Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】Researchers Expose Phishing Threats Distributing CountLoader and PureRAT

2025年09月27日に「The Hacker News」が公開したITニュース「Researchers Expose Phishing Threats Distributing CountLoader and PureRAT」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

ウクライナ政府機関を装った新たなフィッシング攻撃が確認された。悪意あるSVGファイルを使い、CountLoaderを経由してAmatera StealerやPureMinerなどのマルウェアを配布している。不審なメールや添付ファイルには警戒が必要だ。

ITニュース解説

今日のITニュースでは、フィッシング詐欺の新しい手口が明らかになった。この詐欺では、CountLoaderという初期段階のマルウェアが配布され、それがさらにAmatera StealerやPureMinerといった悪質なプログラムをシステムに送り込む。攻撃者はウクライナ政府機関になりすまして標的を欺き、悪意のあるファイルを送りつける。システムエンジニアを目指す者にとって、このようなサイバー攻撃の仕組みを理解することは、セキュリティ対策の基礎を築く上で非常に重要だ。

まず、今回の攻撃の出発点であるフィッシング詐欺について説明する。フィッシング詐欺とは、銀行や企業、公的機関などを装った偽のメールやウェブサイトを使って、利用者のIDやパスワード、クレジットカード情報といった重要な個人情報をだまし取る犯罪行為だ。攻撃者は、あたかも信頼できる相手からの連絡であるかのように見せかけ、受信者を巧妙に誘導する。今回のケースでは、ウクライナ政府機関を偽装するという手口が使われた。政府機関からの連絡は、通常、重要な情報や対応を求める内容が多く、受信者が警戒心を抱かずにファイルを開いてしまう可能性が高い。

このフィッシング詐欺の具体的な手口は、悪意のあるScalable Vector Graphics(SVG)ファイルを添付したメールを送信することから始まる。SVGファイルは、ウェブ上で画像を表現するための形式の一つであり、ベクター形式のため拡大しても画質が劣化しないという特徴がある。通常は安全なファイル形式だが、特定の条件下では悪意のあるスクリプトを埋め込むことが可能になる。今回の攻撃では、このSVGファイルが悪用された。受信者がメールに添付されたSVGファイルを開くと、そのファイルの中に仕込まれた悪質なスクリプトが実行される。このスクリプトは、単なる画像表示ではなく、ユーザーのコンピューター上で不正な動作を引き起こすように設計されている。

SVGファイルに仕込まれたスクリプトが実行されると、最初に「CountLoader」というマルウェアがダウンロードされ、実行される。CountLoaderは、その名の通り「ローダー」であり、単独で大きな被害をもたらすよりも、他のマルウェアをシステムにダウンロードして実行するための「踏み台」や「運び屋」のような役割を果たす。これは、攻撃者が複数の種類のマルウェアを配布する際に、検知を避けたり、攻撃の段階を分けたりする目的でよく用いられる手法だ。初期段階のマルウェアが比較的シンプルな機能にとどまることで、セキュリティソフトウェアによる検知をすり抜けやすくなる場合がある。

CountLoaderがシステムに侵入すると、次に「Amatera Stealer」や「PureMiner」、そして「PureRAT」といった複数の種類のマルウェアが次々とダウンロードされ、実行される。それぞれのマルウェアが異なる目的と機能を持っているため、被害は多岐にわたる可能性がある。

Amatera Stealerは、情報窃取型のマルウェアだ。Stealer(スティラー)という名前が示す通り、感染したコンピューターからさまざまな種類の情報を盗み出すことを目的としている。具体的には、ウェブブラウザに保存されているIDやパスワード、クレジットカード情報、さらにはデスクトップ上のファイルや特定のアプリケーションのデータなどが標的となる。これらの情報が窃取されると、攻撃者はオンラインサービスへの不正アクセスや金銭的な詐欺、さらには個人情報の悪用など、さまざまな犯罪に利用する可能性がある。

