新型RATマルウェア「SloppyRAT」、ClickFixとブロックチェーンC2でランサムウェア攻撃者を支援

セキュリティ研究者らは、ランサムウェアの実行者による初期侵入、情報収集、企業ネットワーク内の水平展開を支援する可能性のある新たなリモートアクセス型トロイの木馬「SloppyRAT」を発見しました。

Zscaler ThreatLabzは2026年6月、多段階のClickFix感染チェーンを観測し、このマルウェアを特定しました。

SloppyRATは、暗号化されたコード、間接的なWindowsシステムコール、証明書ピンニング、そしてコマンド&コントロール(C2)インフラを特定するためのブロックチェーンベースのバックアップ手法など、複数の最新の検知回避技術を組み合わせています。

高度な機能を備えている一方で、研究者らはこのマルウェアにいくつかのコーディング上の欠陥も発見しています。これらのエラーは、SloppyRATが依然として開発途上にあることを示唆しています。

とはいえ、既存の機能だけでも、偵察活動、リモートコマンド実行、プロキシ機能、そしてランサムウェア展開に先立つ水平展開を十分に支援できる水準にあります。

感染は、被害者を騙してコマンドを実行させるClickFix型の誘導から始まります。このコマンドは、正規のWindowsユーティリティであるfinger.exeを悪用し、finger.linked4x[.]comからバッチスクリプトを取得します。

Fingerプロトコルは通常、TCPポート79経由で通信します。ほとんどの企業ではこのプロトコルを必要としないため、防御側は送信方向のポート79トラフィックをブロックし、finger.exeの使用を制限することでリスクを低減できます。

ダウンロードされたスクリプトは、Windowsのcurl.exeをユーザーのAppDataフォルダにコピーし、末尾が.comで終わる数字のみのファイル名にリネームします。その後、GitHubからIronPythonをダウンロードしますが、このアーカイブはPDFファイルに偽装されています。

IronPythonは、圧縮されBase64でエンコードされたPythonステージを実行します。このステージは、skipraid[.]comからCastleLoaderとCastleRATをダウンロードします。攻撃者はその後、別のPythonインタプリタを展開し、Azure Blob Storageの保存場所からconfig.pyというスクリプトを実行します。

このPythonスクリプトはSloppyRATのDLLであるhostfxr.dllをダウンロードし、リフレクティブローディングによってメモリ上に読み込みます。この手法により、ディスク上に残る可視のファイルが減り、調査が難しくなる可能性があります。

研究者らは、このローダーがMozilla/5.0 (compatible; DLLMemLoader/1.0)というUser-Agent文字列を使用していたことを指摘しています。

SloppyRATはXOR暗号化を用いて文字列を隠蔽し、13個の重要な関数をランタイム時のコード復号によって保護しています。また、ジャンクコードを追加し、Hell’s Gateスタイルの手法を使ってWindowsシステムコールを直接呼び出します。これらの手法により、一般的なWindows APIを監視・フックする一部のセキュリティ製品を回避できる可能性があります。

このマルウェアは、HTTPSとJSONメッセージを通じてC2サーバーと通信します。サーバー証明書をハードコードされたSHA-256ハッシュと照合することで、証明書ピンニングを実施しています。

証明書が一致しない場合、SloppyRATは接続を切断します。これにより、TLS中間者攻撃(MITM)構成を用いたネットワークツールによる暗号化トラフィックの検査を防ぐことができます。

このマルウェアは、ハードコードされたAPIキーを用いて認証を行い、ホスト情報、セキュリティ製品の情報、コマンドの実行結果、エラーなどを報告します。Zscalerによると、これらのデータの多くはRC4で暗号化された後、Base64エンコードされるとのことです(Zscalerの発表)

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的にディフェング処理(例: [.])を施しています。再度有効化する際は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンスプラットフォーム内でのみ行ってください。

16,000以上の組織から得られる最新のインテリジェンスで、脅威検知率を58%向上。TIフィードを統合することで、貴社のSOCを強化しましょう

翻訳元: https://cyberpress.org/sloppyrat-clickfix-aids-ransomware/

本記事は cyberpress.org の記事を翻訳・要約したものです。