Seqrite オペレーションXENOFISCALの真相:パキスタン関連のSideCopyグループがアフガニスタン財務省に対し、執拗なXenoRATを展開
2026 年 6 月 9 日
プネ、2026年6月5日 南アジアにおけるサイバー諜報活動の新たな章が、新聞の一面を飾るような場所ではなく、財務省や地方の税務署の内部で展開されている。 Seqriteエンタープライズセキュリティ部門 クイックヒールテクノロジーズリミテッドサイバーセキュリティソリューションのグローバルプロバイダーであるは、オペレーションXENOFISCALの詳細を公表した。これは、パキスタンと関連のある高度な持続的脅威(APT)グループであるSideCopyによる標的型サイバースパイ活動であると中程度から高い確度で推定されている。SideCopyは、より広範なTransparent Tribe/APT36の傘下で活動している。
研究者は Seqrite インド最大のマルウェア分析施設であるLabsは、この作戦が、巧妙に作成されたパシュトゥー語のスピアフィッシングの誘い文句と、正規のWindowsバイナリを悪用して従来の防御を回避する多段階の、ほとんどファイルレスの感染チェーンを使用して、アフガニスタンの財務省(MoF)および地方歳入局全体にXenoRAT 1.8.7の永続的な亜種を植え付けていることを発見した。
このキャンペーンは、一見すると通常の社内文書に見えるZIPアーカイブを添付したスピアフィッシングメールから始まります。その中には、悪意のあるWindowsショートカット(LNK)ファイルがあり、そのパシュトー語のファイル名は「知的・心理戦セミナーに参加した従業員のリスト」と訳されます。このテーマは、アフガニスタンの政府機関の状況や職員の業務フローに合わせて慎重に選ばれたものです。標的となった職員がこのショートカットを実行すると、LNKは正規のWindowsユーティリティmshta.exeをLiving-off-the-Landバイナリとして悪用し、侵害されたアフガニスタンの教育ドメインからリモートHTMLアプリケーション(HTA)を密かに取得します。そして、ディスクに明らかなバイナリを書き込む代わりに、高度に難読化されたJavaScriptをメモリ上で直接実行します。
そこから、キャンペーンは複数のインメモリステージを経てエスカレートします。高度に難読化された JScript ペイロードは、16 進数エンコードされた配列、カスタム Base64 ルーチン、および .NET 逆シリアル化を使用して悪意のあるコンポーネントを再構築し、最終的に .NET DLL ベースの第 1 段階ローダーをロードします。被害者には、財務局長、歳入責任者、および 34 州すべての携帯電話番号をリストしたアフガニスタン財務省の詳細な地方職員名簿という、現実的なおとり文書が表示されますが、ローダーはパブリック ユーザー プロファイルの下に新しいディレクトリを密かに作成し、Microsoft Edge を模倣するように設計されたタイプ スクワッティングされた「Edgre」エントリの下にレジストリベースの永続性を確立し、最終ペイロードのための環境を準備します。
最終段階では、感染はXenoRAT 1.8.7を展開します。これは、攻撃者が制御するヨーロッパの堅牢なサーバー上でホストされているインフラストラクチャとTCP経由で通信するように構成されたオープンソースのリモートアクセス型トロイの木馬で、コマンド&コントロールIPアドレス185.235.137.106も含まれます。XenoRATがアクティブになると、リモートコマンド実行、動的DLLロード、ファイル流出、スケジュールされたタスクの作成、アンチウイルス偵察、SOCKS5プロキシトンネル、キーストロークログ、スクリーンショットキャプチャ、クリップボード監視、Webカメラとマイクの監視、永続的な痕跡の削除、証拠を消去するためのアンインストール機能など、完全なポストエクスプロイトツールキットがオペレーターに提供されます。段階的なインメモリ実行とmshta.exeなどの信頼できるコンポーネントに依存することで、この操作はディスク上にフォレンジックの痕跡を最小限に抑えつつ、アフガニスタン政府システム内の財務データと人事データへの永続的で価値の高いアクセスを維持します。
研究者は Seqrite 研究所は、オペレーションXENOFISCALは、SideCopyおよび関連グループがカスタマイズされたオープンソースのRATを採用し、現地語の誘い文句を武器化し、外国の地にインフラを構築して犯人の特定を困難にする、より広範な地域的パターンの一部であると指摘した。このキャンペーンでは、侵害されたアフガニスタンの教育ドメインを配信プラットフォームとして使用し、本物の財務省職員名簿をおとり文書として利用したことから、作戦の信憑性と効果を最大限に高めるために、事前の偵察とデータ収集にどれだけの労力が費やされたかが明らかになった。
地域全体の政府や重要機関にとって、その影響はエンドポイントの侵害にとどまりません。財務省、税務当局、地方歳入局は、国家予算、歳入の流れ、給与、契約、個々の職員やベンダーに関する膨大な記録など、極めて機密性の高いデータを管理しています。このレベルでの侵害は、単なる情報漏洩にとどまらず、汚職、強制、戦略的な経済混乱の入り口となる可能性があります。同様の財政、身元、給付金データが統治の中心となっているインドでは、2023年デジタル個人データ保護法(DPDP法)により、このような侵入によって個人データが漏洩または悪用された場合に、データ管理者に明確な責任を負わせることで、事態はさらに深刻化しています。
