ハッカーがポリゴン・ブロックチェーンを利用してマルウェアのインフラを隠蔽――PowerShellへのたった1回のコピー&ペーストで起動される
高度なマルウェアキャンペーンが、Polygonブロックチェーンを利用してインフラ構成を保存・取得しており、これにより従来の摘発作業が著しく困難になっている。さらに、被害者にたった一度のコピー&ペースト操作を行わせることで、自ら攻撃を実行させるように仕向けている。 「ErrTraffic」として追跡され、WatchGuardの研究者らによって報告されたこの作戦は、侵害されたWordPressサイト、ブロックチェーンを基盤としたコマンド解決、およびソーシャルエンジニアリングを組み合わせ、インフラストラクチャのローテーションやペイロードの交換を最小限の摩擦で行える配信フレームワークを構築している。
要点
- ErrTrafficは、乗っ取られたWordPressサイトを利用して、訪問者にWindowsの「ファイル名を指定して実行」やPowerShellに悪意のあるコマンドを貼り付けるよう指示する偽のブラウザ認証プロンプトを表示する
- インフラストラクチャの設定は、EtherHiding を使用して Polygon スマートコントラクトから取得される。これにより、攻撃者は感染したウェブサイトに触れることなく宛先を更新できるため、サイト閉鎖が困難になる
- このキャンペーンでは、Vidar、 Okobot、LegionLoader、OnionDrop関連のペイロード、BabaDedaLoaderなど、複数のマルウェアファミリーを拡散している
- Vidarは、Telegramチャンネル、Steamプロフィール、および乗っ取られたブラジルのウェブサイトを通じて通信を行う
- Okobotは、Microsoft Defenderを無効化し、機密性の高いログイン認証情報を保持するWindowsプロセスであるLSASSの保護機能を解除しようと試みます
- このキャンペーンは、LenAIとして知られるフォーラムユーザーによって、マルウェア・アズ・ア・サービス(MaaS)の運用として宣伝されています
ErrTraffic が被害者に到達する仕組み
感染の連鎖は、ユーザーが侵害された WordPress ウェブサイトにアクセスした時点で始まります。 そのサイトで実行される注入された JavaScript には、最終的な宛先が平文で含まれていません。これは、静的解析や URL ベースのブロックを回避するための意図的な設計上の選択です。
その代わりに、注入されたコードはリモートプロシージャコール(RPC)サービスを通じて Polygon ブロックチェーンにクエリを送信し、スマートコントラクトから攻撃者の現在の設定を取得し、その応答を使用して、攻撃者が制御する稼働中のインフラストラクチャを特定します。 「EtherHiding」として知られるこの手法により、個々のホスティングインフラが特定されて停止されたとしても、攻撃者は感染したウェブサイトを1つたりとも修正することなく、スマートコントラクトを更新して新しい宛先を設定することができる。 防御介入の対象となる攻撃面は、防御側が変更できないブロックチェーン層に限定されます。
訪問者に提示されるおとりは、偽のブラウザ認証やCAPTCHA形式のプロンプトであり、ユーザーに「セキュリティチェック」を完了するよう指示します。 このプロンプトは、日常的なブラウザ操作やアクセシビリティ処理のように見えるように設計されており、何百万人ものユーザーが毎日ためらうことなく実行しているような操作です。
ClickFix の仕組み
重要なステップは、ユーザーがプロンプトの指示に従ったときに何が起こるかです。 このキャンペーンは、ソフトウェアの脆弱性を悪用するのではなく、被害者自身の行動に完全に依存しています。 偽の認証ページでは、訪問者に表示されたコマンドをコピーし、Windows の [ファイル名を指定して実行] ダイアログまたは PowerShell に貼り付けるよう指示します。これは「ClickFix」として知られる手法です。
この 1 つの操作だけで、感染が開始されます。 貼り付けられた PowerShell コマンドは、キャンペーンの亜種に応じて、ランダムな名前が付けられた 7-Zip アーカイブとランダムな名前が付けられたペイロードを取得するか、マルウェアを直接ダウンロードします。被害者は自ら実行ステップを実行します。これは、ユーザーによるコマンド実行ではなく、ソフトウェアのエクスプロイトを検出するように設計されたほとんどのエンドポイント保護を迂回する、ソーシャルエンジニアリングの手法による結果です。
アーカイバとペイロードの両方にランダムな名前が付けられているのは、意図的な回避策です。 既知のファイル名やハッシュ値を検索するシグネチャベースの検知では、展開のたびに異なる名前に対しては一致させることができません。
複数のペイロード — 複数の脅威プロファイル
ErrTraffic が、その配信メカニズム以上に特に懸念される点は、それが配布するペイロードの幅広さです。 このフレームワークは、それぞれ独自の機能と感染後の挙動を持つ、複数の異なるマルウェアファミリーの配信サービスとして機能します。
このセットの中で、最も即座に金銭的損害をもたらすペイロードはVidarです。 これは、ブラウザデータ、保存された認証情報、クッキー、および暗号資産ウォレット情報を標的とし、銀行口座、取引所アカウント、デジタル資産の保有状況へのアクセスを可能にする認証情報を収集します。このキャンペーンにおけるVidarの通信チャネルには、Telegramチャンネル、Steamプロフィール、および乗っ取られたブラジルのウェブサイトが含まれており、この組み合わせは、悪意のあるトラフィックを正当なプラットフォームの通信に紛れ込ませ、付随的な混乱を招くことなくブロックすることを困難にするように設計されています。 ある Vidar の亜種は、Chrome および Edge のプロセス内にリモートスレッドを作成しました。この手法により、アクティブなブラウザセッション内に保持されている機密情報がさらされる可能性があります。
