ、ペイロード配布前に正規性を高めている
  • キャンペーンはMeshAgent、ScreenConnect、SimpleHelp、Zoho ManageEngine UEMSAgentといった信頼された管理ツールを使い分け、永続的なリモートアクセスを確立
  • 研究者は、多数のドメインにまたがってWindowsとmacOSの両方を標的とする再利用可能なフィッシングフレームワークを確認しており、拡張可能なマルチプラットフォーム型キャンペーンであることを示している
  • 組織は、リモート管理ソフトウェア、スクリプト活動、ソフトウェア展開に対する可視性を強化し、許可されていないRMMツールを制限するとともに、インシデント対応計画をテストすべき

DocuSignフィッシングキャンペーンの仕組み

BlueVoyantによると、このキャンペーンは正規のDocuSign文書署名ワークフローを緻密に模倣した再利用可能なフィッシングキットを利用しています。

攻撃者は被害者にすぐファイルのダウンロードを促すのではなく、ペイロードを配布する前に信頼感を醸成し、警戒心を薄れさせるよう入念に段階付けられた体験へと誘導します。

偽の文書ビューアーで信頼感を演出

攻撃はまず、Adobe Acrobatに酷似した偽のPDFビューアーから始まります。

被害者には、プログレスバー、文書プレビュー、ナビゲーションパネル、そして「Open in Acrobat」ボタンを備えた、安全な文書読み込みインターフェースのように見える画面が表示されます。

実際には文書は一切処理・表示されていませんが、アニメーションとタイミングを合わせた画面遷移を使うことで、正規の文書が閲覧のために準備されているかのようにユーザーを信じ込ませます。

ユーザーエージェントチェックで被害者を選別

模擬的な読み込み処理が終わると、フィッシングページはワークフローを継続させる前に訪問者の環境を評価します。

このキットはブラウザのユーザーエージェント文字列を調べてOSとブラウザを識別し、選ばれた環境にのみ処理を進めさせます。

Windowsユーザーには続行が許可される一方、対応していないプラットフォームには本物らしいエラーメッセージが表示されます。

Microsoft Edgeのユーザーは特に、Chrome、Firefox、Operaを勧めるページへとリダイレクトされますが、これはおそらくSmartScreenによる保護を回避するか、攻撃者が想定する実行経路との互換性を確保するためとみられます。

Cloudflare認証を経てからペイロードを配布

これらの検証チェックを通過すると、被害者にはプロフェッショナルな見た目のDocuSignインターフェースが表示され、ダウンロードボタンが有効になる前にCloudflare Turnstile認証の完了が求められます。

この追加の認証ステップは、正規の文書署名プロセスであるという印象をさらに強めると同時に、攻撃者側が自動化されたトラフィックを除外するのにも役立っています。

ダウンロードを開始する前に、フィッシングインフラは被害者のパブリックIPアドレス、ブラウザ情報、タイムスタンプ、選択されたファイル名などのテレメトリを収集します。

この情報はTelegram Bot API経由で攻撃者へ送信され、被害者がダウンロード段階に達するたびにほぼリアルタイムで通知が届く仕組みになっています。

DocuSignフィッシングキットによる正規RMMツールの悪用

マルウェアを配布する一般的なフィッシングキャンペーンとは異なり、この攻撃では永続的なアクセスを確立するために正規のリモート監視・管理(RMM)ソフトウェアが配布されます。

BlueVoyantは、キャンペーンを通じて攻撃者がMeshAgent、ScreenConnect、SimpleHelp、Zoho ManageEngine UEMSAgentといった正規の管理ツールを使い分けている様子を確認しました。

これらのアプリケーションは企業のITチームによって広く導入されているため、通常の管理業務の中に紛れ込みやすく、悪意あるインストールの検知をより困難にしています。

キャンペーンは当初、Visual Basic Script(VBS)インストーラーを配布していましたが、その後Dropbox上でホストされたScreenConnectインストーラーへと移行しており、攻撃者側の配布手法が進化し続けていることがうかがえます。

