ESET、エンドゲーム作戦(Operation Endgame)に参加:AmadeyとStealcの攻撃インフラの解体に貢献
ESETの研究者は、AmadeyボットネットおよびStealc情報窃取型マルウェアのグローバルな解体作戦を支援しました。技術分析、インフラの追跡、さらにアフィリエイトの活動実態に関する知見を提供し、この作戦に貢献しました。
2026/07/06 Jakub Tomanek、Tomáš Procházka
ESETの研究者は、AmadeyボットネットおよびStealc情報窃取型マルウェアのグローバルな解体作戦を支援しました。技術分析、インフラの追跡、さらにアフィリエイトの活動実態に関する知見を提供し、この作戦に貢献しました。
2026/07/06 Jakub Tomanek、Tomáš Procházka
1年前、ESET Researchは、当時重大な影響を及ぼしていたサイバー犯罪活動であったLumma StealerとDanabotを阻止した2つの大規模な作戦に参加しました。最近、ESETの研究者は再び民間企業のパートナーや法執行機関と連携し、サービスとしてのマルウェア(MaaS)として提供されているAmadeyボットネットとStealc情報窃取型マルウェアの解体を目的とした作戦に参加しました。このエンドゲーム作戦では、Microsoftのデジタル犯罪対策部門Microsoft Digital Crimes Unit(DCU)、BitSight、Lumen、三井物産セキュアディレクション(MBSD)などのパートナーが連携し、AmadeyおよびStealcのアフィリエイトが利用している既知のすべてのネットワークインフラを標的とし、そのサイバー犯罪活動の遂行能力を大幅に低下させることを目指しました。
ESETは、この作戦において技術分析、統計情報、既知のコマンド&コントロール(C&C)サーバー、暗号化キー、キャンペーン識別子やビルド識別子など、両方のマルウェアを長期にわたって追跡する中で収集した脅威インテリジェンスを提供しています。
本ブログの要点:
ESET Researchは、過去3年間にわたりAmadeyボットネットおよびStealc情報窃取型マルウェアの両方を追跡してきました。今回の解体作戦において、ESETは2025年第4四半期から2026年上半期にかけて収集した統計情報に加え、マルウェア検体を分析して抽出した技術的な指標および設定データを共有しました。
ESETの自動化システムは、AmadeyおよびStealcの検体を解析し、大規模な追跡において特に重要となるフィールドを特定してきました。これには、C&Cサーバー、ビルド識別子、暗号化キー、URLパス、キャンペーン識別子、そしてこのマルウェアが攻撃者の管理するインフラと通信する時に使用するその他の埋め込み値が含まれます。
ESETの取り組みにおける重要な焦点の一つは、大量の検体を効率的に処理し、クラスタリングのために整理する信頼できる方法を特定することでした。AmadeyおよびStealcはいずれもサービスとして提供されていることから、このような分析手法が重要となりました。マルウェアはアフィリエイトによって配信および運用されており、アフィリエイトは、それぞれ独自のインフラを運用し、独自のビルドを生成または要求し、個別のキャンペーンを実行しています。このようなエコシステムにおいて活動クラスタを特定することにより、今回のような解体作戦において優先すべき重要な標的を把握できるようになります。
C&Cサーバーリスト、アフィリエイト識別子、暗号化キーといった技術的な分析、統計情報、脅威インテリジェンスを法執行機関と共有することで、インフラを高い精度で特定し、優先順位を付けて対応することが可能になります。また、セキュリティ侵害の痕跡(IoC)は、個別のクラスタ、共有インフラ、大きな影響を及ぼしているボットネットを識別し、脅威全体を弱体化するために最も効果的な対象を特定するのに役立ちます。最終的に今回の解体作戦では、AmadeyまたはStealcに関連するC&Cサーバーとして使用されていた約50のドメインと約200のIPアドレスを無力化しました。
Amadeyはモジュール型のマルウェアローダーです。このローダーの主な目的は、侵害されたシステムに追加のマルウェアを配信することですが、加えて、データ窃取やリモートアクセス用のモジュールも提供しています。
一方、Stealcはサービスとして提供されている典型的な情報窃取型マルウェアです。認証情報、クッキー、暗号資産ウォレット、ブラウザ拡張機能、そしてアフィリエイトが定義したパターンに一致するファイルを標的としています。
