• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  技術部門  / 請求書からAnyDeskへ:ロシアの航空宇宙機関を標的としたフィッシングキャンペーンの実態解明  
請求書からAnyDeskへ:ロシアの航空宇宙関連組織を標的としたフィッシングキャンペーンの実態解明  
07 7月 2026

請求書からAnyDeskへ:ロシアの航空宇宙関連組織を標的としたフィッシングキャンペーンの実態解明  

著者 Seqrite
Seqrite
技術部門

目次 

  • イントロダクション 
  • 感染連鎖 
  • テクニカル分析 
  • 結論 
  • Seqrite カバレッジ 
  • 侵害の兆候(IOC) 
  • MITRE ATT&CK マッピング 

 イントロダクション 

その Seqrite 脅威調査チームは、正規のビジネス請求書を装った標的型スピアフィッシング攻撃を特定しました。このフィッシングメールは、航空宇宙および航空システムに関連するロシアの正規の研究機関になりすまし、その組織を模倣するように設計された偽装ドメインを使用して配信されます。悪意のあるメールにはパスワードで保護された添付ファイルが含まれており、最終的に被害者のシステムに追加のペイロードを展開します。分析によると、攻撃者の主な目的は、密かに構成することで永続的なリモートアクセスを確立することです。 AnyDesk 無人アクセスの場合、AnyDeskの設定データを攻撃者が管理するメールアカウントに流出させ、侵害されたホストを長期的に制御するための永続化メカニズムを実装します。  

航空宇宙をテーマにしたルアーの使用と、観察されたツールや作戦手法を組み合わせると、以前に記録されたキャンペーンと非常によく一致する。 希少な狼男(別名:司書グール)組織を標的にすることが知られている脅威アクター ロシア、ベラルーシ、カザフスタン特に、工業企業、製造会社、工学機関、航空宇宙関連組織、ロケット・宇宙研究機関、石油化学施設、その他戦略的に重要な分野で活動する企業が標的となっている。入手可能な証拠に基づくと、この活動はレア・ウェアウルフ・キャンペーンに関連していると疑われる。 

 珍しい人狼グループは主に 自給自足生活(LotL) 正規のソフトウェアを悪用して通常のシステムアクティビティに紛れ込む手法。最初のアクセスは通常、パスワードで保護されたアーカイブを含む請求書または文書を装ったスピアフィッシングメールによって行われ、自己解凍インストーラーとコマンドスクリプトが展開されます。後続の段階では、次のような信頼できるユーティリティが利用されます。 AnyDesk, ブラット (NAIST) と WinRARの追加のユーティリティとしては、 トレイミニマイザー は、ユーザーの可視性を下げるために使用されています。公開レポートでは、 XMRig暗号通貨マイナー 侵害後の活動中。しかし、 今回の分析では、このサンプルにおいてクリプトジャッキング活動は確認されませんでした。暗号通貨マイニングが採用された場合、 妥協後の目標 攻撃者は、被害者の環境への永続的なリモートアクセスを確立した後、これらのツールを展開する可能性がある。 

感染連鎖 

図1:感染経路

上記の図は、フィッシングメールから始まり、永続的なリモートアクセスを実現するAnyDeskの導入に至るまでの、分析中に確認された感染経路全体を示しています。この攻撃は、複数の正規ユーティリティを利用して永続的なアクセスを確立し、データを外部に持ち出し、侵害されたシステム上での自身の存在を隠蔽します。 

 テクニカル分析 

分析の結果、最初のアクセスはロシアの航空宇宙および電子機器業界を標的としたスピアフィッシングメールから始まることが判明しました。このメールはФБУ “ВНИИР”(連邦予算機関「VNIIR」)を装い、sales@vniir-avia.spaceから「счет на оплату (или договор поставки, если требуется)」(「支払い請求書(または必要に応じて供給契約書)」)という件名で送信されています。 vniir-avia.space ドメインは最近登録されたばかりです。脅威アクターはキャンペーンのために使い捨ての類似ドメインを登録します。本物のVNIIR研究所は、真新しい「。空間" ドメイン。メールは、 「非公開の受領者」「宛先」欄が非表示になっていることから、これは一斉送信メールであることがわかります。正規のB2B請求書は特定の個人宛てに送付されます。このメールは多数の受信者に同時に一括配信されました。 

