北朝鮮のラザラスグループがファイルレスのRemotePEトロイの木馬を展開し、暗号資産と銀行を狙う

- ラザルスグループは、従来のアンチウイルスやフォレンジックツールでは検出が極めて困難な、完全メモリ駐留型トロイの木馬RemotePEを展開しました。
- マルウェアはソーシャルエンジニアリングを通じて、銀行、暗号通貨取引所、フィンテック企業を標的にしています。
- RemotePEはプロセスホローイング、分析回避チェック、暗号化されたC2通信を利用します。
サイバーセキュリティ分析家は、RemotePEという新しいファイルレスのリモートアクセストロイの木馬(RAT)を発見した。これは、北朝鮮に関連しているとされるサイバー犯罪グループであるラザラスグループによって、銀行と暗号資産企業を狙うために使用されている。
最近の分析によると、このマルウェアはメモリ内で完全に機能するため、影響を受けたコンピュータシステムに痕跡を残すことはほぼ不可能である。
ラザラスグループはソーシャルエンジニアリングに依存して投資家を詐欺する
ラザラスグループは、ソーシャルエンジニアリング手法を通じてハッキングを開始する。彼らはTelegramを通じて取引会社の従業員を装う。これを行うため、アクターらは会議のスケジュール設定に広く使用されているCalendlyとPicktimeの偽コピーを使用する。
会議の承認を得た後、一連の出来事は最初のマルウェアがインストールされるまで進行する。この「人間を介在させる」手法により、ラザラスのオペレーターは効果的な餌を開発できる。
マルウェアは、ディスク操作を削減することを目的とした、よく調整された3段階のチェーンを通じて機能する。第一段階はDPAPILoaderである。これは、2023年11月以来ファイル名Iassvc.dllでも知られている動的リンクライブラリ(DLL)である。
このプログラムは、Windows Data Protection Application Programming Interface(DPAPI)を使用して、ディスク上に保存されたペイロードを復号する。
復号されたペイロードは次にRemotePELoaderに渡され、C2(aes-secure[.]net)へのHTTP接続が作成される。その後、最後のRemotePEステージをメモリ内でダウンロードして実行する。
EDRソリューションを回避するため、RemotePELoaderはHell's Gateの手法とETW Patchingを使用して検出を回避する。

最後に、メインのRemotePE RATペイロードはファイルシステムに触れることがなく、攻撃チェーン全体を通じて低いフォレンジック可視性を維持する。このマルウェアは2025年9月に初めて発見された。
報告された事件では、分散型金融(DeFi)企業のインフラストラクチャが、RemotePE、PondRAT、ThemeForestRATという3つの異なるRATによって侵害され、それらが最終的に互いに置き換えられた。
高度な技術とAIが取引者の悪夢となる
以前、暗号投資家は取引を効率化するためにAIとテクノロジーに頼っていた。現在、同じツールがハッカーの手に渡り、彼らに大きな経済的痛手を強いている。
DPAPIによる環境キーイング、メモリ内のみでの実行、ETWパッチング、そしてHell's Gateにより、RemotePEは従来の方法では検出がほぼ不可能である。NCC Groupの系列会社であるFox-ITの分析家は、これらの特徴は、典型的な破壊的なマルウェア攻撃とは異なり、攻撃を実行する前に偵察を行うために、マルウェアが長期的に存続するように設計されていることを示唆していると指摘している。
ラザラスグループは2026年の最初の4ヶ月で約5億7700万ドルの暗号資産を盗んだ。これは、ブロックチェーン分析企業TRM Labsによると、わずか2件の大規模なハッキング事件にもかかわらず、世界中のすべての暗号資産窃盗の76%を占めている。
北朝鮮に起因する暗号ハックの割合は急激に上昇している。以前の年では一桁の数値であったものが、2025年には64%、2026年には76%となった。2017年以降に盗まれた記録的な金額は60億ドルに達している。これらの資金は、制裁下で国の兵器および核開発プログラムを資金提供しているとされる。
ハッカーは主要なテクノロジーエンティティの背後にいる開発者を不安定化させるためにAIに依存する
サイバーセキュリティ専門家は、Ghostコンテンツ管理システムを実行している700以上のサイトを標的とした大規模な攻撃を発見した。これは致命的なSQLインジェクションの脆弱性を悪用したもので、サイバー攻撃により攻撃者は管理者アカウントのユーザー名とパスワードにアクセスし、ClickFix配布チャネルにJavaScriptリダイレクトを介してマルウェアを注入することを可能にした。
標的となったプラットフォームには、学術機関、AIプロジェクト、ブロックチェーンサービス、SaaSベンダー、サイバーセキュリティ研究機関、ニュースエージェンシー、フィンテック企業が含まれる。
偽のCAPTCHAに遭遇した被害者は、RunダイアログボックスにBase64でエンコードされた文字列を入力するよう求められる。このステップで、バッチスクリプトを含むZIPファイルをダウンロードできる。このバッチスクリプトは、リモートサーバーから署名付きのDLLまたはJavaScriptファイルをフェッチするPowerShellコマンドを実行する。
以前のマルウェアバージョンはrundll32.exeを使用してDLLを実行していましたが、最近のバージョンはGrapeというオープンソースのElectronアプリケーション用のInno Setupインストーラーをインストールします。インストールされると、マルウェアは永続化し、C2ドメインweb-telegram[.]ugを30秒ごとにポーリングします。
暗号通貨のニュースを読むだけでなく、それを理解しましょう。ニュースレターに登録してください。無料です。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

Florence Muchai
フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。
