両方のマルウェアはサービスとして提供されており、ダークネットフォーラムで宣伝されています。ダークネットフォーラムの動向を探るために、ESETは地下コミュニティを監視する脅威インテリジェンスプラットフォームであるFlare.ioを使用しました。両エコシステムでは、アフィリエイトは自身でホストする管理パネルを提供されます。これはアフィリエイト自身のサーバーインフラに展開する必要があります。そのためアフィリエイトには一定の技術スキルが求められる一方で、被害者データやペイロードの配信を直接制御できるという利点があります。
このモデルは他のMaaSエコシステムとは異なります。例えばDanabotでは、アフィリエイトがC&Cインフラをサービスとしてレンタルすることも可能でした。一方でLumma Stealerは、データ窃取のネットワークを運営者側が完全に管理していました。これに対しAmadeyおよびStealcでは、アフィリエイト自身がインフラを構築および運用しているため、インフラの解体が困難になっていました。こうした理由から、クラスタリングの手法が不可欠となっていました。
マルウェアの配信手法は各アフィリエイトに委ねられていますが、ESETのテレメトリでは、両方のマルウェアはいずれもさまざまなチャネルから配信されていることが一貫して確認されています。最も一般的な手口は、偽のソフトウェアアップデート、クラックされたソフトウェアインストーラー、サードパーティのマルウェアローダーの利用でした。
Amadeyは、ビルド生成ごとに課金するモデルを採用しています。アフィリエイトはライセンスを購入した後、新しいビルドを生成するたびに追加料金を支払う必要があります。例えば、新しいC&Cサーバーにローテーションするときに料金を支払います。つまりAmadeyの運営者はアフィリエイトにビルダーツールを提供するのではなく、各アフィリエイトにリクエストに応じてビルドを生成して提供していました。
一方Stealcは、よりアフィリエイト向けの仕組みを採用しており、サブスクリプションを購入すると、無制限にビルドを生成(図1)できます。これによりC&Cインフラのローテーションにかかる運用コストが低下し、アフィリエイトは必要に応じて容易に新しいビルドを生成できる仕組みになっていました。

なりすまし詐欺を避けるため、両サービスの運営者はダークネットフォーラムで、アフィリエイト候補に対して公式チャネルのみを通じて連絡するよう明確に指示していました。Amadeyは、広告を掲載しているダークネットフォーラム内のプライベートメッセージから連絡するように指示していた一方、StealcはダークネットフォーラムのプライベートメッセージまたはTelegramを通じて連絡していました。
Amadeyはモジュール型のマルウェアローダーであり、2018年10月以降、ダークネットフォーラム上でInCreaseというアカウント名によって広告および宣伝されてきました。その後、Amadeyは安定性が高く、継続的にメンテナンスされるマルウェアの一つとなり、ダークネットフォーラムのチャネルを通じて継続的にサポートされています。
ESETのテレメトリに基づく検出状況(図2)によると、Amadeyは特定の地域に偏ることなく世界中で観測されています。ただし、インド、トルコ、エジプト、メキシコ、スペインで最も多く検出されています。

Amadeyの主な機能は、被害者に追加のマルウェアを配信することです。さらに、データ窃取およびリモートアクセス用に、クリップボード監視、認証情報窃取、VNCベースのリモートアクセスという3つのモジュールを提供しています。
このサービスは、単一ライセンスあたり600米ドルで、ビットコインで支払います。さらに、新しいビルドを生成するたびに50米ドルの追加料金が発生します。アフィリエイトが新しいビルドを生成するたびにコストが発生し、例えば新しいC&Cサーバーにローテーションするときに課金されます。この価格設定は、最初に広告された初期バージョンからほぼ変更されていないことから、安定した顧客基盤が確立されていることを示しています。