このような環境では、次のような高度なサイバーセキュリティソリューションが求められています。 Seqrite Data Privacy (NAIST) と Digital Risk Protection Services (DRPS) これらは、境界中心のセキュリティを超えて、攻撃者が本当に狙っているもの、つまりデータそのものを保護したいと考える政府機関や企業にとって、必須の機能となっている。 Seqrite また、提供しています デジタルリスク計算ツールこれにより、組織はデジタル資産全体にわたる潜在的なリスクを評価し、リスクの高い領域を特定し、軽減策の優先順位付けを行うことができます。 Seqriteエンドポイント、サーバー、ゲートウェイの保護機能により、Operation XENOFISCALのようなキャンペーンが組織的に悪用するギャップ、つまり、不十分な在庫管理、過剰な露出、そして脆弱なガバナンスを備えた情報資産を埋めるのに役立ちます。
事例一覧 Seqrite これらの製品はDPDP法(データ保護・データ保護法)の規定に準拠しており、政府機関や企業のお客様は、サイバー防御とデータ保護を別々の取り組みとしてではなく、連携して強化することができます。 Seqriteのポートフォリオ – エンドポイントおよびサーバーセキュリティから Threat Intelligenceとランサムウェア復旧サービス(RRaaS)は、ますます標的を絞った政治的な動機に基づく攻撃に直面する防御側に対し、内部の可視性と外部の状況認識の両方を提供するように設計されています。
クイックヒールテクノロジーズリミテッドについて
クイックヒールテクノロジーズ Quick Heal Ltdは、グローバルなサイバーセキュリティソリューションプロバイダーです。Quick Healの各製品は、デバイスの種類やプラットフォームを問わず、ITセキュリティ管理を簡素化するように設計されています。これらの製品は、一般消費者、中小企業、政府機関、大企業など、あらゆる顧客のニーズに合わせてカスタマイズされています。同社は3年近くにわたり、コンピュータおよびネットワークセキュリティソリューションの研究開発に注力してきました。
クラウドベースのセキュリティと高度な機械学習対応ソリューションの現在のポートフォリオは、脅威、攻撃、悪意のあるトラフィックが発生する前に阻止します。これにより、システムリソースの使用量が大幅に削減されます。これらのセキュリティソリューションは、インドで独自に開発されています。Quick Heal Antivirus Solutions、Quick Heal Scan Engine、およびQuick Heal製品群全体は、Quick Heal Technologies Ltd.の専有製品です。最近、Quick Healはインド初の不正防止ソリューションであるAntiFraud.AIを発表しました。このソリューションは、Android、iOS、およびWindowsで利用可能です。詳細については、以下をご覧ください。 www.quickheal.co.in アンチフラウドAI – www.quickheal.co.in/quick-heal-antifraud
学校区概要 Seqrite
Seqrite は、大手エンタープライズサイバーセキュリティソリューションプロバイダーです。サイバーセキュリティの簡素化に重点を置き、 Seqrite 当社は、特許取得済みのAI/ML搭載技術スタックを通じて包括的なソリューションとサービスを提供し、デバイス、アプリケーション、ネットワーク、クラウド、データ、IDを保護することで、企業を最新の脅威から守ります。 Seqrite は、グローバルなサイバーセキュリティブランドであるQuick Heal Technologies Limitedのエンタープライズ部門であり、インドで唯一上場しているサイバーセキュリティ製品およびソリューション企業です。
当社は、米国政府のNIST NCCoEのデータ分類プロジェクトに協力することで、インドのグローバルな地位を確固たるものにした最初で唯一のインド企業です。当社は、最先端の技術を駆使し、新たな高度な脅威に対する最高レベルの保護を提供する、導入が容易でシームレスに統合できる包括的なソリューションによって差別化されています。 threat intelインド最大のマルウェア分析ラボに所属する一流のセキュリティ専門家による世界クラスのサービスに支えられた、高度な技術とプレイブック。 Seqrite Labs。当社はCSMAアーキテクチャ推奨事項に準拠した唯一のインドのフルスタック企業であり、受賞歴のあるソリューションを提供しています。 Endpoint Protection、エンタープライズ Mobile Device Management, Data Privacy, Zero Trust Network Accessなど、今日、世界中で広く使用されています。 Seqrite Data Privacy 管理ソリューションにより、組織はDPDP法およびグローバル規制に完全に準拠することができます。最近リリースしました Digital Risk Protection Services 外部脅威の監視と、ランサムウェア攻撃後の迅速かつガイド付きの復旧を実現するランサムウェア復旧サービスを提供します。 Seqrite また、SIAも発表した。SIAは、GoDeep.AIを基盤として構築されたLLM搭載のセキュリティ・コパイロットであり、インテリジェントな対話型分析によって、企業が増大するサイバーセキュリティの複雑化に対応できるよう支援する。
現在、70か国以上で30,000万社を超える企業が信頼しています。 Seqrite サイバーセキュリティに関するニーズに対応します。詳細については、以下をご覧ください。 WWW。seqrite.com