VBSスクリプトによるリモート管理ソフトウェアの展開方法

BlueVoyantの分析によると、このVBSファイルは単独のマルウェアというよりも、主に自動展開ユーティリティとして機能しています。

管理者権限が得られない場合、スクリプトはユーザーアカウント制御(UAC)による昇格を要求した上で、攻撃者が管理するリモート展開キーの検証を行います。

スクリプトはMicrosoft Defenderのリアルタイム監視の無効化やアンチウイルス除外設定の追加を試みますが、これらの動作はDefenderのTamper Protectionや一元化されたセキュリティポリシーによってブロックされる場合があります。

また、既存のMeshAgentのインストールを削除した上で、新しいバージョンをダウンロード・インストールします。

スクリプト自体が独自の永続化機構を実装するのではなく、MeshAgentがWindowsのネイティブサービスとしてシステム再起動後に自動的に再起動する仕組みに依存しています。

これにより攻撃者は、正規の企業管理業務に紛れ込みながら、長期にわたるリモートアクセスを維持できます。

DocuSignフィッシングキャンペーンはWindowsとmacOSの両方を標的に

BlueVoyantのより広範なテレメトリによると、これは孤立したフィッシング活動ではなく、少なくとも2026年5月から7月にかけて継続的に活動しているキャンペーンであることが示されています。

研究者は、一貫した段階的処理のロジック、URL構造、配布ワークフローを共有する、互いに無関係な多数のドメインにわたって、この再利用可能なDocuSignフィッシングキットを確認しました。

これは、攻撃者がキャンペーンごとに個別のフィッシングページを作成しているのではなく、拡張可能なフィッシングフレームワークを利用していることを示唆しています。

また今回の調査では、攻撃者がWindows専用とmacOS専用の配布経路をフィッシングキットに組み込むことで、Windows以外にも対象を広げていることが明らかになりました。

正規のRMMプラットフォームを使い分ける手口と合わせて考えると、この進化は攻撃者側のインフラとツールが継続的に適応し続ける、成熟した攻撃活動であることを示しています。

組織がDocuSignフィッシング攻撃のリスクを低減する方法

正規のリモート管理ソフトウェアは企業のIT運用において重要な役割を担っているため、組織はこうしたアプリケーションを単純にブロックするのではなく、不審なインストール活動の検知に重点を置くべきです。

  • 承認済みのリモート管理・エンドポイント管理ツールのみを許可すること。アプリケーションの許可リストと一元化されたソフトウェア展開の仕組みを通じて実施する
  • 監視により、許可されていないリモート管理ソフトウェアのインストールや実行、リモートアクセス基盤への予期しない外向き通信を検知する
  • 不審なスクリプト活動を検知する。wscript.exeがPowerShellを起動する動作、セキュリティ制御の無効化の試み、Microsoft Defender設定の変更などが対象
  • Microsoft DefenderのTamper Protectionを有効化し、アンチウイルス除外設定やその他の許可されていないセキュリティ設定変更を検知した際にアラートを出す
  • 予期しないDocuSignや電子署名リクエストは、ユーザー自身が独立して確認するよう教育する。ファイルをダウンロードする前に、別の信頼できる連絡手段で確認させる
  • 承認済みのリモートアクセスツールのインベントリを維持し、新しいサービスや管理外のリモート管理エージェントを定期的に調査する
  • 正規のリモート管理ツールが関与するシナリオを想定したインシデント対応計画をテストし、検知、封じ込め、復旧の各手順を検証する

これらの対策を組み合わせることで、組織全体としてのリスクを低減し、レジリエンスを高めることができます。

結論

今回の調査は、フィッシングキャンペーンが信頼されたワークフローや正規の管理ツールを悪用し続けている実態を浮き彫りにしています。

組織は、従来型のマルウェア検知に加えて、リモート管理ソフトウェア、スクリプト活動、ソフトウェア展開に対する可視性をセキュリティプログラムに組み込むべきです。

攻撃者が信頼されたアプリケーションやIDをますます悪用する中、組織はユーザー、デバイス、アクセス要求を継続的に検証するゼロトラストソリューションによって防御を強化しています。

翻訳元: https://www.esecurityplanet.com/threats/docusign-phishing-kit-delivers-rmm-tools-to-windows-and-macos/

ソース: esecurityplanet.com