長年にわたり、ESETは、Amadeyのバージョンが継続的に更新されており(図3)、現在も活発な開発が続けられていることを観測しています。Amadeyの開発における最も重要なマイルストーンは2020年8月のバージョンv1.99.5であり、このときにコードベースが全面的に書き直されました。次の大きな進化が見られたのは、2024年10月にリリースされたバージョンv5.03です。このバージョンでは多くの新機能が追加されました。具体的には、リバース接続に対応するhVNC、MSIサイレントインストーラーへの対応、RDPの有効化、SYSTEM権限によるcmd.exeの実行、暗号化ペイロードの統合サポートなどが含まれています。全体として、それ以外の比較的小規模な更新の多くは一貫して、アンチウイルスによる検出を回避することを目的としていたと考えられます。

Amadeyの各検体には、少なくとも1つのハードコードされたC&CサーバーURLが含まれており、最大3つのエントリを保持できる設定になっています。また各検体には、C&Cサーバーとの通信を暗号化するために使用されるRC4キーが埋め込まれています。
ESETによる分析の結果、このRC4キーは各検体から抽出可能であり、信頼性の高いクラスタ識別子として利用できることが確認されました。これにより、検体を個別のボットネット単位にクラスタリング(分類)することが可能となります。この詳細については「クラスタリング」セクションで説明します。
さらに、もう1つのハードコードされた値に、内部的にsdとして参照される値が存在します。これはランダムに見える6文字の16進数文字列であり、[0-9a-f]{6}のパターンと一致します。この値は、アフィリエイト環境内の特定のビルドを識別するために、最初のC&Cハンドシェイク時に送信されていると考えられます。研究者の間ではこの値がキャンペーンIDやAmadey IDと呼ばれることもありますが、Amadeyが採用しているビルド単位での課金モデルを踏まえると、正確にはビルド識別子として扱うのが適切です。
各検体にはバージョン番号も含まれています。ESETはバージョンv5.xを中心に分析を行っています。このバージョンは2025年初頭以降、ESETのテレメトリで確認されている主要な亜種となっています。
また、このボットは被害者が使用しているキーボードレイアウトもチェックします。独立国家共同体(CIS)諸国に関連するキーボードレイアウトと一致した場合、すべてのネットワーク通信を開始しなくなります。東欧を拠点とするサイバー攻撃グループは、このようなセーフガードを組み込むことで、CIS諸国の企業や政府機関に影響を与えないようにし、現地当局の注意を引いたり訴追を受けたりするリスクを低減しています。さらに、これらの運用者は、CIS諸国内の同業者から「自国のユーザーを標的にしている」と見なされたり、サービスを広告しているダークネットフォーラムのルールに抵触したりすることによる反発を避ける目的でも、このような慣行を取ることが多いとされています。
このセクションではAmadeyの概要のみを説明します。より詳細な技術分析については、公開されているSwisscomのレポートを参照してください。
AmadeyはHTTPを使用し、POSTリクエストによってC&Cサーバーと通信します。この通信は、主に以下の3段階のライフサイクルに従って行われます。
各タスクはそれぞれ独自の処理ロジックを持ち、単にダウンロードして実行する場合から、hVNCやプロキシコンポーネントのより複雑な実行する場合もあります。これらの内部動作の詳細については、過去の技術レポートで公開されています。

MaaSマルウェアを追跡する際の重要な課題の1つは、同一のサイバー攻撃グループに属する検体を信頼性の高い方法でグループ化する手法を確立することです。そのため、ビジネスモデルとネットワークインフラの分布を理解することは、解体を成功させる上で不可欠です。これにより、防御側および法執行機関は、最も大きな影響を与えられる重要インフラを特定できるようになります。本セクションでは、ESETのクラスタリング手法について説明します。
Amadeyの検体には、ハードコードされた以下の3つの重要な設定値が含まれています。
長期的な追跡の過程で、AmadeyのC&C URLでは以下のように一貫したパターンが確認されました。
http(s)?://<C&C>/<random_path>/index.php
さらに、URLの同じの部分が異なるC&Cサーバー間でも使用されていることが確認されました(図5を参照)。この値はランダムな文字列であると考えられるため、複数のC&Cサーバーで同一の値が観測されるという事実は、それらのサーバーが同一クラスタとして運用されていることを強く示す指標であると判断されました。そのため、ESETは、このC&C URLを、IPアドレスまたはドメイン部分と、URLの<random_path>部分に分解して分析を行いました。

