
※この記事の全文は、2026年9月に「ほぼこもセキュリティニュース」で取り上げた情報をもとに、生成AIによって要約・構成しています。
気づけば10月。東京では雨の日が続き、9月も思ったほど残暑を感じないまま過ぎていったような気がします。季節の変わり目は少し曖昧でしたが、セキュリティ業界のニュースは今月も変わらず盛りだくさんでした。
というわけで、今月もお届けします。「ほぼこもセキュリティニュース・月イチまとめ」第17回。
今回も生成AIと共に、2026年9月に話題となったトピックをあらためて整理しました。
9月は、ユーザーの操作を利用するソーシャルエンジニアリングや、開発環境・信頼されるソフトウェアを利用した攻撃に加え、マルウェアの多様化や検知回避手法の進化、さらにAIを攻撃プロセスに取り入れる動きなど、幅広いテーマが取り上げられました。
日々のニュースを追っていると、少し前の話題でも意外と記憶の奥へ流れていくものです。9月に何が起きていたのかをざっと俯瞰し、情報を棚卸しするための読み物としてご活用ください。
2026年9月の振り返り
2026年9月も、ソーシャルエンジニアリングや信頼されるサービス・ソフトウェアを利用した攻撃とともに、マルウェアや検知回避手法の高度化が目立った一ヶ月でした。
TerminalFixやRubber Ducky in the Skyではユーザーの操作を攻撃の起点とする手法が確認されたほか、RevStealerやCoder、OpenSUpdaterなど、GitHubや公式レジストリ、オープンソースソフトウェアといった普段から利用される環境や仕組みを利用する事例も見られました。
また、VectraRATやRatHatをはじめ、対象や機能の異なるマルウェアが確認される一方、Linuxにおける新たなファイルレス実行やASCII Smugglingなど、既存の監視・検知をかいくぐる手法も高度化しました。
さらに、Claudeの悪用では攻撃の省力化や検知回避プログラミングの自動化にAIが利用され、CLOSEDQUORUMでは攻撃時の意思決定にもAIが取り入れられています。
攻撃の入口から実行、検知回避まで、さまざまな場面で手法の広がりが見られた9月となりました。
ユーザー操作を狙うソーシャルエンジニアリング
9月も、ユーザー自身の操作を攻撃に組み込む手法が複数確認されました。
「TerminalFix」は偽のCAPTCHA画面から悪意あるコマンドを実行させ、PNG画像にペイロードを隠しながら多段階で処理を進め、最終的にリバーストンネルを構築します。
「Rubber Ducky in the Sky」では、タイポスクワッティングや検索広告から偽のプライバシーブラウザへ誘導し、導入後はユーザーに気づかれにくい形でキーボードやマウス操作を自動実行します。
いずれもユーザーを巧みに誘導し、その操作を攻撃の起点としている点が特徴です。
開発環境や「信頼されるもの」を隠れ蓑に
開発者が日常的に利用するサービスやソフトウェアも、攻撃に利用されています。
「RevStealer」は人気AIモデル「Claude Opus 5」を装い、悪意あるGitHubリポジトリを通じて拡散。「Coder」では公式モジュールレジストリへの不正アクセスにより、悪意あるTerraformモジュールが配信されました。
「OpenSUpdater」では7zip SFXやNSISのオープンソースコードを改変・再コンパイルし、悪意あるローダーを内部に隠蔽。さらに、プレースホルダーとして利用されてきたthird-party[.]comが取得・悪用されるなど、普段から利用されているサービスやソフトウェア、ドメインへの信頼を利用する事例が確認されました。
MaaSからモバイルまで、多様化するマルウェア
マルウェアに目を向けても、9月はさまざまなタイプの脅威が確認されました。
「VectraRAT」は2026年に確認された新たなMalware-as-a-Service(MaaS)で、月額250ドルで多機能を備えるなど、機能対価格の安さが特徴です。
「KREMLIN」はブラウザ拡張機能を不正に操作して銀行ログイン情報を窃取。「RatHat」はAndroidでADBを悪用して高い権限を獲得し、削除後も再インストールする強い永続性を備えています。
このほか、暗号資産を狙う「JSCeal」や、ロシアの組織を標的とした「Toy Ghouls」のカスタムバックドアも確認され、標的や実行環境、目的の異なるマルウェアが幅広く登場しました。
さらに巧妙化する検知回避
検知を回避するための工夫も、さまざまな形で確認されています。
Linuxでは、O_TMPFILEとexecveat(AT_EMPTY_PATH)を組み合わせ、実ディスクを利用しながらファイルパスを生成せずELFバイナリを実行する手法が報告されました。
「OpenSUpdater」では改変した7zip SFXへのローダーの隠蔽や証明書のパディング、「RevStealer」では多層的なアンチ解析技術、「JSCeal」ではJavaScriptの二重難読化が使われています。
さらに、フィッシングメールでは「ASCII Smuggling」を利用して検知を回避する手法も確認されるなど、既存の監視や解析、検知ルールの隙間を突く試みが各所で見られました。
攻撃プロセスに入り込むAI
AIの使われ方にも広がりが見られました。
ロシア政府支援の脅威アクターによる「Claude」の悪用では、サイバー諜報活動の省力化や検知回避プログラミングの自動化にAIが利用されています。
「CLOSEDQUORUM」では、商用LLMを利用して攻撃時の意思決定を自動化する手法が確認され、次の攻撃アクションをAIが自律的に決定・実行する仕組みが取り入れられました。また、「RatHat」では生成AIを利用した動的なUI操作も確認されています。
攻撃におけるAIの役割が、効率化や支援から、判断や操作へと広がりつつあることがうかがえます。
9月のまとめ
9月も、ユーザーの操作を利用するソーシャルエンジニアリング、開発環境や信頼されるソフトウェアの悪用、多様化するマルウェア、さらにAIを攻撃プロセスに取り入れる動きなど、幅広いテーマが取り上げられました。それぞれ異なる事例ではあるものの、普段利用しているサービスや仕組みを足掛かりとしながら、検知を避けて攻撃を進めるための工夫がさまざまな場面で見られた一ヶ月だったと言えそうです。
また、AIを利用した新しい攻撃が登場する一方で、偽のCAPTCHAや検索広告、フィッシングといった手法も引き続き使われています。新しい技術へ目を向けることはもちろんですが、それが既存の攻撃手法やマルウェアとどのように組み合わされているのかを見ることも、最近の脅威を捉えるうえで重要になりそうです。
個々のニュースだけを見ると、新しいマルウェアや攻撃手法が次々と登場しているようにも見えます。月単位で少し引いて眺めてみると、攻撃者が何を利用し、どこで検知を避けようとしているのかといった共通点も見えてきます。
今後も「ほぼこもセキュリティニュース」では、日々のニュースとあわせて、個々の事例から見えてくる脅威の変化にも目を向けながら情報をお届けしていきます。
| この記事をシェア |
|---|