受信者を誘い込んで添付ファイルを開かせるために、メールにはパスワードで保護されたアーカイブが含まれています。 счет на оплату.rar。 パスワード (dsa9568-4444) このメールは、被害者が開封できるように本文に埋め込まれており、スキャナーによる内容の検査を防いでいます。これは、メールのセキュリティ対策を回避し、ユーザーの実行確率を高めるためによく用いられる手法です。また、このメッセージにはロシア産業貿易省のロゴが表示されており、正当性を高めています。 

図2:パスワードで保護されたアーカイブを含むフィッシングメール

 

図3:メール添付ファイルのパスワード

抽出された実行ファイルはDelphiを使用してコンパイルされ、使用されているプログラミング言語はPascalです。最も興味深い発見の1つは、インストーラーがSmart Install Maker (5.04)であることです。これは、実行ファイルが単なるアプリケーションではなく、Smart Install Makerで構築されたインストーラーパッケージであることを示しています。つまり、実行中に複数のファイルをドロップしたり、フォルダーを作成したり、埋め込まれた実行ファイルを実行したり、レジストリキーを書き込んだり、サービスを作成したり、コマンドを実行したりする可能性があります。  

 

図4:ダイスナップの詳細

実行されると、ドロッパーは偽のPDFファイルを開き、C:\temp\ChromioumTemp*フォルダの下に複数のファイルを書き込みます。 

図5:デコイのPDFファイル

 

以下に示す一連のコマンドを実行します。 

図6:スポイトの動作

興味深い発見の一つは、システム上にファイルを書き込む方法です。攻撃者は「echo>>” 新しい一時ファイルを作成する 「mat-debug-*.txt」 次に、コマンドを追加し、最後に下の画像に示すように「.cmd」ファイルとして名前を変更します。

図7:一時的なtxtファイルの作成

 

図8:ドロップされたファイル

 

拡張子がcmdのファイルがいくつか見られますが、これらは単にバッチコマンドであり、一つずつ実行されることを想定しています。 

図9:C2サーバーに接続して悪意のあるrarファイルをダウンロードする

 “xml_「xml_file1.cmd」はC2サーバーに接続して悪意のあるrarファイルをダウンロードしようとします。その後、rarファイルは「xml_file1.cmd」に記載されているパスワードを使用して解凍されます。 – 以下に示す(コマンドラインアーカイバであるdriver.exeを使用)。  

図10:次のステップで悪意のあるrarファイルを抽出するコマンドファイル

 RARファイルは、ポータブルAnyDeskインスタンス、Blat SMTPユーティリティ(blat.exe)、トレイミニマイザー、およびバッチスクリプト (wctF522.bat).  

図11:悪意のあるrarファイルの内容

 

図12:トレイフォルダーの内容

 トレイユーティリティも他の実行と同時に実行されます。 

図13:トレイユーティリティを実行するCmdコマンド

 

 

Traysフォルダを調べてみると、正規のソフトウェアに関連付けられた複数の実行ファイル、DLL、ドキュメント、およびサポートファイルが含まれていることがわかります。 4tトレイミニマイザー アプリケーション。ディレクトリにはプライマリ実行可能ファイルが含まれています (トレイ.exe) ライブラリのサポート (トレイ.dll, ShellEh6055.dll, ShellEh6055x64.dll)、インストーラー/アンインストーラーのコンポーネント、およびさまざまなアプリケーション リソースが含まれており、完全なアプリケーションがスタンドアロンの実行ファイルではなく、アーカイブ内にバンドルされていることを示しています。 