検体の設定値とその目的に関する理解を組み合わせ、グラフモデリングを活用することで、Amadeyエコシステムの構造についての洞察を得ました。図6に示すように、インフラは単一の共有基盤ではなく、複数の小規模なサブボットネットに分かれており、その中でも明確に支配的なクラスタが存在することが確認できます。次のセクションでは、この最大規模のクラスタについてさらに詳しく分析します。

分析の主な結果は次のとおりです。
1つのクラスタが際立って大規模であり、分析したAmadey検体全体の約34%を占めていました。また、このクラスタは、分析対象期間を通じて継続的に活動が確認された唯一のクラスタでもありました。分析のタイムラインは図7を参照してください。

さらに、この最大規模のボットネットは、1回の実行で被害者に配信するペイロード数の平均でも他のボットネットクラスタを大きく上回っていました。ESETのクラスタリング手法に基づく分析では、この最大クラスタに属するAmadeyの検体は、1回の実行で被害者1人当たり平均約14個のペイロードを同時に配信していました(図8)。

配信されるマルウェアは、情報窃取型マルウェアやRATから、高度なコード保護機構でパッキングされたマルウェアまで、多岐にわたっていました。図9は、追跡期間中にこのボットネットから配信されたペイロードの内訳を示しています。

さらに、ESETの研究者は、1人の被害者に対して、異なるアフィリエイトが利用している複数のLumma Stealerが配信されるケースが数多く存在することを確認しました(詳細については、以前のLumma Stealerに関する調査を参照してください)。その結果、複数のLumma Stealerのアフィリエイトが同じデータを窃取して入手する状況が発生していました。このことからESETは、この最大規模のクラスタを運営するサイバー攻撃グループは、インストール毎に請求する独自のモデルを運用し、ボットをさらに収益化していた可能性が高いと結論付けています。

Stealcは、plymouthと名乗るサイバー攻撃グループによって広告されています。この運営者はStealcを継続的に開発しており、新しいバージョンをリリースするたびに、ダークネットフォーラムに投稿し、リリースノートを公開していました。過去3年間で、このようなリリースノートは37回公開されています。Stealcは月額制のサブスクリプションとして提供されており、以下のように、料金体系はこれまでほとんど変更されていません。
2025年3月には、バージョン2への移行に伴ってアーキテクチャが大規模に更新されました。このアップデートでは、ネットワークプロトコルと設定の構造に大きな変更が加えられています。それ以降は、バージョン2系統がESETのテレメトリで主に確認されています。図11に示すように、2026年6月時点でバージョンは2.22.1に達しています。

Stealcは、主要な窃取対象に加え、任意のファイルを収集できる機能も備えています。アフィリエイトは、侵害したマシンから窃取するファイルを、パターンを指定して設定できます。StealcのC&C通信および検体内に埋め込まれた文字列は、ビルドごとに異なるRC4キーを用いて暗号化されています。
Stealcは単一の標準的な配信手法を採用しておらず、配信方法は各アフィリエイトが決定しています。しかし、Amadeyと同様に、ESETのテレメトリでは、トロイの木馬化されたソフトウェアインストーラーや、Amadeyのような既知のマルウェアローダーを利用した配信が、主な感染経路として一貫して確認されています。
Stealc v2の詳細な技術分析については、Lumma-Labsが公開しています。本セクションでは、主にクラスタリングに利用可能な特徴について解説します。
現行バージョンのStealcには、検体ごとに以下の2つの異なるRC4キーが埋め込まれています。
これら2つのRC4キーに加えて、ESETではStealcの検体からbuild識別子も抽出しています。この値は個々のStealcキャンペーンを示しており、他の文字列とは異なり、バイナリ内で保護(暗号化や難読化)されていません。この値が重要なのは、C&Cサーバーとのハンドシェイクの一部として送信されるためです(図12を参照)。
また、通信に使用されるC&CサーバーのアドレスとURLパスも、RC4で暗号化された文字列の中に格納されており、ESETが自動化した設定解読パイプラインによって抽出されています。
