#zoomconference
January 6, 2026 at 8:03 PM
January 6, 2025 at 6:20 PM
ウクライナ支援団体が偽Zoom会議と悪意あるPDFファイルによって標的に

サイバーセキュリティ研究者は、ウクライナの戦争救援活動に関係する組織を標的とした協調的なスピアフィッシングキャンペーン「PhantomCaptcha」の詳細を明らかにしました。この攻撃は、コマンド&コントロール(C2)にWebSocketを使用するリモートアクセス型トロイの木馬を配布するものです。…
ウクライナ支援団体が偽Zoom会議と悪意あるPDFファイルによって標的に
サイバーセキュリティ研究者は、ウクライナの戦争救援活動に関係する組織を標的とした協調的なスピアフィッシングキャンペーン「PhantomCaptcha」の詳細を明らかにしました。この攻撃は、コマンド&コントロール(C2)にWebSocketを使用するリモートアクセス型トロイの木馬を配布するものです。 この活動は2025年10月8日に発生し、国際赤十字、ノルウェー難民評議会、国連児童基金(UNICEF)ウクライナ事務所、ノルウェー難民評議会、欧州評議会ウクライナ損害登録簿、そしてウクライナのドネツク、ドニプロペトロウシク、ポルタヴァ、ミコライウ地域の地方政府当局の個々のメンバーを標的にしたと、SentinelOneが本日発表した新しいレポートで述べています。 フィッシングメールはウクライナ大統領府を装い、罠が仕掛けられたPDFドキュメントを添付しています。このPDFには埋め込まれたリンクがあり、クリックすると被害者は偽のZoomサイト("zoomconference[.]app")にリダイレクトされ、ClickFix-スタイルの偽Cloudflare CAPTCHAページ(ブラウザチェックを装う)経由で悪意あるPowerShellコマンドを実行するよう誘導されます。 偽のCloudflareページは仲介役として、攻撃者が管理するサーバーとWebSocket接続を確立し、JavaScriptで生成されたclientIdを送信します。WebSocketサーバーが一致する識別子で応答した場合、ブラウザは被害者を正規のパスワード保護されたZoom会議に誘導します。 この感染経路は、被害者とのライブのソーシャルエンジニアリング通話用に用意されている可能性が高いと考えられていますが、SentinelOneは調査中に攻撃者がこの攻撃手法を実際に作動させる様子は確認できませんでした。 Windowsの「ファイル名を指定して実行」ダイアログに貼り付けて実行されるPowerShellコマンドは、難読化されたダウンローダーを呼び出し、主にリモートサーバーから第2段階のペイロードを取得・実行します。この第2段階のマルウェアは感染ホストの偵察を行い、その情報を同じサーバーに送信し、サーバーはPowerShellリモートアクセス型トロイの木馬で応答します。 「最終的なペイロードはロシア所有のインフラ上にホストされたWebSocket RATで、任意のリモートコマンド実行、データの持ち出し、追加マルウェアの展開が可能です」とセキュリティ研究者のTom Hegelは述べています。「WebSocketベースのRATはリモートコマンド実行のバックドアであり、オペレーターにホストへの任意のアクセスを与えます。」 このマルウェアは「wss://bsnowcommunications[.]com:80」のリモートWebSocketサーバーに接続し、Invoke-Expressionで実行されるコマンドやPowerShellペイロードを含むBase64エンコードされたJSONメッセージを受信するよう設定されています。実行結果はJSON文字列にパッケージ化され、WebSocket経由でサーバーに送信されます。 VirusTotalへの提出物のさらなる分析により、この8ページからなる武装化PDFはウクライナ、インド、イタリア、スロバキアなど複数の場所からアップロードされており、広範な標的化を示唆しています。 SentinelOneは、攻撃者が2025年3月27日に「goodhillsenterprise[.]com」というドメインを登録し、難読化されたPowerShellマルウェアスクリプトの配布に使用していたことから、キャンペーンの準備がこの日から始まったと指摘しています。興味深いことに、「zoomconference[.]app」に関連するインフラは10月8日の1日間だけ活動していたとされています。 これは「高度な計画性と強固な運用セキュリティへのコミットメント」を示していると同社は指摘し、さらに「princess-mens[.]click」ドメイン上に偽アプリがホストされていることも発見しました。これらは、侵害されたAndroidデバイスから位置情報、連絡先、通話履歴、メディアファイル、端末情報、インストール済みアプリ一覧などのデータを収集することを目的としています。 このキャンペーンは既知の脅威アクターやグループには帰属されていませんが、ClickFixの使用は最近明らかになったロシア関連のCOLDRIVERハッキンググループによる攻撃と重複しています。 「PhantomCaptchaキャンペーンは、高度な能力を持つ敵対者を反映しており、広範な運用計画、分割されたインフラ、意図的な露出コントロールを示しています」とSentinelOneは述べています。 「初期インフラ登録から攻撃実行までの6か月間、さらにユーザー向けドメインの迅速な削除とバックエンドのコマンド&コントロールの維持は、攻撃的な手法と防御的な検知回避の両方に精通したオペレーターであることを強調しています。」 翻訳元:
blackhatnews.tokyo
October 22, 2025 at 6:05 PM
PhantomCaptchaキャンペーンがウクライナ支援団体を標的に

ウクライナの戦争救援活動を支援する人道団体や政府機関を標的とした協調的なフィッシングキャンペーンが、サイバーセキュリティ研究者によって明らかにされました。 「PhantomCaptcha」として知られるこの作戦は、ウクライナ大統領府になりすまし、被害者を悪意のあるPDFドキュメントでマルウェアをダウンロードさせる手口を用いていました。 SentinelLABSとウクライナのDigital Security…
PhantomCaptchaキャンペーンがウクライナ支援団体を標的に
ウクライナの戦争救援活動を支援する人道団体や政府機関を標的とした協調的なフィッシングキャンペーンが、サイバーセキュリティ研究者によって明らかにされました。 「PhantomCaptcha」として知られるこの作戦は、ウクライナ大統領府になりすまし、被害者を悪意のあるPDFドキュメントでマルウェアをダウンロードさせる手口を用いていました。 SentinelLABSとウクライナのDigital Security Labが本日発表した新たな勧告によると、この攻撃は2025年10月8日に始まり、国際赤十字、ユニセフ、ノルウェー難民評議会、複数のウクライナ地方行政機関の職員がフィッシングメールを受信しました。 これらのメッセージには、公式政府メモを装った8ページのPDFが添付されていました。開封すると、ユーザーは偽のZoomサイトzoomconference[.]appに誘導され、そこにはロシアのプロバイダーが所有するインフラ上に悪意のあるスクリプトがホストされていました。 被害者はCloudflareの認証ページのように見える画面を提示されました。このページは、最終的にPowerShellコマンドを実行させるいくつかの操作をユーザーに促し、攻撃者がマルウェアをシステムにインストールできるようにしました。 この手法は「ClickFix」または「Paste and Run」として知られ、ユーザー自身が知らずにコマンドを実行することで、標準的なセキュリティチェックを回避します。 マルウェアは3つの段階で動作しました: 第1段階: 500KBを超える難読化されたダウンローダースクリプトが追加のペイロードを取得 第2段階: システム識別子、ユーザー名、ドメイン情報を収集する偵察モジュール 第3段階: コマンド実行やデータの持ち出しを可能にするWebSocketベースのリモートアクセス型トロイの木馬(RAT) 研究者によると、インフラはわずか1日間だけ稼働しており、検知を回避するための意図的な戦略がうかがえます。しかし、バックエンドサーバーは感染デバイスの管理のためにオンラインのままでした。 マルウェア配信手法とソーシャルエンジニアリングのトレンドについてさらに読む:AI主導のソーシャルエンジニアリングが2026年の主要サイバー脅威に、ISACA調査が明らかに さらなる分析により、PhantomCaptchaはアダルトエンターテインメントやクラウドストレージサービスを装った悪意のあるAndroidアプリを含む、より広範な作戦と関連していることが判明しました。 その一例として、princess-mens[.]clickというドメインがprincess.apkというアプリを配布し、感染したデバイスから連絡先、メディア、SIMデータ、位置情報を収集していました。関連性はあるものの、このモバイル経路は別の活動クラスターとして追跡されています。 「PhantomCaptchaキャンペーンは、高度な能力を持つ敵対者によるものであり、広範な作戦計画、分割されたインフラ、意図的な露出制御が示されています」とSentinelLABSは述べています。 「初期インフラ登録から攻撃実行までの6か月間、そしてユーザー向けドメインの迅速な削除とバックエンドのコマンド&コントロールの維持は、攻撃的な技術と防御的な検知回避の両方に精通したオペレーターであることを強調しています。」 この脅威に対抗するため、同社はユーザーに対し、Windowsの「ファイル名を指定して実行」ダイアログにコマンドを貼り付けるよう指示する内容には十分注意するよう助言しています。 組織はまた、PowerShellのアクティビティを監視し、実行ポリシーの制限を徹底し、新規登録またはなりすましドメインに関連する疑わしいWebSocket接続を追跡することも推奨されています。 画像クレジット:rospoint / Shutterstock.com 翻訳元:
blackhatnews.tokyo
October 22, 2025 at 3:51 PM
PhantomCaptcha ClickFix攻撃がウクライナ戦争救援団体を標的に

わずか1日間続いたスピアフィッシング攻撃が、ウクライナの地方政府行政のメンバーや、国際赤十字委員会、ユニセフ、さまざまなNGOなど、ウクライナの戦争救援活動に重要な組織を標的としました。 PhantomCaptchaと名付けられたこの1日限りのキャンペーンは、CloudflareのCAPTCHA認証画面を装い、ClickFix攻撃で使われるコマンドを実行させることで、WebSocketリモートアクセス型トロイの木馬(RAT)をインストールさせようと被害者を騙しました。…
PhantomCaptcha ClickFix攻撃がウクライナ戦争救援団体を標的に