Okobotは、Volume2と悪意のあるDLLを含むZIPアーカイブを介して侵入し、認証情報を抽出する前に被害者の防御体制を弱体化させます。 具体的には、Microsoft Defenderの設定を無効化し、LSASS(Windows ローカル セキュリティ オーソリティ サブシステム サービス)の保護を解除しようと試みます。LSASSには、現在ログイン中のユーザーの認証情報(ハッシュ化されたパスワードや、場合によっては平文のパスワードを含む)が保持されています。
LSASS を侵害することは、横方向の移動(Lateral Movement)の手法において標準的な手順であり、これにより攻撃者は、初期の足掛かりからより広範なネットワークアクセスへと移行するために必要な手段を手に入れることができます。
また、研究者らは、コマンド&コントロール(C&C)トラフィックをTor経由でルーティングするNode.jsバックドアを含む悪意のあるMSIパッケージも特定しました。これにより、ネットワークレベルでの検知が著しく困難になります。 このキャンペーンにおける OnionDrop の亜種は、DLL サイドローディング(正規の Windows アプリケーションに隠れる)を使用していたのに対し、Go ベースの亜種は LegionLoader に関連するインフラに接続し、別のチェーンは Windows コンパイルツールを使用して BabaDedaLoader ペイロードに到達していました。
アーキテクチャが重要な理由
ErrTraffic の技術的な設計は、単発のキャンペーンというよりは、成熟したマルウェア・アズ・ア・サービス(MaaS)の運用に見られるような洗練さを反映しています。 ブロックチェーンに裏打ちされた設定ストレージ、侵害された WordPress サイトを経由したトラフィックルーティング、ロケーションベースのフィルタリング、およびランダム化されたペイロード配信の組み合わせにより、運営者とその提携者たちは、単一の防御措置では破壊することが極めて困難なフレームワークを手に入れている。
攻撃者が制御するホスティングインフラに焦点を当てた排除の試みは、EtherHiding レイヤーによって無力化されます。防御側が新しいアドレスごとに措置を講じるよりも速く、スマートコントラクト内で宛先を更新することができるからです。 URLベースのブロックは、初期の感染源が外部からのスキャンでは全く正常に見える正規のWordPressサイトであるという事実によって無効化される。シグネチャベースの検知は、ランダム化されたファイル名によって回避される。行動ベースの検知は、実行ステップが悪意のあるソフトウェアではなくユーザーによって行われるという事実により、困難になる。
このフレームワークは、アフィリエイトが同じソーシャルエンジニアリングの手法を維持しつつ、配信経路やペイロードの選択を変更できるように設計されています。つまり、あるキャンペーンの亜種に関する包括的なドキュメントが存在しても、次の亜種に対する防御効果は限定的であるということです。
防御担当者およびユーザーが取るべき措置
ClickFix キャンペーンに対する最も効果的な単一の防御策は、ユーザーが次の具体的かつ単純なルールを認識することです。正当なブラウザの認証、CAPTCHA システム、更新通知、およびサポートページでは、ユーザーに対して Windows の「ファイル名を指定して実行」、ターミナル、または PowerShell を開いてコマンドを貼り付けるよう指示することはありません。 そのような要求を行うプロンプトは、周囲のインターフェースがどれほど公式に見えても、攻撃です。
WordPress インストールを管理する管理者にとって、errtraffic_session クッキーを設定しているサイトを調査することは、侵害の優先度が高い指標となります。 予期しない PowerShell のダウンロードアクティビティを確認し、不審なブラウザプロセスへのインジェクション(特に Chrome や Edge でのリモートスレッドの作成)を監視することで、さらなる早期警告の兆候を得ることができます。
セキュリティチームは、異常なダウンロード活動や新しく作成された DLL が見られるウェブサイトへのアクセス直後に Polygon RPC サービスに到達するネットワーク活動を相関分析する必要があります。 ブロックチェーンのクエリ活動とそれに続くファイルシステムの変更との間のこの相関関係は、単一のファイルやネットワークシグネチャよりも、ErrTrafficの活動を示すより信頼性の高い指標となります。
Webアプリケーションにパッチを適用し、注入されたスクリプトについて定期的な監査を行うことで、攻撃の起点となる可能性を低減できます。 このキャンペーンに対処するには、単一のマルウェア名や指標に焦点を当てるのではなく、感染チェーン全体を監視するという、より広範な防御姿勢が求められます。これは、このフレームワークが、構造的な連続性を維持しながらコンポーネントを交換するように明示的に設計されているためです。
出典
ErrTraffic キャンペーンに関する WatchGuard の脅威インテリジェンスレポート(2026年、Cyber Security News と共有)。ErrTraffic、ClickFix、EtherHiding に関する WatchGuard Secplicity ブログ(2026年)。 WordPressトラフィックブローカーキャンペーン、ClickFixによるMSI配信攻撃、および悪意のあるWordPressプラグインの活動に関するCyber Security Newsの報道。WatchGuardの分析で言及されたLenAIマルウェア・アズ・ア・サービス(MaaS)フォーラムの広告、2026年。