StealcはHTTPを使用し、RC4で暗号化されたJSONオブジェクトによってC&Cサーバーと通信します。C&Cサーバーに送信される最初のリクエストには、次の3つの値が含まれています。
このマシンのフィンガープリントは、システムのボリュームシリアル番号から生成され、UUIDv4形式の文字列としてフォーマットされます。この初回リクエストのJSONオブジェクトの例を図12に示します。

C&Cサーバーは、Stealcが実行する必要がある機能を定義した複雑なJSONオブジェクトを応答として返します。この応答にはaccess_tokenと呼ばれるランダムに生成された値も含まれます。この値はセッションキーとして機能し、後続のすべてのリクエストに含める必要があり、含まれていない場合、サーバーからそのリクエストは拒否されます。このJSONオブジェクトでは、窃取対象に関する詳細な定義に加え、スクリーンショットを取得するかどうか、処理完了後に自分を削除するかどうか、さらに追加のペイロードをダウンロードして実行するかなども定義されています。この応答用のJSONオブジェクトの例を図13に示します。

サーバーから返される各応答には、先頭にランダムに生成されたキーと値のペアが含まれています。この16進数文字列は、一度使用されると後続のC&C通信で再利用されることはありません。Zscalerの調査によると、この仕組みにより、同じRC4暗号化キーが繰り返し使用されている場合でも、RC4で暗号化された通信に対する静的なシグネチャベースの検知を回避できます。図13に示すように、ランダムに生成されるノンスは"bf66e52": "03030ac3e9a8cebf"です。
初回の登録処理が完了すると、Stealcはその後の動作を実行するために、分かりやすい名前の3種類の以下の操作タイプを使用します。
前述のとおり、Stealcの運営者は、Lumma Stealerとは異なり、アフィリエイトに共有インフラを提供していません。Amadeyで用いたクラスタリング手法と同様に、Stealcについても、設定情報から抽出した値と、それらの目的に関する理解を組み合わせ、グラフモデリングを活用することで、Stealcエコシステムの構造についての洞察を得ました。その結果、Stealcエコシステムは、実に多くの小規模クラスタに分散していることが分かりました(図14を参照)。各クラスタは少数のC&Cサーバー(多くの場合は1台のみ)を中心に構成されており、通常は少数のbuild識別子またはC&C URLパスが関連付けられています。このように、インフラが多数の小規模クラスタへ分散していることから、集中的に対処すべき単一の弱点が存在せず、インフラを解体することが困難になっています。全体として、ESETは2025年3月以降に活動していたStealcについて、合計73個の異なるクラスタを特定しました(図14を参照)。

AmadeyおよびStealcを対象としたエンドゲーム作戦のような世界規模の解体作戦を成功させるには、マルウェアを長期間にわたって自動的に追跡して分析することが不可欠です。このブログでは、そのような手法で収集した情報を紹介するとともに、各マルウェアが採用しているMaaSビジネスモデルと、ネットワークインフラが断片化する仕組みについて解説しました。また、それぞれの主要な埋め込み識別子やC&C通信プロトコルを整理し、ESETの研究者が、解体作戦において重要となる標的の特定にどのように貢献したかについても紹介しました。AmadeyおよびStealcに関するESETの脅威インテリジェンスは、パートナーから共有されたデータと組み合わせることで、今回の解体作戦および法執行機関による捜査活動を支える強固な基盤となりました。
エンドゲーム作戦では、AmadeyおよびStealcで使用されていることが確認されているすべてのC&Cサーバーのテイクダウンまたは無力化を目的とし、両方のMaaSアフィリエイトが利用しているインフラを直接解体しました。ESETは今後も両方のマルウェアの監視を継続し、今回の解体作戦後に運用インフラの再構築が試みられるかどうかを引き続き追跡していきます。
| SHA-1 | ファイル名 | 検出 | 説明 |
|---|---|---|---|
| 11A42EF076686CB27BA2C8845301943652A5AADC | KB.14.804.8407.exe | Win64/Stealc.A> | Stealc情報窃取型マルウェア。 |
| 32D0C3300825B0BB991C4A8F1E6244F0AD2DA989 | yinkaroj.exe | Win64/Stealc.A | Stealc情報窃取型マルウェア。 |
