研究者らは、侵害後に活動するバックドア兼情報窃取型マルウェア「SectopRAT」の亜種が、イタリアのデジタルオーディオ企業が提供する正規ソフトウェアの中に隠されているのを発見しました。
Fortinetが今週公開したレポートによると、攻撃者はソフトウェアベンダー自体を侵害したのではなく、正規アプリケーションが顧客システムにインストールされた後でリモートアクセス型トロイの木馬(RAT)を追加した可能性が高いとみられています。今回のキャンペーンは、攻撃者が広く利用されているアプリケーションに対する組織の信頼を悪用することで、セキュリティによる監視をかいくぐりながら環境への足がかりを得られることを示しています。
レポートの執筆者であるFortiGuard Labsの研究者Xiaopeng Zhang氏はDark Reading に対し、今回の新たなSectopRATキャンペーンの背後にいる脅威アクターが、このイタリア企業のソフトウェアを特に標的にした証拠はなく、マルウェアを隠すためにそのソフトウェアの脆弱性を悪用した証拠もないと述べています。
「攻撃者は、マルウェアをより疑わしく見えないようにするために、この正規アプリケーションを利用したと考えられます。彼らはFrameworkBase.dllファイルを改ざんし、SectopRATのペイロードを密かに読み込ませていました。SectopRATには、Notionのインストーラーや Claude Desktopなど、正規ソフトウェアになりすました過去の事例があります」とZhang氏は述べ、このマルウェアに関する過去のキャンペーンを指摘しています。
執拗に活動を続けるRAT
SectopRAT(別名ArechClient2)は、.NETベースの高度に難読化されたマルウェアで、遠隔操作機能と、ブラウザの認証情報、Cookie、ファイル、その他の機密データを窃取する広範な情報窃取機能を組み合わせています。このRATは2019年初頭に初めて確認され、悪意のある広告、検索エンジン最適化(SEO)ポイズニング、ClickFix詐欺、偽のインストーラーなどを通じて被害者のシステムに到達してきました。
例えば2025年には、Elastic Security Labsが、脅威アクターがマルウェアローダー「Ghostpulse」を用いてClickFix型のソーシャルエンジニアリング攻撃の後にSectopRATを配布したキャンペーンを報告しています。Elasticは2025年にSectopRATの活動が大幅に増加したことも確認しています。2024年にはAhnLabが、脅威アクターが偽のNotionインストーラーを通じてSectopRATを配布しているのを確認したと報告しており、さらに最近ではBridewellが、攻撃者がEarthTimeアプリケーションのトロイの木馬化されたバージョンを通じてSectopRATを配布しているのを確認したと報告しています。
Fortinetが発見した、改ざんされたオーディオアプリケーションの中に隠されていた今回の亜種も、脅威アクターが正規ソフトウェアを利用してマルウェアを隠す手口の一例です。Fortinetによると、RAT自体は暗号化された状態でデータベースファイル内に埋め込まれており、正規に見える実行ファイルとDLLの読み込みメカニズムが悪意のあるコードの起動を助けていました。
同セキュリティベンダーによると、マルウェアは足がかりを得た後、暗号化された通信で攻撃者が管理するインフラに接続し、攻撃者が感染システムとやり取りするための複数の手段を提供します。Fortinetは、ファイルやプロセスの操作、被害者の画面の閲覧、コマンドの実行、マシンの再起動、そして活動の痕跡を隠すための悪意あるコンポーネントの削除など、このマルウェアが実行可能な29種類の個別のアクションを特定しました。
Fortinetによると、SectopRATはデータ収集ツールとしても機能し、ブラウザやその他のアプリケーションを検索して、認証情報、Cookie、保存された決済情報、さらにはメールクライアント、ゲームサービス、暗号資産ウォレットに関連する情報などのその他のアカウントデータを探し出すことができます。
配布方法以外でFortinetが分析した今回のバージョンと従来の亜種との主な違いは、ネットワークトラフィックにあるとZhang氏は述べています。「以前分析した亜種は、まず暗号化されていない通信で始まり、ネゴシエーション後に暗号化通信に切り替わっていました。今回の新しい亜種では、トラフィックはAESアルゴリズムを用いて最初から暗号化されています」
アプリケーションの挙動監視が重要な理由
Black Duckで脅威インテリジェンス部門のシニアマネージャーを務めるRobert Coles氏によると、今回のSectopRATキャンペーンは、組織が単にそれが正規だからという理由で暗黙のうちに信頼するのではなく、アプリケーションがどのように振る舞うかに注意を払う必要があることを浮き彫りにしています。「重要なのはマルウェアそのものではなく、その配布手法です」とColes氏は述べています。ユーザーは不審なファイルを避けるよう訓練されていますが、正規ソフトウェアに対してははるかに強い信頼を寄せる傾向にあります。
「セキュリティチームは、あるアプリケーションが信頼できそうに見えるかどうかよりも、その挙動が本来そのアプリケーションが行うべきことと一致しているかどうかに、より注意を向けるべきです」と同氏は述べています。
さらに、マルウェアがどれだけ巧妙に隠されているかだけでなく、到達した時点でどのような権限が利用可能になるかも重要だと、BeyondTrustのソリューションアーキテクトであるLen Noe氏は指摘します。「信頼されたソフトウェアの中にマルウェアを隠す手口が機能するのは、評判によって与えられた信頼を攻撃者が借用できてしまうからです」と同氏は指摘します。「エンドポイント上のソフトウェアは、ツールが認識する名前によってではなく、それが実際に何を行い、何にアクセスすることを許されているかによって、信頼を勝ち取らなければなりません」