cmd ファイルは、以下に示すようにバッチ ファイルも実行します。

図14

バッチスクリプト(wctF522.bat)を実行した結果、以下のことが判明しました。 

  1. まず、約1分間の実行遅延を導入します。 ping -n 60 127.0.0.1これは、抽出が確実に完了し、自動化されたサンドボックス環境を回避するためである可能性が高い。 
  2. 事前定義されたパスワードを指定することで、無人アクセスによるAnyDeskへのアクセスを設定します。 クワーティー1234566 –set-password オプションを使用して AnyDesk コマンドラインインターフェイスにアクセスします。これにより、ポータブル AnyDesk パッケージが %ProgramData%\AnyDesk に展開され、ユーザーの操作を必要とせずにリモート接続が可能になります。また、展開後に展開された AnyDesk 実行ファイルが起動されます。 
  3. パスワード付きのアーカイブ AnyDesk.rar を作成します limpid2903392 設定ファイル、クライアント識別子、接続設定、ログ、証明書などが含まれます。 
  4. その後、アーカイブはSMTPを使用して外部に持ち出されます。 ブラット。 
  5. 「Auto apdate」という名前のスケジュールされたタスクを作成し、ユーザーのログオン時に最高実行レベルで Trays.exe -tray を実行して永続性を確立します。 
  6. 一時コマンドを削除します(.cmd)、テキスト (.txt)、アーカイブ (.rar)、実行可能ファイル (一時作業ディレクトリから .exe) ファイルや PDF (*.pdf) ファイルを削除して、痕跡を除去し、フォレンジック分析を妨げないようにします。 
図15:悪意のあるバッチファイル

Blat.exeは正規のコマンドラインSMTPクライアントですが、攻撃者によってデータ漏洩のために悪用されることがよくあります。Blatはメール送信、SMTP認証、ファイル添付、コマンドライン自動化をサポートしていますが、私たちの分析によると、アーカイブされたAnyDeskデータを攻撃者が管理するインフラストラクチャに漏洩させるためにのみ使用されています。 

図16:Blat.exeファイル

 

Wiresharkのネットワークキャプチャ画像によると、アーカイブ(AnyDesk.rar)はその後SMTPを使用して外部に持ち出されます。 ブラットサーバーを活用する mail.versio.nl 送信元 out@okbm-bus.nl 〜へ in@okbm-bus.nlメールの件名は次のようにフォーマットされています。 AnyDesk %COMPUTERNAME%/%USERNAME% 侵害されたホストを一意に識別するため。 

 

図17:アーカイブされたAnyDeskデータの抽出

  

図18:抽出されたrarファイルのデータ

これらは、感染したホスト上にAnyDeskのローカル設定を保存するAnyDeskのservice.confファイルとsystem.confファイルの内容です。観測された活動は、このキャンペーンが確立および維持するように設計されていることを示しています。 秘密裏のリモートアクセス 被害者の環境へ。AnyDeskの展開および構成データを含むパスワードで保護されたAnyDesk.rarアーカイブの流出により、オペレーターは、 リモートアクセスを展開しました 例えば、無人アクセス構成、スケジュールされたタスクの永続化、AnyDeskインターフェースの隠蔽といった機能と組み合わせることで、攻撃者は侵害したシステムへの長期的なアクセスを維持し、運用上の目的に応じて再接続することが可能になります。 

最後に、このスクリプトはステージングディレクトリから一時アーカイブ、実行ファイル、およびPDFファイルを削除し、フォレンジック証拠を減らし、侵害後の調査を妨害します。 

 結論 

我々の分析によると、正規ソフトウェアを悪用して永続的なリモートアクセスを確立しつつ、フォレンジック上の痕跡を最小限に抑える多段階フィッシングキャンペーンが明らかになった。攻撃者は高度なカスタムマルウェアに頼るのではなく、AnyDesk、Blat、改変されたWinRAR実行ファイル(driver.exe)、Tray Minimizerといった信頼できるユーティリティを活用し、永続的なアクセスを確立し、展開データを抜き出し、リモートアクセス活動を隠蔽し、実行痕跡を削除する。このように既存のシステムを巧みに利用することで、キャンペーンは正規のシステム活動に溶け込み、検出される可能性を低減させている。 

入手可能な証拠品だけでは決定的な犯人特定はできませんが、観察された手口は、公に記録されているレア・ウェアウルフ(ライブラリアン・グール)の活動と非常に類似しています。感染経路、ツール、標的、および活動方法は、2025年に記録された活動を含め、過去に報告された活動と大きく重複しています。 

