ハッカーが平易な英単語にマルウェアを隠し、Windowsユーザーに「Amatera Stealer」を感染させる手口

ClearFakeキャンペーンの背後にいる脅威アクターは、新たに確認されたローダー「WordlistLoader」を使い、Amatera StealerをWindowsシステムに配布しています。

このローダーは実行可能なシェルコードを一見ごく普通の英単語の羅列に偽装しており、静的解析による検知を回避したうえで、最終的なペイロードをメモリ上で再構築して起動する仕組みになっています。

Antivirus& Malware

Microsoftは以前、ACR Stealerの運用者が偽の確認プロンプト、WebDAVでホストされたペイロード、Pythonローダー、ブロックチェーンを利用したインフラを使って、ブラウザの認証情報や認証トークン、機密性の高い企業文書を窃取していることを確認していました。

感染は、攻撃者が侵害してJavaScriptを注入した正規のWebサイト上で始まります。このスクリプトは元のページに偽のCAPTCHAプロンプトを重ね、訪問者に「I’m not a robot」ボックスをクリックするよう促します。

この確認は実際には検証処理を行わず、代わりにClickFixのワークフローを起動します。被害者はWindowsの「ファイル名を指定して実行」ダイアログを開き、クリップボードにコピーされたコマンドを貼り付けて実行するよう指示されます。

そのコマンドはconhostを使って非表示のコマンドプロンプトプロセスを起動し、pushdでリモートのWebDAV共有をマウントしたうえで、rundll32.exeを呼び出してリモートでホストされたDLLのRunエクスポートを実行します。

今回のキャンペーンは、Microsoftが2026年4月下旬から6月中旬にかけてのACR Stealer活動の急増と関連付けた、WebDAVとClickFixを組み合わせた広範な手口と同じ枠組みを用いています。ただし、新しい攻撃チェーンでは、以前の侵入で確認されていたPythonベースの中間ローダーに代わってWordlistLoaderが使われているとみられます。

WordlistLoaderの特徴は、その独特なペイロードのエンコード方式にあります。

典型的な暗号化されたシェルコードや、パックされたバイナリの塊をそのまま格納するのではなく、ビルドごとに固有の256個の英単語からなる辞書を用意し、シェルコードの各バイトをそこから選んだ単語で表現します。

Image

Gen Threat Labsによると、今回の活動はAmatera(ACR Stealerとも呼ばれる)によるものだとしています。Amateraは、ClickFixを起点としたキャンペーンでの利用が拡大している情報窃取型マルウェアファミリーです。

Amatera StealerによるWindowsユーザーへの攻撃

実行時、ローダーは単語の並びを順にたどり、それぞれの単語が辞書の何番目に位置するかを特定し、対応するバイト値を出力バッファに書き込んでいきます。

こうして再構築されたシェルコードが、後続のマルウェア各段階へのエントリーポイントとなります。

研究者らは、UUID文字列を使ってシェルコードをエンコードする亜種も確認しています。このバージョンでは、UuidFromStringAを用いて各UUIDを16バイトに変換し、次段階のシェルコードを生成しますが、ローダーの実行フロー自体に大きな変化はありません。

この手法により、悪意あるコンテンツは静的解析上、疑わしく見えにくくなります。特にセキュリティツールやアナリストが最初に目にするのが、一見無害なアプリケーションデータや単語リストのようなものである場合には効果的です。

Databreach prevention

デコードしたシェルコードに実行を渡す前に、WordlistLoaderは名前付きイベントによる多重起動防止チェックを行い、ロードされたモジュールからフックの除去を試み、Event Tracing for Windowsのバイパスを通じてWindowsのテレメトリを無効化します。

Image

ローダーはロードされているモジュールを列挙し、メモリ上にあるエクスポート関数のプロローグ部分をディスク上のクリーンなコピーと比較します。ユーザーモードフックに関連する一般的なデトア(detour)ジャンプのオペコードを検出すると、ディスクから元のバイト列を復元します。

続いてntdll!NtTraceEventにハードウェアブレークポイントを設定し、ベクター例外ハンドラを使って処理を成功扱いで返すスタブへと実行をリダイレクトし、イベントのログ記録を防ぎます。

デコードされたシェルコードには、メモリ上で次段階のペイロードを復号してリフレクティブローダーに処理を渡す前に、長大なアンチエミュレーションのルーチンも組み込まれています。

最終的なペイロードであるAmatera 4.3.3-alpha1では、静的解析への耐性がさらに強化されており、制御フローのフラット化、間接的な制御フロー、個別化されたAPIハッシュ解決処理、更新された文字列暗号化などが導入されています。

これらの変更により、自動化されたリバースエンジニアリングやシグネチャの作成が一段と困難になっています。

Image

32ビット版のstealerは、WoW64遷移を通じたシステムコール実行の堅牢化も図っており、wow64cpu.dllの遷移先を検証したうえで、Heaven’s Gateを利用して動的に生成した64ビットの間接システムコール・トランポリンを実行します。

これにより、32ビット・64ビットいずれの実行パスにおいても、ユーザーモードのAPIフックに検知される可能性を低減できます。

特に注目すべきは、Amateraがアプリケーションバインド暗号化(Application-Bound Encryption)のバイパス手法を刷新した点です。このマルウェアはChromiumベースのブラウザのメモリを検索して保護されたv20_master_key材料を探し出し、Windowsの CryptProtectMemory による保護を解除できるコンテキストでこれを復号するために、ブラウザプロセスへコードを注入します。

この機能により、感染端末上に保存されているブラウザの認証情報、Cookie、セッションデータが一段と大きなリスクにさらされることになります。

Datarecovery services

IOC(侵害指標)

Domain URL
abogadosrosarinos[.]com https://abogadosrosarinos[.]com
aptisweb[.]com https://aptisweb[.]com
avene-hebergement[.]com https://avene-hebergement[.]com
https-xhamster[.]com https://https-xhamster[.]com
caesarjaco[.]co[.]id https://www[.]caesarjaco[.]co[.]id/jasa-pengiriman-hewan
skybap[.]shop https://skybap[.]shop

注: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無効化表記(defanged、例: [.])にしています。再度有効な形式に戻す際は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。

★ 削るべきセキュリティツールをどう見極めるか? 1ページで採点 – 「Inherited Security Stack Guide」をダウンロード

翻訳元: https://gbhackers.com/windows-users-with-amatera-stealer/

本記事は gbhackers.com の記事を翻訳・要約したものです。