日本語版
最新ニュース
世界

Google Chrome に侵入する泥棒、Lumma Stealer が再び襲来

情報窃取マルウェアである Lumma Stealer は、グループ メンバーからデータを漏洩した後、生存の兆候を示し始めます。当時、サイバー犯罪者は顧客を失い、Vidar や StealC などの競合他社に移行しました。 10 月 20 日以来、トレンドマイクロは Lumma アクティビティの復活を記録し始めましたが、その動作は新しく、より洗練されたものでした。現在、情報窃取者はブラウザ フィンガープリンティング技術を実装しており、基本的にはブラウザを通じて被害者の環境に関する途方もない量のデータを収集します。サイバー犯罪者は手口を完全に変えたわけではなく、既存の活動に新たな層を追加しただけです。Lumma Stealer を介した攻撃の数は増加しており、10 月以来一貫して続いています。画像: トレンドマイクロ。新しい Lumma Stealer テクニックの仕組みこのスキームは次のように機能します。マルウェアは、特に「リモート スレッド インジェクション」と呼ばれる手法を使用してプロセス インジェクションを実行します。彼らは、正規と思われるファイル MicrosoftEdgeUpdate.exe を取得し、それを通じて、すでに実行されている正規の Chrome プロセス内にスレッドを作成します。これにより、マルウェアが Chrome の ID で実行されるようになります。セキュリティ システムにとっては、ブラウザが通常どおり動作しているように見えます。これは、ネットワーク監視システムによる検出を非常に困難にするため、非常に効果的なカモフラージュです。次に、コマンド アンド コントロール サーバー上の新しいエンドポイント、具体的には「/api/set_agent」と通信します。エンドポイントは基本的に、リクエストを送信するサーバー上の特定のアドレスです。この HTTP…

Google Chrome に侵入する泥棒、Lumma Stealer が再び襲来

1763428336
2025-11-17 23:30:00

情報窃取マルウェアである Lumma Stealer は、グループ メンバーからデータを漏洩した後、生存の兆候を示し始めます。当時、サイバー犯罪者は顧客を失い、Vidar や StealC などの競合他社に移行しました。 10 月 20 日以来、トレンドマイクロは Lumma アクティビティの復活を記録し始めましたが、その動作は新しく、より洗練されたものでした。

現在、情報窃取者はブラウザ フィンガープリンティング技術を実装しており、基本的にはブラウザを通じて被害者の環境に関する途方もない量のデータを収集します。サイバー犯罪者は手口を完全に変えたわけではなく、既存の活動に新たな層を追加しただけです。

Lumma Stealer を介した攻撃の数は増加しており、10 月以来一貫して続いています。画像: トレンドマイクロ。

新しい Lumma Stealer テクニックの仕組み

このスキームは次のように機能します。マルウェアは、特に「リモート スレッド インジェクション」と呼ばれる手法を使用してプロセス インジェクションを実行します。彼らは、正規と思われるファイル MicrosoftEdgeUpdate.exe を取得し、それを通じて、すでに実行されている正規の Chrome プロセス内にスレッドを作成します。

これにより、マルウェアが Chrome の ID で実行されるようになります。セキュリティ システムにとっては、ブラウザが通常どおり動作しているように見えます。これは、ネットワーク監視システムによる検出を非常に困難にするため、非常に効果的なカモフラージュです。

次に、コマンド アンド コントロール サーバー上の新しいエンドポイント、具体的には「/api/set_agent」と通信します。エンドポイントは基本的に、リクエストを送信するサーバー上の特定のアドレスです。

この HTTP GET 経由の最初の接続では、マルウェアは URL でいくつかのパラメータを送信します。これには、特定の感染をマークする 16 進数の一意の 32 文字の識別子、通信を検証するための認証トークン、および使用されているブラウザに関する情報が含まれます。

ブラウザのフィンガープリンティング: マルウェアを実行する nova arma

印象的なのは、フィンガープリンティング スクリプトによって取得される情報の量と質です。これは、あたかもコンピューターから指紋を採取しているかのように動作するためです。オペレーティング システムの詳細、CPU コアやデバイス メモリの数などのハードウェア情報、一般的なブラウザの特性が収集されますが、それだけではありません。

これらは、ブラウザのグラフィックス API を利用する WebGL フィンガープリントを使用します。 WebGL は Web 上で 3D グラフィックスをレンダリングするために使用され、グラフィックス カード、ドライバー、オペレーティング システムの組み合わせごとに、この情報が若干異なる方法で処理されます。

