脅威動向  2026-08-01(土)配信

HollowFrameとMatryoshkaの攻撃手法

Go言語製の新規ローダーフレームワーク「HollowFrame」と、Rust言語製のバックドア「Matryoshka」を用いたマルチステージ攻撃です。標的型フィッシングメールのLNKファイルから侵入が始まり、DLLサイドローディングやセキュリティ製品の回避、GitHubやHTTPを通じたC2通信を行う点が特徴です。
主要なTTP
スピアフィッシングによるLNKファイルの配布(ケースドキュメントを偽装)
Pythonバイナリと不正なDLL(python311.dll)を用いたDLLサイドローディング
システム稼働時間やカーソル移動等を確認するサンドボックス回避機能
HTTP通信またはGitHubのプライベートリポジトリを利用したC2通信(コマンド実行、ファイル転送)
スケジュールタスクによる永続化とActive Directoryの偵察
対象となる組織・利用者
標的型攻撃やスピアフィッシングのリスクに直面するすべての組織、特にWindows端末およびActive Directory環境を運用する企業。
推奨される防御アクション
メール経由での不審なLNKファイルや暗号化アーカイブの実行を阻止するため、エンドポイントセキュリティ(EDR)の導入と監視を強化する
PowerShellやスクリプト言語の実行制御、不審なスケジュールタスクの作成を検知・制限する
GitHubなどの外部サービスを利用した不正なC2通信やトラフィックの異常を監視する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →