「SectopRAT」、DLLサイドローディングでブラウザや暗号資産ウォレットの情報を窃取
SectopRAT、正規の実行ファイルを利用したDLLサイドローディングで情報を窃取
「SectopRAT」と呼ばれるマルウェアが、正規のソフトウェアコンポーネントを利用したDLLサイドローディングによって実行され、Webブラウザの認証情報や決済情報、暗号資産ウォレットに関連するデータを窃取することが確認された。攻撃では関連ファイルが「C:\ProgramData」配下に配置され、Windowsのタスクスケジューラを介して「ReportDump.exe」が実行されることで攻撃チェーンが開始される。
ReportDump.exeの実行時には「FrameworkBase.dll」などの関連コンポーネントが読み込まれ、悪意のあるローダー「sdkcra.dll」を含む攻撃チェーンが展開される。攻撃者は正規の実行ファイルによるDLLの読み込み処理を悪用することで、悪意のあるコードを実行する。ローダーは暗号化されたペイロードを復号した後、後続の悪意のあるコードを実行する仕組みを備えており、こうしたDLLサイドローディングと暗号化されたペイロードの組み合わせによって解析や検知を困難にしている。
SectopRATは、ChromeベースのブラウザやFirefox系ブラウザ、Microsoft Edgeなどを標的とし、保存された認証情報や決済関連データを収集する。また、MetaMaskやCoinbase Walletなどの暗号資産ウォレットに関連するデータも収集対象としている。窃取された認証情報やセッション情報が悪用された場合、オンラインアカウントへの不正アクセスなどにつながる可能性がある。
検知にあたっては、通常とは異なる場所からのReportDump.exeの実行や関連するDLLの読み込み、「C:\ProgramData」配下に作成された不審なディレクトリやファイルなどが調査の手掛かりとなる。侵害が確認された環境では、関連するC2インフラとの通信や不審なファイルを特定するとともに、影響を受けたブラウザの認証情報や有効なセッションを無効化・更新することで、窃取された情報が後続のアクセスに悪用されるリスクを低減できる。

