ハッカーがTelegramにC2通信を隠蔽、中東政府機関を標的に

ハッカーが悪意ある通信を正規サービスに紛れ込ませる手口は年々巧妙化していますが、新たに発見されたキャンペーンはその進化ぶりを如実に示しています。

ハッキング&クラッキング

この活動は東アジアに関連する脅威アクターによるものとされており、研究者らはTELESHIM、MIXEDKEY、そして最終段階のインプラントである「BINDCLOAK」から成る、これまで報告されていなかったマルウェアスイートを発見しました。

このキャンペーンは、持続性・隠密性・選択的実行を狙って緻密に組み立てられた多段階攻撃チェーンであることがわかっています。

初期侵入は、ASUS署名済みの正規バイナリ「RegSchdTask.exe」を含む武器化されたISOファイルから始まります。このバイナリを悪用して悪意あるDLL「AsTaskSched.dll」をサイドロードします。

この手法により、信頼されたプロセスのコンテキスト内で実行が行われ、従来型のセキュリティ対策を事実上回避できます。読み込みが完了すると、第一段階のペイロードとしてTELESHIMバックドアが展開されます。

TELESHIMは、2026年7月時点でもコンパイルされている32ビットのC++製DLLで、制御フローフラット化(CFF)、混合ブール演算(MBA)、不透明述語といった高度な難読化技術を導入しています。

Image

これらの手法により、文字列復号や実行フローといった重要なロジックを隠蔽しつつ、リバースエンジニアリングを著しく困難にしています。

このマルウェアはまた、CPUID命令によるハイパーバイザー検出やWMIクエリによるRAM検証といった解析対策の仕組みも実装しており、アナリストがよく使う仮想化環境では実行を停止します。

TELESHIMの注目すべき特徴の一つは、暗号化されたC2通信にTelegram Bot API(https://api.telegram.org)を悪用している点です。

難読化されたコード内にボットトークンとチャットIDを埋め込むことで、このマルウェアは正規のブラウザ通信を模したHTTPSリクエストによるポーリング機構を確立します。

これにより攻撃者との通信は通常のネットワーク活動に紛れ込み、多くのネットワークベースの検知システムを回避できます。

2026年7月、Zscaler ThreatLabzは中東各国の政府機関を標的とした高度な侵入を確認し、攻撃者はTelegramのAPIを検知回避のための秘匿されたコマンド&コントロール(C2)チャネルとして利用していました。

Image

コマンドはTelegramのメッセージを通じて送信され、オープンソースのnlohmann JSONライブラリ(https://github.com/nlohmann/json)を使って解析されます。TELESHIMはコマンド実行とペイロード配信の両方に対応しています。

感染システムのMACアドレスを用いて指示を検証することで、意図した被害者のみが特定のコマンドを実行できるようにしています。データの窃取およびコマンドの実行結果は暗号化・分割され、隠密性を保っています。

用語集&百科事典

Telegram内に隠されたC2通信

ThreatLabzは2026年7月7日から7月9日にかけて、侵害後の活動が活発に行われていたことを確認しました。攻撃者は net user、ipconfig、netstat といったWindows標準ユーティリティを使って組織的な偵察活動を行っていました。

攻撃者はまた、スケジュールタスクを通じて永続化の足場を築き、cert.hypersnet[.]com や ssl.blsouqs[.]com といったおとりドメインを使って通信の確認を行っていました。

Image

偵察活動に続いて、攻撃者は正規バイナリの名前を変更したもの(例: GoProAlertService.exe)を使ったDLLサイドロードにより、第二段階のローダー「MIXEDKEY」を展開します。

MIXEDKEYは最終ペイロードを復号し、リフレクティブロードします。このペイロードはMicrosoft Platform Crypto Providerの成果物を模した暗号化ファイルとして保存されています。

この環境依存型のキー生成技術は、マシンのボリュームシリアル番号から復号キーを導出することで実行を被害システムに紐付け、意図しないホスト上での解析や再利用を防いでいます。

最終インプラントである「BINDCLOAK」は、長期的な持続性と隠密な活動のために設計されており、より詳細な技術的解説はThreatLabzの続報で示される予定です。

特筆すべき点として、攻撃者は C:\ProgramData\Crypto\DSS\ のように、正規のシステム構造に紛れ込むステージングディレクトリを慎重に選定しています。

このキャンペーンは、信頼されたクラウドサービスや正規APIを悪用して悪意あるインフラを隠蔽するという、攻撃者の手口における拡大傾向を浮き彫りにしています。

同様の手法は、Slack、Discord、Microsoft Teamsといったプラットフォームを悪用した過去のキャンペーンでも確認されていますが、Telegramの世界的な普及率と暗号化メッセージ機能は、秘匿されたC2運用にとって特に魅力的な選択肢となっています。

今回の調査結果は、ドメインベースのブロックだけに頼らない、振る舞い検知戦略の必要性を浮き彫りにしています。

異常なAPI利用パターンの監視、厳格なアプリケーション制御の実施、暗号化された通信フローの検査は、こうした隠密な多段階攻撃に対する重要な防御策になりつつあります。

侵害指標(IOC)

ハッシュ値 ファイル名 説明
97124a93766be732e8fef5a56a5346a2C1f16e31ae71372ee45fa6fd6927c7b887a4e3f2789fd11285642861190dc074c1e9a5957073f1a2afebd5160f9cc907f7f320bd Cooperation protocol for the exploration of petroleum and gas (English).zip ISOイメージを含むZIPアーカイブ
68926e6c958562deaae35de3d9f59de3Ccb2002fe8f5cc1f511d52309625b52d1c507421c84542ac30cbe9bb8bd648bad323c37801023bf9451c1c0990452466e084340f Cooperation protocol for the exploration of petroleum and gas (English).img ISOイメージファイル
087499849115eb28c4364581d2b28d0986ee99f293a30720bcc898a4a8e391f93fb9be9532529043d15e9111ba284f1d8a9e4b3f58e071c6b69c8f271d4d02feacd44e66 Agreement_on_the_Establishment_of_Common_Border_Offices_English (1).zip ISOイメージを含むZIPアーカイブ
B776eb638fbb535708fb92b12fcc17312377c47cfde148c2140faa7105628174f9c4d56ddb11ff3f37a8b2aa25c480871504b886a6364167ecb501eacf7345f6bbf9582b Agreement on the Establishment of Common Border Offices (English).img ISOイメージファイル

注: IPアドレスおよびドメイン名は、誤ってアクセスまたはハイパーリンク化されるのを防ぐため、意図的に無効化表記(例: [.])にしています。有効化する場合は、MISP、VirusTotal、SIEMなどの管理された脅威インテリジェンス基盤内でのみ行ってください。

𝗔𝗜 𝗦𝗢𝗖 𝘃𝘀 𝗠𝗗𝗥 𝘃𝘀 𝗠𝗦𝗦𝗣 2026年版、どちらが最適か? コスト、自動化、対応力を比較: 無料ガイドをダウンロード

翻訳元: https://gbhackers.com/hackers-hide-c2-traffic-inside-telegram/

ソース: gbhackers.com