| 5F3F99B14243404C7CF57B40BB101244CCE394BF | MusNotification.exe | Win64/Stealc.B | Stealc情報窃取型マルウェア。 |
| B4101027BF2F1261402BF6318C6EB016CE249037 | Patch.exe | Win32/Spy.Agent.QOL | Stealc情報窃取型マルウェア。 |
| F61E3A643F2417E1A1AB2C83BBDBFC8A7CB96756 | VeloTeam_x32.exe | Win32/Spy.Agent.QOL | Stealc情報窃取型マルウェア。 |
| 09002D4668A778853E8DA5C488C6E421C0628357 | N/A | Win32/TrojanDownloader.Amadey.A | Amadey。 |
| 87867AD29E621BF9EBF57E1757F75090842458BE | N/A | Win32/TrojanDownloader.Amadey.A | Amadey。 |
| 38D744543B2051E6F749AF171B5EF8D6DF8AAC7B | N/A | Win64/TrojanDownloader.Amadey.A | Amadey。 |
| C0E178D26E1E67985A9C67E649D71D54642E0EED | N/A | Win64/TrojanDownloader.Amadey.A | Amadey。 |
| FF8D2AFD9D7F0A828592FEE34CA55D1A3542F7ED | N/A | Win32/TrojanDownloader.Amadey.A | Amadey。 |
| IP | ドメイン | ホスティングプロバイダー | 最初に確認された日付 | 詳細 |
|---|---|---|---|---|
| 62.60.226[.]159 | N/A | FEMO IT SOLUTIONS LIMITED | 2026‑04‑13 | AmadeyのC&Cサーバー。 |
| 64.188.91[.]237 | N/A | Hurricane Electric LLC | 2026‑03‑19 | StealcのC&Cサーバー。 |
| 94.154.35[.]25 | N/A | Artem Sevastyanov | 2026‑03‑26 | AmadeyのC&Cサーバー。 |
| 95.85.238[.]4 | N/A | DATAMAT CZ s.r.o. | 2026‑04‑09 | StealcのC&Cサーバー。 |
| 176.111.174[.]140 | N/A | RU-NUBES-20220530 | 2026‑03‑04 | AmadeyのC&Cサーバー。 |
| 176.124.199[.]207 | N/A | AEZA INTERNATIONAL LTD | 2026‑03‑31 | StealcのC&Cサーバー。 |
| 188.114.96[.]1 | mi.overlapsnowbound[.]com | Cloudflare, Inc. | 2026‑04‑02 | AmadeyのC&Cサーバー。 |
| 193.143.1[.]16 | N/A | RU-PROTON66-20191118 | 2026‑02‑24 | AmadeyのC&Cサーバー。 |
| 194.26.192[.]191 | N/A | 1337 Services GmbH | 2026‑02‑20 | StealcのC&Cサーバー。 |
| 196.251.107[.]130 | N/A | NTT America, Inc. | 2026‑04‑17 | StealcのC&Cサーバー。 |
この表は、MITRE ATT&CKフレームワークのバージョン19を使用して作成されています。
| 手法 | ID | 名前 | 説明 |
|---|---|---|---|
| リソース開発 | T1583.004 | インフラストラクチャの取得:サーバー | Amadeyのアフィリエイトは、C&Cパネルをホストし、Amadeyの運用を支えるためのサーバーを調達します。 |
| T1587.001 | 開発能力:マルウェア | Amadeyの運営者は、収益を上げるためにマルウェアやツールを積極的に開発しています。 | |
