
XWorm は、リモートアクセス、データ窃取、ボットネット構築、さらにはランサムウェアなど二次的マルウェアの配信までこなす多目的かつモジュール型のマルウェアです。
高度な攻撃手法を用いることで知られるサイバー犯罪グループ DDGroup との関連性が指摘されており、短期間で高い警戒対象となりました。
初期侵入から最終的な被害発生に至るまで、多彩な攻撃経路と防御回避技術を組み合わせることで組織のネットワークに深く浸透します。
特徴的な部分をみてみましょう。
- 多彩かつ多角的な初期侵入手法(Delivery Methods)
XWorm は特定の侵入経路に依存せず、複数の手段を併用して感染を広げます。- スピアフィッシング: 悪意のある添付ファイル(ZIP/RAR 内のスクリプト等)やリンクを含む電子メールにより、ユーザの手動実行を誘導。
- ドライブバイダウンロード / エクスプロイトキット: ブラウザの脆弱性を突くドライブバイダウンロードや、Office 等の既知の脆弱性を悪用し、無断でシステムに侵入・コードを実行。
- 物理媒体およびリモート接続の悪用: USB などのリムーバブルメディアによる拡散に加え、RDP(Remote Desktop Protocol)の認証情報を悪用した直接侵入を実施。
- オールインワンで多角的な影響度(Impact)
単一の機能に特化したマルウェアとは異なり、感染後に多様な攻撃を展開できます。- 機密情報の奪取: Web ブラウザに保存されたパスワードやクレジットカード情報、ローカルデータ、カレンダー情報などを窃取。
- 二次マルウェアのローダー機能: ランサムウェアやスパイウェアなど、より破壊的なマルウェアを後から追加配備・実行。
- 業務妨害およびボットネット化: システムクラッシュを引き起こすほか、感染端末をボットネットに組み込んで DoS(Denial of Service)攻撃を実行。
- 高度な防御回避と潜伏技術(Defense Evasion & Persistence)
検知を回避し長期間システム内に留まるための技術が組み込まれています。- プロセス偽装と注入: Process Hollowing やプロセスインジェクションを用い、正規の Windows プロセスにコードを注入して EDR やセキュリティソフトの監視を回避。
- メモリ上でのコード実行: Reflective Code Loading や JavaScript、PowerShell、難読化コードを活用し、ディスクに不審な痕跡を残さず実行。
- 隠蔽された C2 通信: Dead Drop Resolver(SNS やパブリック Web サービス上に C2 サーバーの接続先情報を隠し、仲介させる手法)や DNS、各種 Web プロトコルを組み合わせ、コマンド&コントロール(C2)通信の検出を困難化。
従来の脅威(従来型RAT・感染型ワーム)との相違点についてもみてみましょう。
XWorm は、これまでの単能型マルウェアや古典的なワームと比べて以下のような明確な進化が見られます。
- 単一目的から「モジュール型マルチツール」への進化
従来の RAT(リモートアクセスツール)は遠隔操作、従来のワームは自己拡散といった単一目的に特化していましたが、XWorm は遠隔操作・情報窃取・ワーム型拡散・ランサムウェア配信・DoS 攻撃などの全機能を1つのモジュール構造として集約しています。 - 固定的な侵入経路から「マルチベクトル侵入」への進化
特定のメール添付や脆弱性のみを狙う従来型と異なり、フィッシング、Web や Office の脆弱性攻撃、USB 感染、RDP 侵入など多様なベクトルを状況に応じて使い分けます。 - 単純な C2 通信から「Dead Drop 媒介型 C2」への進化
従来のように固定 IP やドメインへ直接接続するのではなく、Dead Drop Resolver や正規のパブリック Web サービスを仲介することで、ネットワーク遮断や C2サーバの特定を難しくさせています。 - 単純な自動複製から「複合的な永続化・拡散」への進化
単純にネットワークや共有フォルダに自身を複製するだけでなく、ショートカット改ざん、レジストリ、タスクスケジュール、USB メディアを複合的に組み合わせることで、強固な永続化と静かな横移動を実現します。
XWorm は「初期侵入」「長期潜伏」「横移動」「最終的なデータ窃取・破壊」という攻撃の全フェーズを単体で完結させる進化した複合型脅威です。
過去の一般的な攻撃キャンペーンで悪用された Office 等の脆弱性(CVE-2018-0802 等)からの「ファイルを開いただけで自動実行される攻撃」を防ぐうえでパッチ適用は不可欠ですが、システムの脆弱性対策(パッチ適用)のみでは完全な防御はできません。
XWorm は脆弱性に依存しない以下の侵入手段を組み合わせるためです。
- ソーシャルエンジニアリング: 見積書等に偽装した添付スクリプトやショートカット(.lnk)をユーザ自身に開かせるため、最新システムでも感染。
- 認証情報の悪用(RDP 突破): 弱く使い回されたパスワードを破り、正規ログイン処理として侵入されるため脆弱性の有無は不問。
- 物理媒体感染: 感染済み USB ドライブ経由の手動・半自動実行。
このことから、脆弱性対策は防御の前提条件に過ぎず、XWorm の感染・被害を防ぐには以下の対策を組み合わせた多層防御が不可欠となります。
- スクリプト制限と教育: 不審メールへの警戒徹底と併せ、wscript.exe や PowerShell のポリシー制御(非特権ユーザの実行制限)を行い、ユーザが誤ってファイルを開いても裏でスクリプトが動作しない環境を構築する。
- 認証とアクセスの強化: 外部に露出した RDP や VPN に対し多要素認証(MFA)を必須化し、パスワード強度の運用を厳格化する。
- 振る舞い検知・EDR の導入: 正規プロセスへのコード注入やメモリ上での不正挙動をリアルタイムで監視・遮断できる EDR(Endpoint Detection and Response) を配備する。
- C2 通信の監視: 正規のパブリックサービスを隠れ蓑にする Dead Drop 媒介型通信を早期検知できるよう、ネットワークトラフィック解析(NDR等)を導入する。
XWorm Malware: Worming Its Way From Entry to Exploitation
https://cyberint.com/blog/dark-web/xworm-malware-worming-its-way-from-entry-to-exploitation/
| この記事をシェア |
|---|