ニュースマクロSloppyRATマルウェア、先進的な回避技術とランサムウェア機能を組み合わせる

SloppyRATマルウェア、先進的な回避技術とランサムウェア機能を組み合わせる

著者: CoinTrust·

重要ポイント

  • Zscaler ThreatLabzは、ClickFix型のソーシャルエンジニアリングによって被害者にWindows上で悪意あるコマンドを実行させる多段階キャンペーンを調査する中で、2026年6月にSloppyRATを発見した。
  • 感染チェーンはfinger.exeや名前を変更したcurl.exeなどの正規Windowsツールを悪用し、IronPython、CastleLoader、CastleRATを経て、最終的にSloppyRATをメモリへリフレクティブロードしてフォレンジック上の痕跡を抑える。
  • SloppyRATは、XOR暗号化された文字列、13個の関数の実行時復号、ジャンクコード、Hell's Gate型の間接的なシステムコール、ハードコードされたSHA-256ハッシュに基づく証明書ピンニングなど、多層的な回避技術を採用している。
  • このマルウェアはJSONメッセージを使ってHTTPS経由でC2サーバーと通信し、収集データの大部分をRC4とBase64で処理するほか、C2インフラの場所を特定するためのブロックチェーンベースのバックアップ機構を使用する。
  • SloppyRATには開発が続いていることを示すコーディング上の欠陥があるものの、偵察、リモート実行、プロキシ、ラテラルムーブメントの機能により、ランサムウェア運用で有用なコンポーネントとなる可能性がある。
SloppyRATマルウェア、先進的な回避技術とランサムウェア機能を組み合わせる

セキュリティ研究者は、複数のステルス技術と、攻撃者がランサムウェアを展開する前に初期 foothold(足掛かり)を確立し、情報を収集し、企業ネットワーク内を移動できる可能性のある機能を組み合わせた、新たなリモートアクセス型トロイの木馬(RAT)「SloppyRAT」を特定した。

Zscaler ThreatLabzは、被害者に悪意あるコマンドの実行を促すClickFix型の手法を用いた多段階感染キャンペーンを調査する中で、2026年6月にこのマルウェアを特定した。研究者は、SloppyRATが現在も開発中であることを示す複数のプログラミング上のエラーを確認したが、現行版にはすでに偵察、リモートコマンド実行、ネットワークプロキシ、ラテラルムーブメントの機能が含まれている。

SloppyRATは、暗号化されたコード、間接的なWindowsシステムコール、証明書ピンニング、コマンド・アンド・コントロールインフラを特定するためのブロックチェーンベースのバックアップ機構を組み合わせている。これらの機能により、攻撃者は検知や妨害に対する複数の防御層を得ている。

ClickFixキャンペーンが感染チェーンを構築

攻撃は、被害者にWindowsシステム上でコマンドを実行させることを目的としたソーシャルエンジニアリングの誘導から始まる。そのコマンドは、正規のWindows finger.exeユーティリティを悪用し、攻撃者が管理するドメインからバッチスクリプトを取得する。

Fingerプロトコルは通常、TCPポート79上で動作する。ほとんどの企業環境では正当な用途が限られているため、セキュリティチームはポート79への外向き通信をブロックし、finger.exeへの不要なアクセスを制限することで、露出を抑えられる。

ダウンロードされたスクリプトは、正規のWindows curl.exeユーティリティをユーザーのAppDataディレクトリにコピーし、末尾が.comとなる数字のファイル名に変更する。その後、アーカイブをPDFファイルに偽装しながら、GitHubでホストされたIronPythonパッケージをダウンロードする。

IronPythonは、圧縮されBase64エンコードされたPythonステージを実行する。このステージは、別の攻撃者管理ドメインからCastleLoaderとCastleRATをダウンロードする。続いて攻撃者は追加のPythonインタープリターを配置し、Azure Blob Storageを通じてホストされたconfig.pyというスクリプトを実行する。

このスクリプトはSloppyRAT DLLとhostfxr.dllをダウンロードした後、マルウェアをメモリへ直接リフレクティブロードする。主要ペイロードをディスクに書き込む必要性を減らすことで、この手法はフォレンジック上の痕跡を抑え、従来のファイルベースの調査を困難にする可能性がある。研究者は、ローダーが自身をDLLMemLoader/1.0と識別するUser-Agent文字列を使用していたことを確認した。

この感染チェーンには、SloppyRATが完全な機能を確立する前に防御側が検知できる複数のポイントがある。finger.exeの通常とは異なる使用、TCPポート79への外向き接続、AppData内にある名前を変更されたcurl.exeのコピー、GitHubまたはAzure Blob Storageからの予期しないダウンロード、DLLMemLoader/1.0のUser-Agentは、個別のイベントではなく関連するシグナルとしてまとめて調査できる。

マルウェアが複数の回避技術を使用

SloppyRATには、分析やセキュリティ監視を困難にするための複数の仕組みが組み込まれている。文字列をXOR暗号化で隠し、実行時のコード復号によって13個の重要な関数を保護する。

また、ジャンクコードを挿入し、Hell’s Gate型の手法を使ってWindowsシステムコールを直接呼び出す。これらの技術により、一般的に使用されるWindowsアプリケーション・プログラミング・インターフェースの監視やフックに大きく依存するセキュリティ製品を、マルウェアが回避しやすくなる可能性がある。

SloppyRATは、JSONメッセージを使い、HTTPS経由でC2サーバーと通信する。また、サーバー証明書をハードコードされたSHA-256ハッシュと比較する証明書ピンニングも実装している。証明書が期待される値と一致しない場合、SloppyRATは接続を終了する。

この動作により、TLSの中間者構成を通じて暗号化されたネットワークトラフィックを検査しようとするセキュリティツールが干渉を受ける可能性がある。

SloppyRATがホスト情報を収集

このマルウェアは、ハードコードされたAPIキーを使ってC2インフラに対する認証を行う。接続後は、感染したコンピューター、インストール済みのセキュリティ製品、コマンドの結果、運用上のエラーに関する情報を送信できる。

Zscalerによると、収集された情報の多くは、Base64でエンコードされる前にRC4で暗号化される。この組み合わせにより、攻撃者は通信を維持しながら、侵害されたシステムとの間で交換されるデータにもう一層の難読化を加えられる。

研究者はSloppyRAT内にコーディング上の欠陥も確認しており、開発者が現在もマルウェアを改良していることが示唆される。しかし、こうした弱点があっても、現行版はより広範な侵入を支援できる機能を提供している。

初期アクセス、偵察、リモート実行、ラテラルムーブメントを組み合わせていることから、SloppyRATはランサムウェア運用において有用なコンポーネントとなる可能性がある。攻撃者が回避機能やネットワーク制御機能を改良すれば、継続的な開発によって脅威が高まる可能性がある。

出典: CoinTrust