
「OpenSUpdater」 は、もともとユーザの意図しない広告表示や不審なモジュールの追加導入を目的とする「アドウェア/潜在的に迷惑なアプリケーション(PUP)」として登場した脅威です。
注目すべきは、第三者による二次悪用ではなく、開発・運用を行っている攻撃グループ自身が、セキュリティソフトによる検知に対抗して自ら手法をさらに進化・凶悪化させている点です。
最新の検体において攻撃グループは、安全なオープンソースアーカイブツールである 7zip の SFX(自己解凍)モジュールを自ら改変・再コンパイルし、その内部深くに自作の悪意あるローダー(Reflective Loader)を隠蔽しました。
従来のグレーゾーンな迷惑アプリの枠を完全に踏み出し、開発者自らが高度なサイバー攻撃技術を実装して安全なソフトウェアを装う「脅威の進化」が浮き彫りとなっています。
特徴的な部分をみてみましょう。
- 開発元による 7zip SFX の改変・再コンパイルと隠蔽
通常のアドウェアは、解凍後の設定ファイル(RunProgram など)や実行ファイル自体にコードを持たせるため、アナリストや解析システムに容易に発見されます。
セキュリティソフトによる検知率が高まったことを受け、攻撃グループはオープンソースである 7zip のソースコード(ExtractEngine.cpp 内の ExtractArchive 関数など)を直接手元で書き換え、解凍時の進捗バー初期化直前のタイミングに自らのローダーを組み込んで再コンパイルしました。
「アナリストが精査する設定ファイルや解凍対象ファイルには一切異常がない」状態を作り出すことで、静的解析や自動解析 sandbox を突破する高度な隠蔽工作を開発元自らが実装しています。 - 有効なコード署名と自作パディングによる二重の擬態
OpenSUpdater 開発元は、自社の配信成功率を維持するために正規ソフトの模倣と署名の悪用を継続しています。
本検体でも内部に正規の音楽プレイヤー(foobar2000 等)のインストーラーを同梱し、さらに「Animated Productions, LLC」などの有効なデジタル署名を付与していました。
これに加え、証明書データ領域に無効なバイト列(0xB8, 0x84)を大量に繰り返し追加する「証明書のパディング(Bloating)」を実施しています。
これにより、有効な署名を維持したままファイルハッシュ値を容易に変更・生成してブラックリスト検知を無力化するだけでなく、ファイルサイズ制限を設けている自動解析サンドボックスや検知スキャナのチェックをすり抜ける効果を狙っています。 - C2 インフラと連動する多層ローダーの自社実装
単なる広告表示にとどまらず、自社の C2(指令)インフラと連動して任意の攻撃コードを直接メモリ上で実行する凶悪な仕組みを自前で構築・強化しています。- 暗号化通信による登録: 難読化関数で取得した C2 へ接続し、識別用マジックバイトを送信して端末を登録。
- 静的 curl による取得: ソースコードに組み込まれた curl ライブラリを使い、2つの DLL と暗号化されたペイロード(blob)を C2 からバックグラウンドでダウンロード。
- Reflective Injection: ダウンロードした DLL 群のエクスポート関数(cx1, cx2)を順次呼び出して blob を復号し、最終的な攻撃ペイロード(DLL)を端末のメモリ上に直接展開・実行(cx3)。
- オープンソースエコシステム全体を隠れ蓑にする開発傾向
7zip SFX の改変にとどまらず、NSIS(Nullsoft Scriptable Install System)のオープンソースプラグイン(EmbedHtml)を自ら改変・再コンパイルしたバリエーション(空の文字列で EmbedHtml::GetUrl() が呼ばれた際のみローダーが起動する仕組み)も確認されています。
攻撃グループが信頼されたオープンソースライブラリ全体を「自分たちの作成したローダーの隠れ蓑」として組織的かつ横断的に悪用している開発傾向がうかがえます。
本事例は、「アドウェア/PUP の開発元自身が、防御側の進化に対抗して自らのコードや開発プロセスを、高度標的型攻撃(APT)クラスの隠蔽技術へと進化させた」 という脅威の進化モデルを端的に表しています。
無関係な第三者がツールを悪用したのではなく、収益化を狙う攻撃グループが生存戦略としてセキュリティ回避機能を強化し続けているため、今後も同様のオープンソース改変手法を横展開してくる可能性が高く、単なる「グレーウェア」として軽視することは極めて危険です。
セキュリティ運用およびアナリストにおいては、以下の点に留意した監視・防衛態勢の強化が強く求められます。
- 自己解凍形式ファイルの深層検証
7zip SFX や NSIS などのスタブ自体が改変・再コンパイルされていないか、不自然な二重インストーラー構造になっていないかの検証。 - 証明書構造の異常検知
ファイルサイズに対して証明書データが不自然に巨大化(パディング)していないかのチェック。 - メモリ・通信挙動の動的監視
インストーラー実行時に発生する不審な C2 通信や、メモリ上への直接的な DLL 展開(Reflective DLL Injection)を検知・遮断する EDR/XDR 運用の徹底。
「もともと迷惑アプリであった OpenSUpdater の開発元が、自ら回避技術を高度化させて凶悪化を図った」ということになりますね。
何ともいえない気持ちです。
OpenSUpdater Hides in Recompiled 7zip SFX
https://blog.gdatasoftware.com/2026/09/38490-opensupdater-evades-with-recompiled-7zip-sfx
| この記事をシェア |
|---|