人気の高いWindowsアプリケーションを標的とした70以上のなりすましドメインから成る新たなクラスターが発見され、正規のソフトウェアエコシステムへの信頼を悪用する大規模なマルウェア配布キャンペーンとして懸念が高まっています。
マルウェア除去サービス
この発見は、あるアプリ開発者が自身のアプリに関する不審な検索結果に気づいたことがきっかけでした。調査の結果、著名なツールを模倣しながら現時点では活動を控え、将来的な悪用に備えていると見られる連携インフラの存在が明らかになりました。
ダウンロードリンクは公式のMicrosoft Storeへリダイレクトされており、即座にペイロードが配布される状況ではないことが示唆されていますが、より広範なインフラの実態はさらに懸念すべきものとなっています。
なりすましドメインには、元のプロジェクトとは関係がないとする紛らわしい免責事項が掲載されていました。これは表面的な正当性を演出するためによく使われる手口です。
Epik Inc.が提供するWHOISプライバシー保護により登録者情報が匿名化されていたため、所有者の特定は困難でした。しかし、匿名化された特定の連絡先メールアドレスを手掛かりに追跡したところ、より広範なネットワークが浮かび上がりました。
Whoxyなどのドメインインテリジェンスサービスを用いた調査の結果、研究者らは同一の匿名化メールアドレスに紐づく72件のドメインを特定しました。
これらのドメインは、PowerToys、EasyBCD、WinUtil、CrystalDiskMarkといった、IT専門家から一般ユーザーまで幅広く検索・ダウンロードされている、広く利用されているWindowsユーティリティになりすましています。
これらのドメインの一部はほぼ同一のテンプレートをホストしている一方で、他のドメインは未完成のままとなっており、インフラが現在も活発に構築中であることがうかがえます。
このパターンは、これまでに報告されてきたキャンペーンと一致しています。トラフィックが一定のしきい値に達すると、攻撃者はダウンロードリンクを密かに書き換え、トロイの木馬化されたインストーラーを配布します。
注目すべきは、その報告の中でCheck Pointの研究者が指摘していた点で、こうしたサイトには後になってトラフィック方向制御システム(TDS)のスクリプトが埋め込まれ、地理的位置情報や端末フィンガープリント、リファラー情報に基づいて配布するペイロードを選別できるようになっていたということです。
この段階的な手法により、攻撃者は早期の検知を回避しつつ、活動を開始した際の感染率を最大化することができます。
今回のキャンペーンも同じ手口を踏襲しているとみられます。現時点では、特定されたドメイン群を通じた直接的なマルウェア配布は確認されていません。
しかしその規模、標的の選定戦略、インフラの再利用状況は、段階的な攻撃に向けた準備が進んでいることを強く示唆しています。
Redditの研究者らによると、このサイトは.appドメインでホストされており、正規のプロジェクトページに酷似していて、WordPressで構築された質は低いものの説得力のあるコンテンツが掲載されていたとのことです。
70以上のWindowsアプリ偽サイト
この調査は、あるアプリ開発者が、同一のブランディングと古いロゴを使って自身のアプリになりすます不審なドメインに気づいたことから始まりました。
防御の観点から見ると、このキャンペーンはいくつかの根強いリスクを浮き彫りにしています。
検索エンジンポイズニングは、特にユーザーが検証済みの情報源ではなく検索結果を頼りにする場合、依然として有効な初期侵入経路となっています。
ドメインのなりすましとプライバシー保護された登録情報の組み合わせは、攻撃の帰属特定やテイクダウン(閉鎖)対応を一層困難にしています。
兵器化を遅らせる手法により、脅威アクターはセキュリティ研究者による早期検知を回避しながら、活動を長期にわたって維持できます。
クラウドセキュリティソリューション
信頼されたアプリケーション名を悪用することで、特にSEO操作と組み合わされた場合や、説得力のあるUIの再現が行われた場合、ユーザーが侵害される可能性が大幅に高まります。
ユーザーには、ベンダーの公式ウェブサイトや検証済みのMicrosoft Storeの掲載情報など、公式の配布経路のみを利用するよう推奨されます。あるサイトが無害に見えたとしても、背後のインフラが転用されれば、その信頼性は急速に変化する可能性があります。
セキュリティチームや脅威インテリジェンスアナリストにとっては、人気ソフトウェアを模倣する新規登録ドメインの継続的な監視が引き続き重要となります。
レジストラに紐づくメールアドレスなど、匿名化された識別子を相関分析することで、プライバシーサービスによって隠されていたキャンペーン間の隠れたつながりが明らかになる場合があります。
この事案は、攻撃者が悪意あるペイロードを展開する前に信頼性の高いエコシステムの構築に投資するという、「インフラ優先型」の脅威モデルへの広範な転換を浮き彫りにしています。
こうしたキャンペーンが成熟するにつれ、正規の配布経路と悪意ある配布経路の境界線はますます曖昧になっており、早期の検知と帰属特定の重要性が一段と高まっています。
2026年、AI SOCに求められる機能とは? 完全チェックリスト : AI SOC機能チェックリストをダウンロード
翻訳元: https://gbhackers.com/over-70-fake-windows-app-sites/