分析対象としたサンプルに加え、過去数か月にわたり、同様の運用ワークフローを示す複数の関連サンプルが確認されました。フィッシングの誘い文句、ファイル名、ペイロードハッシュは異なっていましたが、同じユーティリティと実行手法が一貫して使用されていることから、攻撃者は個々のアーティファクトを更新しながらも、その基本的な手法を維持している継続的なキャンペーンを示唆しています。この一貫性は、今回の活動が単発的な事件ではなく、より広範かつ継続的な作戦の一部である可能性が高いという我々の評価を裏付けるものです。 

 Seqrite 適用範囲: 

  • トロイの木馬Anydesk.S39566972 
  • Script.Trojan.Dropper.50878.GC 
  • スクリプトトロイの木馬ドロッパー50879 

 Seqrite XDRプロテクション: 

  • Curlとコマンドシェルを介した複数段階ペイロードのダウンロードと実行 
  • リモートアクセスツールのステージングとSMTPデータの漏洩 

 侵害の兆候(IOC) 

  • 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4 
  • 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33 
  • F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae 
  • 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0 
  • 198.54.120[。]13  
  • 194.87.57[。]81  
  • 2.23.88[。]201 
  • 109.106.178.14 
  • aviatronika[.]online 
  • vniir-avia[.]space 
  • fgub-vniir[.]space 
  • vniir-info[.]space 
  • ノヴァストリーム[.]サイト 

参照リンク 

https://x.com/askardyuss/status/2070084108118556868 

MITRE ATT&CKマッピング 

戦略  技名  テクニックID 
初期アクセス  フィッシング:標的型フィッシング添付ファイル  T1566.001 
実行  ユーザーの実行:悪意のあるファイル  T1204.002 
実行  コマンドおよびスクリプトインタープリター:Windowsコマンドシェル  T1059.003 
実行  コマンドおよびスクリプト インタープリター: PowerShell  T1059.001 
固執  スケジュールされたタスク/ジョブ:スケジュールされたタスク  T1053.005 
固執  ブートまたはログオン時の自動起動実行 (ログオン時のスケジュールされたタスク経由)  T1547  
防衛回避  仮装  T1036 
防衛回避  難読化されたファイルまたは情報 (パスワードで保護されたアーカイブ)  T1027 
防衛回避  アーティファクトを隠す: 隠しウィンドウ (AnyDeskを隠すトレイミニマイザー)  T1564.003 
防衛回避  ホストでのインジケーターの削除:ファイルの削除  T1070.004 
コマンドおよび制御  アプリケーション層プロトコル:Webプロトコル (C2からcurlでダウンロード)  T1071.001 
コマンドおよび制御  リモートアクセスソフトウェア  T1219 
収集  収集したデータのアーカイブ  T1560 
収集  ローカルシステムからのデータ (AnyDeskの設定ファイルが収集されました)  T1005 
exfiltration  代替プロトコルを介した漏洩: 電子メールを介した漏洩  T1020 

著者:

アンジャリ・ラウト

シュルティルパ・バナージー 

 以前の投稿オペレーション・ドラゴンリターン:中国・ネクサスのサイバー諜報キャンペーンの標的...
次の投稿  Operation ShadowRecruit:採用活動をテーマにしたマルウェアキャンペーン...
Seqrite

学校区概要 Seqrite

Seqrite は、大手エンタープライズサイバーセキュリティソリューションプロバイダーです。サイバーセキュリティの簡素化に重点を置き、 Seqrite 包括的なソリューションとサービスを提供します...

記事 Seqrite »

関連記事

  • 信頼されたビジネスワークフローの悪用:多段階の偽装窃盗キャンペーン

    22年2026月XNUMX日
  • 払い戻しの裏側:GSTフィッシングからRemcos RATまで、多段階の.NET感染チェーン

    17年2026月XNUMX日
  • オペレーション・シャドウリクルート:ControlRとGoogleスプレッドシートを悪用し、インドの求職者を標的とした採用活動をテーマにしたマルウェアキャンペーン

    14年2026月XNUMX日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約