PureMinerは、仮想通貨マイニングマルウェアの一種だ。Miner(マイナー)という名前の通り、感染したコンピューターのリソース(CPUやGPUの計算能力)を勝手に利用して、仮想通貨のマイニング(採掘)を行う。仮想通貨のマイニングは、膨大な計算処理を必要とするため、コンピューターに非常に大きな負荷をかける。これにより、感染したコンピューターは動作が著しく遅くなったり、フリーズしたり、過熱して部品の寿命を縮めたりといった物理的な影響を受ける可能性がある。また、電力消費が増加するため、電気代が不自然に高くなるという間接的な被害も発生し得る。

PureRATは、Remote Access Trojan(リモートアクセス型トロイの木馬)の略で、感染したコンピューターを攻撃者が遠隔で操作できるようにするマルウェアだ。RAT(ラット)と呼ばれることもある。攻撃者はPureRATを通じて、感染したシステムに自由にアクセスできるようになり、ファイルの閲覧、変更、削除、新しいプログラムのインストール、キーロガーによる入力情報の盗聴、ウェブカメラやマイクの不正利用など、非常に広範囲な操作を実行できてしまう。これは、コンピューターが文字通り攻撃者の「手足」となってしまうことを意味し、極めて深刻なプライバシー侵害や機密情報漏洩のリスクを伴う。

このような多段階にわたる攻撃からシステムを守るためには、システムエンジニアとして多角的な視点を持つことが不可欠だ。まず、フィッシング詐欺の初期段階で攻撃を防ぐためには、従業員やユーザーへのセキュリティ教育が欠かせない。不審なメールや添付ファイルには安易に触れない、送信元を必ず確認するといった基本的な注意喚起が重要となる。特に、政府機関や金融機関など、信頼性の高い組織を装ったメールには細心の注意を払う必要がある。

技術的な対策としては、メールのセキュリティゲートウェイやスパムフィルターを導入し、悪意のあるメールがユーザーの受信箱に届くのを防ぐことが挙げられる。また、アンチウイルスソフトウェアやエンドポイント検出応答(EDR)ソリューションを導入し、マルウェアの侵入や実行を検知・防御することも不可欠だ。今回のようにSVGファイルが悪用されるケースでは、ファイル形式の制限や、未知のスクリプト実行をブロックするような厳格なセキュリティポリシーを適用することも有効な対策となり得る。

さらに、システムに侵入してしまったマルウェアが、情報窃取や仮想通貨マイニング、遠隔操作といった不正活動を行うのを防ぐため、ネットワークのセグメンテーション(分割)やアクセス制御、ファイアウォールの設定を適切に行う必要がある。重要なデータは暗号化し、定期的にバックアップを取ることで、万が一の事態に備えることも重要だ。

システムエンジニアは、常に最新のサイバー脅威情報を収集し、自社のシステムがどのようなリスクに晒されているかを把握する責任がある。今回のCountLoaderやPureRATのような新しい手口やマルウェアが登場した際には、その特性を理解し、既存のセキュリティ対策で対応可能か、あるいは新たな対策が必要かを迅速に判断する必要がある。

サイバーセキュリティは、一度対策を講じれば終わりというものではない。攻撃手法は常に進化しており、それに対応するためには継続的な学習と改善が求められる。今回のフィッシング詐欺事件は、一見すると単なる詐欺に見えるかもしれないが、その背後には多段階のマルウェア配布、複数の悪意ある機能、そして巧妙ななりすましという複雑な技術が使われている。システムエンジニアを目指す者として、これらの攻撃の全体像を理解し、どのようにしてシステムを保護するかを具体的に考える訓練を積むことが、将来のキャリアにおいて大きな強みとなるだろう。セキュリティは、システム構築のあらゆる段階で考慮すべき最重要事項の一つであることを肝に銘じておく必要がある。

関連コンテンツ

関連IT用語

関連ITニュース