解説
近年、情報窃取を目的としたマルウェアの手口がますます高度化しています。特にブラウザに保存された認証情報や機密ファイルが標的となる事例が増えてきています。
WebDAV共有フォルダやPowerShellなど、普段からシステムで利用される機能を悪用する「ファイルレス」な攻撃手法が主流になっています。これにより、従来のアンチウイルスソフトだけでは検知しきれない可能性が高まっています。
自社環境においては、まずユーザーを騙すような初期の操作誘導(ソーシャルエンジニアリング)に警戒が必要です。さらに、WebDAVを利用した不正通信や、難読化されたスクリプト実行が行われていないかといった観点でのログ監視を見直しておくと安心です。
ポイント
- WebDAV共有やファイルレス実行(MSHTA/PowerShellなど)を利用し、ブラウザ認証情報や機密ファイルを窃取する「ACR Stealer」が多発している。
- 初期侵入はClickFixによるユーザーの操作誘導から始まり、ペイロードは難読化され、メモリ上での実行が主体となっている。
- 特にC2通信をブロックチェーンに隠蔽する手口など、高度な攻撃手法が確認されており、監視体制の強化が急務である。
情シスへの影響
WebDAV共有やスクリプト(PowerShell/Python)によるファイルレス実行を利用した認証情報窃取およびデータエクスフィルトレーションを目的としたマルウェア活動のリスクが高まっている。
具体的な技術的観点から、以下の点が主な影響範囲となります。
・資格情報管理 (ID): ブラウザに保存されたログイン情報やセッショントークンが標的にされているため、アカウント認証情報漏洩のリスクが高い。
・エンドポイントセキュリティ: 難読化されたPowerShellの実行、メモリへのペイロード注入(シェルコード)、WebDAVを利用した不正通信など、OSレベルでの活動監視が必要となる。
・ネットワーク/クラウド: 機密ファイルがOneDriveやSharePointなどのエントプライズ同期ディレクトリを介して収集され、外部に持ち出される可能性があるため、出口監視の強化が求められる。
影響範囲
全ユーザー(特に認証情報や機密ファイルを日常的に扱う部門)
影響を受ける領域: エンドポイント(PC、ラップトップ)、ID管理システム(ブラウザ資格情報ストア)、クラウドストレージ連携環境(SharePoint, OneDrive等)。
特定のバージョンへの影響は記述なしが多いため、「要確認」。ただし、WebDAVプロトコルやPowerShell実行機能自体が悪用されるため、OSおよびアプリケーション側の設定・パッチ適用状況の確認が必要。
重要度
★★★★★
対象者
- セキュリティ担当者
- Entra管理者
- AD管理者
- Windows管理者
- ネットワーク管理者
優先度
今すぐ対応
優先度の理由
悪用が確認されている極めて高度な情報窃取マルウェアに関する報告であり、既に企業環境への侵害が発生している可能性があるため。特にCredentialストアの監視強化や、不正なスクリプト実行(PowerShell/MSHTA)を検出するログの監視体制の緊急構築が必要です。
確認手順
- Microsoft Defender for EndpointなどのEDR製品の設定を確認し、WebDAV経由の不審なr*undll32.exeやMSHTAの使用、および難読化されたPowerShell実行パターンを検出するよう強化されているか確認する。
- グループポリシーまたはエンドポイントセキュリティ設定により、ブラウザに保存された認証情報へのアクセス試行(DPAPI利用など)や、ファイルからの機密データ(PDF, Officeドキュメント等)の大量収集が行われていないかログを重点的に監視する。
- WebDAV関連の通信および外部への不審な大容量データ送信(エクスフィルトレーション)が確認されていないかをネットワーク・クラウドアクセスログから調査する。
- ユーザー教育を通じて、クリック詐欺的なリンクやコマンドを実行させないための即時の注意喚起と対策を徹底する。
推奨対応
- エンドポイントEDRによる可視化の強化:Microsoft Defenderなど利用可能なセキュリティ製品の設定を見直し、ファイルレス攻撃(MSHTA経由のVBScript、PowerShell等)やメモリ注入/シェルコード実行を検出できる設定にすることが必須です。
- 認証情報の保護策の検討:ブラウザ資格情報ストアへのアクセス監視を強化し、可能であればパスワードマネージャーなどの利用促進を通じて、生(なま)の資格情報を端末に残さない環境づくりを検討してください。
最重要: ユーザーに対して「クリックFix」といったソーシャルエンジニアリングの手法によるコマンド実行の危険性を直ちに教育することが最も効果的です。
– ネットワークおよびエンドポイントログ監視の強化:不審なWebDAV通信、規定のプロセスを経由しないPowerShellやMSHTAの使用、そして機密情報を含むファイルが外部に送信されようとする動き(エクスフィルトレーション)についてアラート設定を即時実施してください。
本稿の情報に基づき、ベンダー公式ドキュメントで現在の検出ルール適用状況を確認することが重要です。
出典・公式情報:
ACR Stealer: Two observed intrusion chains amid increased threat activity
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