| T1588.001 | 入手能力:マルウェア | Amadeyのアフィリエイトは、侵害したシステムに配信する追加のマルウェアを入手することが多くあります。 | |
| T1608.001 | ステージングサーバーの能力マルウェアのアップロード | AmadeyおよびStealcのアフィリエイトは、入手したマルウェアを、自身のインフラまたはサードパーティのWebサービスにアップロードして配信できます。 | |
| 初期アクセス | T1195 | サプライチェーンの侵害 | AmadeyとStealcは、トロイの木馬化されたソフトウェアインストーラーを介して配信されます。 |
| 実行 | T1059.003 | コマンドおよびスクリプトインタプリタ:Windowsコマンドシェル | Amadeyは、その動作のためにcmd.exeを使用し、任意のCMDスクリプトファイルを実行できます。 |
| T1106 | ネイティブAPI | Amadeyは、実行の過程を通じてさまざまなWindows API関数を利用します。 | |
| T1129 | 共有モジュール | Amadeyは、認証情報窃取ツールやクリッパープラグインを追加で読み込み、機能を拡張できます。 | |
| T1204.002 | ユーザーによる実行:悪意のあるファイル | AmadeyとStealcは、被害者によって実行されるPEファイルとして配信されます。 | |
| 常駐化 | T1136.001 | アカウントの作成:ローカルアカウント | Amadeyは、侵害されたシステムで管理者アカウントを作成できます。 |
| T1547.001 | ブートまたはログオン自動起動:Runレジストリキーやスタートアップフォルダの悪用 | Amadeyは、レジストリのRunキーを作成することで、新たにダウンロードしたマルウェアを常駐させることができます。 | |
ステルス機能 | T1027.015 | ファイルや情報の難読化:圧縮 | Amadeyは、ZIPアーカイブで配信されたペイロードをダウンロード、解凍、および実行できます。 |
| T1055.002 | プロセスインジェクション:PE(Portable Executable)の注入 | Amadeyは、その子プロセスにダウンロードしたペイロードを挿入できます。 | |
| T1480 | 実行ガードレール | AmadeyとStealcは、キーボードレイアウトを確認し、CIS諸国のデバイスと一致した場合は実行を中止します。 | |
| T1140 | ファイルや情報の難読化解除と復号 | AmadeyとStealcは、文字列、ネットワークトラフィック、およびダウンロードしたペイロードを暗号化します。 | |
| T1218.007 | 署名されたバイナリプロキシの実行:Msiexec | Amadeyは、MSIパッケージとして配信される追加のペイロードをダウンロードして実行できます。 | |
| T1218.011 | 署名されたバイナリプロキシの実行:Rundll32 | Amadeyは、rundll32.exeを使用して追加のDLLファイルをダウンロードして読み込むことができます。 | |
| T1027 | ファイルや情報の難読化 | Stealcに含まれる文字列の多く(C&Cアドレス、URL、設定パラメータなど)は、バイナリ内でRC4で暗号化されています。 | |
| T1036 | なりすまし | Stealcは、正規のバイナリになりすまします。 | |
| 認証情報へのアクセス | T1552.001 | 保護されていない認証情報:ファイル内の認証情報 | AmadeyとStealcは、暗号資産ウォレット、FTPクライアント、メッセージングクライアントなど、さまざまなアプリケーションから認証情報を窃取できます。 |
| T1552.002 | 保護されていない認証情報:レジストリ内の認証情報 | Amadeyは、OutlookおよびWinSCPクライアントなどのレジストリに保管されているアプリケーションの認証情報を収集できます。 | |
| T1555.003 | パスワードの保管場所からの認証情報の窃取:Webブラウザからの認証情報の窃取 | StealcとAmadeyは、さまざまなWebブラウザから認証情報を収集できます。 | |
| T1528 | アプリケーションアクセストークンの窃取 | Stealcは、アプリケーショントークン(暗号資産ウォレットやメッセージングアプリなど)を標的とします。 | |
