1773803351
2026-03-18 02:53:00
Zombie ZIP 技術を使用すると、マルウェアは ZIP ファイルのヘッダーを操作することでウイルス対策プログラムの 95% を回避できます。この発見は、サイバーセキュリティの世界に新たな懸念を引き起こしました。 (マルウェアバイト)
世界 サイバーセキュリティ 最近、新たな不正行為の方法が発見されて騒動になっています。 ウイルス対策 と呼ばれる研究者によって ゾンビZIP。
この手法は基本的に、攻撃者が ZIP ファイルの先頭またはヘッダーを変更して、実際には内部のデータが圧縮されたままであるにもかかわらず、その内容が圧縮されていないと誤って示す簡単な方法です。
主な問題は、多くのウイルス対策製品がこれらのヘッダーを信頼し、実際のペイロードの解凍や検査を適切に実行しないために発生します。公開から約 1 週間後に実施されたテストでは、一般的なウイルス対策パッケージ 63 個のうち約 60 個がウイルスを検出できませんでした。 マルウェア この方法で隠蔽されるため、約 95% のスキャン エンジンがこの情報をすり抜けてしまいます。
ZIPファイルのヘッダーの操作
Zombie ZIP は、ほとんどのウイルス対策スキャナによる検出を回避できる、不正な形式の ZIP ファイルを作成する方法です。ただし、操作された ZIP ファイルを適切に開くには特別なローダーが必要であるため、この手法には大きな制限があります。
Windows の組み込み解凍ツール、7-zip、WinRAR などの通常のアーカイブ ツールは、実際にはファイルを破損または欠陥のあるものとしてマークします。この脆弱性は CVE-2026-0866 として追跡されていますが、一部のサイバーセキュリティ研究者は、この手法が脆弱性として分類されるべきなのか、それともそもそも CVE 番号を付与されるべきなのかについてまだ議論しています。
この手法には特別なローダーが必要であるため、これまでに侵害されていないシステムに感染することはほぼ不可能になります。さらに、マルウェア対策ソリューションは、ペイロードが適切に解凍された後でも、既知のマルウェアだけでなくカスタム ローダーも検出できます。つまり、このバイパスは ZIP ファイルの最初の検査にのみ影響し、既知のマルウェアの実際の実行には影響しません。
Zombie ZIP がスキャナーを出し抜く仕組み
Malwarebytes の報告によると、この手法を発見した研究者は、GitHub ページを通じて Zombie ZIP の動作メカニズムを詳しく説明しました。ファイル圧縮タイプを 0 または STORED に変更すると、アーカイブを読み取ろうとするツールは、ファイルの内容が圧縮されずに単純に ZIP 内に格納されていると想定します。
「ウイルス対策スキャン エンジンは ZIP Method フィールドを信頼します。Method=0 (STORED) の場合、データは生の非圧縮バイトとしてスキャンされます。しかし、データは実際には DEFLATE で圧縮されているため、スキャナーは圧縮ノイズのみを認識し、マルウェアのシグネチャは検出しません。」
さらに、CRC 値が非圧縮ペイロード チェックサムに設定されるため、さらなる不一致が生じ、7-Zip や WinRAR などの標準抽出ツールでエラーが報告されたり、破損した出力が生成されたりする原因になります。ただし、宣言されたメソッドを無視するカスタム構築ローダーでも、ペイロードを完全に回復できます。
研究者は、「脆弱性はスキャナー回避にあります。セキュリティ管理では『マルウェアが存在しない』と表示されますが、実際にはマルウェアが存在し、攻撃ツールで簡単に回復できます。」と主張しています。
ZIP ゾンビに対処するための予防策
この脅威に対処するために、セキュリティ研究者の Didier Stevens は、Zombie ZIP ファイルの内容を安全に検査する方法を公開しました。この操作を認識する 1 つの方法は、ZIP ヘッダー フィールドの圧縮サイズと非圧縮サイズを比較することです。
2 つが異なる場合は、ZIP ファイルが実際には STORED モードではなく、圧縮されていることを示します。この技術は、Bitdefender、Kaspersky、Microsoft Defender などの主要製品を含む、VirusTotal のウイルス対策エンジンのほぼ 98% をバイパスできると主張していますが、一部のマルウェア アナリストは、標準のアーカイブ ユーティリティがデータ ストリームを解釈できない場合、そのファイルは事実上、パスワードで保護された ZIP アーカイブの動作と同様、特別な抽出方法を必要とする単なる破損または暗号化されたデータであると主張しています。
カーネギー メロン大学 CERT コーディネーション センターの研究者らは、ウイルス対策開発者が圧縮ファイルをスキャンする際に、予想されるメタデータ構造のみに依存すべきではないと示唆しています。ユーザーは、特に信頼できないソースからダウンロードしたアーカイブには注意することをお勧めします。 (Malwarebytes/TechSpot/Z-2)
#ZIP #ゾンビがサイバー世界を震撼させているこの新しい技術はウイルス対策ソフトの #を騙す可能性がある