日本語版
最新ニュース
世界

税務検索広告が Huawei ドライバーを使用して EDR を無効にする ScreenConnect マルウェアを配信

ラヴィー・ラクシュマナン2026 年 3 月 24 日エンドポイント セキュリティ / ソーシャル エンジニアリング 「このキャンペーンは、Google 広告を悪用して不正な ScreenConnect (ConnectWise Control) インストーラーにサービスを提供し、最終的にはさらなる侵害の前にセキュリティ ツールを盲目にするカーネル ドライバーをドロップする BYOVD EDR キラーを提供します」と Huntres の研究者 Anna Pham 氏は述べています。 言った 先週発表されたレポートで。 ハントレス氏によると、これらの戦術はランサムウェア以前の行動や初期アクセス ブローカーの行動と一致しており、脅威アクターがランサムウェアを展開するか、他の犯罪者に販売してアクセスを収益化しようとしていることが示唆されています。 この攻撃は、ユーザーが Google などの検索エンジンで「W2 納税フォーム」や「W-9 納税フォーム 2026」などの用語を検索すると始まり、ユーザーをだましてスポンサー付き検索結果をクリックさせ、「bringetax」などの偽サイトに誘導します。[.]com/humu/" を使用して、ScreenConnect インストーラーの配信をトリガーします。…

税務検索広告が Huawei ドライバーを使用して EDR を無効にする ScreenConnect マルウェアを配信

1774372914
2026-03-24 17:05:00

ラヴィー・ラクシュマナン2026 年 3 月 24 日エンドポイント セキュリティ / ソーシャル エンジニアリング

「このキャンペーンは、Google 広告を悪用して不正な ScreenConnect (ConnectWise Control) インストーラーにサービスを提供し、最終的にはさらなる侵害の前にセキュリティ ツールを盲目にするカーネル ドライバーをドロップする BYOVD EDR キラーを提供します」と Huntres の研究者 Anna Pham 氏は述べています。 言った 先週発表されたレポートで。

ハントレス氏によると、これらの戦術はランサムウェア以前の行動や初期アクセス ブローカーの行動と一致しており、脅威アクターがランサムウェアを展開するか、他の犯罪者に販売してアクセスを収益化しようとしていることが示唆されています。

この攻撃は、ユーザーが Google などの検索エンジンで「W2 納税フォーム」や「W-9 納税フォーム 2026」などの用語を検索すると始まり、ユーザーをだましてスポンサー付き検索結果をクリックさせ、「bringetax」などの偽サイトに誘導します。[.]com/humu/” を使用して、ScreenConnect インストーラーの配信をトリガーします。

さらに、ランディング ページは、PHP ベースのトラフィック分散システム (TDS) によって保護されています。 Adspect は商用クローキング サービスで、実際の被害者だけが実際のペイロードを閲覧できるように、安全なページがセキュリティ スキャナーや広告レビュー システムに配信されるようにします。

これは、サイト訪問者のフィンガープリントを生成し、それを Adspect バックエンドに送信することで実現され、Adspect バックエンドが適切な応答を決定します。 Adspect に加えて、ランディング ページの「index.php」には、サーバー側の JustCloakIt (JCI) を利用した 2 番目のクローキング層が搭載されています。

「2 つのクローキング サービスは同じindex.php にスタックされています。JCI のサーバー側フィルタリングが最初に実行され、Adspect はクライアント側の JavaScript フィンガープリンティングを 2 番目の層として提供します」とファム氏は説明しました。

この Web ページは ScreenConnect インストーラーの配布につながり、侵害されたホストに複数の試用版インスタンスを展開するために使用されます。この脅威アクターは、冗長性を確保し永続的なリモート アクセスを確保するために、FleetDeck Agent などの追加のリモート監視および管理 (RMM) ツールをドロップしていることも判明しています。

ScreenConnect セッションは、BYOVD 技術を使用して Microsoft Defender、Kaspersky、SentinelOne に関連するプロセスを終了する EDR キラー (コード名 HwAudKiller) の経路として機能する多段階クリプターをドロップするために利用されます。攻撃に使用された脆弱なドライバーは「HWAuidoOs2Ec.sys」です。これは、ラップトップのオーディオ ハードウェア用に設計された、署名された正規の Huawei カーネル ドライバーです。

「ドライバーはカーネルモードからターゲットプロセスを終了させ、セキュリティ製品が依存するユーザーモード保護をバイパスします。ドライバーはファーウェイによって合法的に署名されているため、ドライバー署名強制(DSE)にもかかわらず、Windowsは問題なくドライバーをロードします」とハントレス氏は指摘した。

クリプタ側は、2 GB のメモリを割り当ててゼロを埋めてから解放することで検出を回避しようとします。これにより、大量のリソース割り当てが原因でウイルス対策エンジンとエミュレータが事実上失敗します。

このキャンペーンの背後に誰がいるのかは現時点では不明ですが、脅威アクターが制御するインフラストラクチャ内の公開されたオープン ディレクトリから、ロシア語のコメントを含む JavaScript コードを含む偽の Chrome アップデート ページが明らかになりました。これは、ロシア語を話す開発者がマルウェア配布用のソーシャル エンジニアリング ツールキットを所有していることを暗示しています。

「このキャンペーンは、コモディティツールがいかに高度な攻撃の障壁を下げたかを示しています」とファム氏は述べた。 「脅威アクターはカスタムエクスプロイトや国民国家機能を必要とせず、市販のクローキングサービス(AdspectとJustCloakIt)、無料枠のScreenConnectインスタンス、既製のクリプター、悪用可能な弱点を備えた署名付きHuaweiドライバーを組み合わせて、Google検索からカーネルモードEDR終了までのエンドツーエンドのキルチェーンを構築しました。」

「侵害されたホスト全体での一貫したパターンは、複数のリモート アクセス ツールの急速な積み重ねでした。最初の不正な ScreenConnect リレーが確立された後、攻撃者は同じエンドポイントに追加の試用版 ScreenConnect インスタンスを展開し、場合によっては数時間以内に 2 つまたは 3 つを展開し、FleetDeck などのバックアップ RMM ツールを導入しました。」

#税務検索広告が #Huawei #ドライバーを使用して #EDR #を無効にする #ScreenConnect #マルウェアを配信

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。