| T1539 | Webセッションクッキーの窃取 | Stealcは、認証情報と合わせてブラウザクッキーを収集します。 | |
| T1555 | パスワードの保管場所からの認証情報の窃取 | Stealcは、ブラウザに保管されている認証情報(パスワードや自動入力データ)を窃取します。 | |
| 調査による発見 | T1012 | クエリーレジストリ | Amadeyは、収集対象データ、Windowsバージョン、キーボードレイアウトなど、さまざまなデータをレジストリから読み取ります。 |
| T1016 | システムネットワーク構成の検出 | AmadeyとStealcは、侵害したシステムのネットワーク設定に関する情報をC&Cサーバーへ送信します。 | |
| T1033 | システムオーナー/ユーザーの検出 | AmadeyとStealcは、被害者のユーザー名をC&Cサーバーへ送信します。 | |
| T1057 | プロセスの検出 | Amadeyの認証情報窃取プラグインは、標的とするアプリケーションを特定するために、実行中のプロセスを列挙します。Stealcも、最初の段階で、実行中のプロセスを列挙します。 | |
| T1082 | システム情報の検出 | AmadeyとStealcは、Windowsのバージョンやコンピュータ名、そのほかのメタデータなど、さまざまなシステム情報をC&Cサーバーへ送信します。 | |
| T1083 | ファイルおよびディレクトリの検出 | AmadeyとStealcは、ファイルシステムを検索し、窃取対象となるファイルやセキュリティ製品、そのほかの関連アーチファクトを探索します。 | |
| T1518.001 | ソフトウェアの検出:セキュリティソフトウェアの検出 | Amadeyは、システムにセキュリティ製品がインストールされているかを確認し、インストールされている製品をC&Cサーバーへ報告します。 | |
| T1614.001 | システムの場所の検出:システム言語の検出 | AmadeyとStealcは、CIS諸国での実行をブロックするため、システムのキーボードレイアウトや言語設定を確認します。 | |
| 収集 | T1113 | 画面キャプチャ | AmadeyとStealcは、指示に応じてスクリーンショットを取得できます。 |
| T1119 | 自動収集 | Amadeyは、認証情報窃取ツールのプラグインを使用して、さまざまなアプリケーションから認証情報を収集し、外部へ送信します。Stealcの認証情報収集プロセスは完全に自動化されており、C&Cサーバーから提供されるポリシーに基づいて実行されます。 | |
| T1005 | ローカルシステムのデータ | Stealcは、設定可能なファイル収集機能を使用して、攻撃者が定義したパターンに一致するファイルをローカルファイルシステムから収集します。 | |
| C&C(コマンド&コントロール) | T1008 | フォールバックチャンネル | Amadeyの設定には、プライマリC&Cサーバーにアクセスできなくなった場合に備えて、最大3台のC&Cサーバーを登録できます。 |
| T1071.001 | アプリケーションレイヤープロトコル:Webプロトコル | Amadeyは、HTTPを介してC&Cサーバーと通信します。Stealcは、JSONベースのプロトコルを使用して、HTTPを介してC&Cサーバーと通信します。 | |
| T1132.001 | データのエンコーディング:標準エンコーディング | Amadeyは、送受信するデータに16進数エンコードおよびBase64エンコードを使用します。Stealcは、RC4で暗号化したうえで、外部へ送信するデータにBase64エンコードを使用します。 | |
| T1219.002 | リモートアクセスソフトウェア:リモートデスクトップソフトウェア | Amadeyは、VNCプラグインまたはRDP接続を介して、侵害されたシステムをリモートから制御できます。 | |
| T1573.001 | 暗号化されたチャンネル:対称暗号方式 | AmadeyとStealcは、C&C通信の暗号化にRC4暗号を使用します。 | |
| 情報の外部への送信 | T1020 | ファイル送信の自動化 | AmadeyとStealcは、収集したデータを、運営者を介さずに完全に自動でC&Cサーバーへ送信します。 |
| T1041 | C&Cチャネルを介した外部へのデータ送信 | AmadeyとStealcは、収集したデータをC&Cサーバーに流出させます。 |