ブラウザーフィンガープリンティング.pngブラウザーのフィンガープリンティング コードがどのように機能するか。画像: トレンドマイクロ。

このマルウェアは、グラフィック カードのベンダー、レンダラー名、サポートされている拡張子を抽出し、そのマシンに固有の署名を作成します。また、HTML5 キャンバス要素を使用してブラウザーにテキストや図形を描画させるキャンバス フィンガープリントもあります。

各システムがフォント、アンチエイリアス、カラーをレンダリングする方法にわずかな違いがあるため、最終結果には最小限ではありますが、検出可能な変動があり、あたかも数人が同じ絵を描いているものの、それぞれのストロークがわずかに異なるかのようです。

高度なデータ収集技術

オーディオ コンテキスト分析では、Web Audio API を使用して、サンプル レートやチャネル構成など、システムがオーディオを処理する方法に関する情報を収集します。そして、特に興味深いのは WebRTC の部分です。このテクノロジーはもともとブラウザでのビデオ通話などのリアルタイム通信のために作られたものですが、最終的にはマシンのネットワーク インターフェイスに関する情報が漏洩してしまうからです。

ICE 候補と、基本的にネットワーク接続の確立方法に関する情報である SDP データを通じて、マルウェアは、被害者がファイアウォールや NAT の内側にいる場合でも、ローカル IP アドレスと被害者のネットワーク構成に関する情報を検出できます。

さらに、接続タイプ、実効帯域幅、ネットワーク往復時間の測定値、画面解像度、色深度、向き、利用可能なフォント、ブラウザ プラグインに関する情報も収集します。

これらすべてを収集した後、スクリプトは構造化され処理しやすいデータ形式である JSON 形式でシリアル化し、同じエンドポイント上の POST 経由でサーバーに送り返しますが、追加パラメータ「act=log」が付けられています。送信後、被害者が何が起こったのかを認識する可能性を最小限に抑えるために、ブラウザは「about:blank」にリダイレクトされます。

なぜこのテクニックが危険なのか

これが戦術的に意味することは明らかです。この詳細なシステム プロファイルを使用すると、オペレーターは自分が仮想マシン、サンドボックス、または分析環境にいるかどうかを識別でき、これらの場合にマルウェアの完全な機能を明らかにすることを回避できます。

また、システムの機能に基づいて、被害者をより適切に選択し、特定のペイロードをターゲットにすることもできます。そして、これらはすべて標準の HTTP を使用した正規のブラウザ プロセスを介して行われるため、検出するのがはるかに困難です。ネットワーク トラフィックのみを監視するセキュリティ システムにとっては、Chrome が通常の Web リクエストを行っているように見えます。

Lumma はハイブリッド攻撃戦略を維持

興味深いのは、このアップグレードにもかかわらず、マルウェアは古い通信プロトコルを維持していることです。これらは依然として、低レベルの HTTP 要求を行うための Windows 関数である WinHTTP API を使用して、従来のコマンド アンド コントロール パラメーターを渡します。

パラメータには、特定の Lumma オペレータとキャンペーンを識別する「uid」と、有効な追加機能をマークする「cid」が含まれます。

したがって、これは実際にはハイブリッド戦略であり、多層的なアプローチです。既存のインフラストラクチャや事業者がすでに使用しているすべてのツールとの互換性を保つために古いシステムを機能させ続けますが、この新しいフィンガープリンティング機能を追加して、被害者に関する情報収集を大幅に向上させます。

グループは個人情報漏洩後も目立たないようにする

トレンドも観察したところによると、地下フォーラムでの彼らの存在感は大幅に減少しています。 Telegram には正規の Lumma チャネルを装った偽アカウントが存在し、エコシステムに混乱を引き起こしています。新しいサンプルには、シンクホールを通じてマイクロソフトによってすでにブロックされているものも含め、古いコマンド アンド コントロール ドメインも含まれています。

これは、ドメインのローテーションと運用セキュリティの点ではるかに洗練されていた以前の実践とはまったく対照的です。

トレンドの評価では、中程度の確信度で、通信事業者はおそらく当局や競合他社の注目を集めるのを避けるため、意図的に目立たないようにしているものの、より慎重なやり方で事業を続けているとしている。

彼らは扉を閉めたわけではなく、すべてを持って戻ってくる適切な時期を待っているようです。

ソーシャルメディアでTecMundoをフォローしてください。セキュリティとテクノロジーのニュースをさらに知りたい場合は、ニュースレターと YouTube チャンネルを購読してください。

#Google #Chrome #に侵入する泥棒Lumma #Stealer #が再び襲来

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。