わずか1日間続いたスピアフィッシング攻撃が、ウクライナの地方政府行政のメンバーや、国際赤十字委員会、ユニセフ、さまざまなNGOなど、ウクライナの戦争救援活動に重要な組織を標的としました。 PhantomCaptchaと名付けられたこの1日限りのキャンペーンは、CloudflareのCAPTCHA認証画面を装い、ClickFix攻撃で使われるコマンドを実行させることで、WebSocketリモートアクセス型トロイの木馬(RAT)をインストールさせようと被害者を騙しました。 SentinelOneの脅威調査部門であるSentinelLABSによると、このキャンペーンは10月8日に開始・終了し、攻撃者は必要なインフラ構築にかなりの時間と労力を費やしており、作戦で使われた一部のドメインは3月末に登録されていたとのことです。 「私はロボットではありません」ClickFix攻撃 攻撃は、ウクライナ大統領府を装ったメールから始まり、悪意のあるPDFファイルが添付されており、Zoom(zoomconference[.]app)コミュニケーションプラットフォームを装ったドメインへのリンクが含まれていました。 標的に送信されたスピアフィッシングメール出典: SentinelLabs 偽のZoom会議リンクをクリックすると、訪問者はコミュニケーションプラットフォームにリダイレクトされる前に、自動化されたブラウザチェックのプロセスを目にします。 この段階で、クライアント識別子が生成され、WebSocket接続を通じて攻撃者のサーバーに送信されます。 偽のCloudflare CAPTCHAページ出典: SentinelLabs 「もしWebSocketサーバーが一致する識別子で応答した場合、被害者のブラウザは正規のパスワード保護されたZoomミーティングにリダイレクトされます」とSentinelLABSの分析は示しています。 研究者によると、このルートは脅威アクターが被害者とライブでソーシャルエンジニアリングの電話を行うことにつながった可能性が高いとのことです。 クライアントIDが一致しない場合、訪問者は別のセキュリティチェックを通過し、自分がロボットではなく実在の人間であることを証明する必要がありました。 ウクライナ語で「トークン」をコピーしてWindowsのコマンドプロンプトに貼り付けるよう促す指示に従うことで、偽のCAPTCHA認証を完了できました。 ClickFixの手順出典: SentinelLabs このコピー&ペースト操作によって、PowerShellコマンドが実行され、2段階目のペイロードである偵察およびシステムプロファイラ用ユーティリティを配信する悪意あるスクリプト(cptch)がダウンロード・実行されます。 このツールは、コンピュータ名、ドメイン情報、ユーザー名、プロセスID、システムUUIDなどのシステムデータを収集し、コマンド&コントロール(C2)サーバーに送信します。 最終的なペイロードは、リモートコマンド実行やbase64エンコードされたJSONコマンドによるデータ流出が可能な軽量WebSocket RATです。 攻撃で使われた2つの感染経路出典: SentinelLabs 研究者らは、この短期間のキャンペーンが、その後ウクライナのリヴィウのユーザーを成人向けAndroid APKやクラウドストレージツールで標的とした作戦と関連していたことを突き止めました。 これらのアプリはスパイウェアとして機能し、被害者のリアルタイム位置情報、通話履歴、連絡先リスト、画像を監視し、攻撃者に流出させます。 SentinelLABSは「私はロボットではありません」ClickFix攻撃の帰属は行っていませんが、研究者はWebSocket RATがロシアのインフラ上にホストされていたこと、成人向けキャンペーンがロシア/ベラルーシ発の開発に関連している可能性があることを指摘しています。 さらに、昨日Google Threat Intelligence Group(GTIG)から発表されたレポートでは、ColdRiver(別名Star Blizzard、UNC4057、Callisto)に帰属される攻撃で使われた悪意ある「私はロボットではありません」キャプチャチャレンジについて説明されています。この脅威グループはロシア情報機関(FSB)に帰属されています。 GTIGは、ColdRiverがサイバースパイ活動で使っていた旧ツールが研究者によって公表された後、ハッカーが新しいマルウェアファミリーを素早く実運用化したことを強調しました。 翻訳元:
blackhatnews.tokyo
October 22, 2025 at 1:42 PM
Victims were lured to a spoofed Zoom domain — zoomconference[.]app — which displayed a convincing fake Cloudflare verification page.

Behind it: a multi-stage PowerShell chain ending in a WebSocket-based RAT hosted on Russian infrastructure.
October 22, 2025 at 3:40 PM
~Sentinelone~
Spearphishing campaign uses a fake Cloudflare captcha to deliver a multi-stage WebSocket RAT to NGOs and government entities in Ukraine.
-
IOCs: bsnowcommunications. com, zoomconference. app, 193. 233. 23. 81
-
...
PhantomCaptcha RAT Targets Ukraine NGOs
www.sentinelone.com
November 3, 2025 at 5:05 PM