脅威動向  2026-09-03(木)配信

偽のソフト配布サイトでWindowsやDefenderが無効化

信頼性の高いベンダーを偽装した偽のソフトウェアダウンロードサイトを用いて、悪質なインストーラーを配布するマルウェアキャンペーンです。感染端末上でセキュリティ機能の無効化やWindows Updateの停止、タスクスケジューラを用いた永続化が行われます。
主要なTTP
偽のソフトウェアダウンロードサイトや偽装ZIPアーカイブを用いたソーシャルエンジニアリングによるマルウェア配布
Windows Installerサービス(msiexec.exe)やラッパーインストーラーを通じた実行
PowerShellを用いたMicrosoft Defenderの除外設定の追加
icaclsコマンドを使用したペイロードディレクトリのDACL変更によるアクセス制限
シャドウコピーの削除
wuauserv、UsoSvc等のサービス停止・無効化およびUpdate用DLLのリネーム、キャッシュ削除によるWindows Updateの妨害
日常的なIT・生産性タスクを模したスケジュールタスクによる永続化の確保
非標準ポートを用いたC2サーバーとの通信
対象となる組織・利用者
従業員が日常的に外部からソフトウェアをダウンロードして利用する企業、およびマルチテナント・多国籍組織の中国語圏の運用拠点を持つ組織。
推奨される防御アクション
公式ストアや信頼できる公式サイト以外からのソフトウェアダウンロードを禁止する
ブラウザやエンドポイントセキュリティ(EDR)による悪性ドメインへのアクセスブロック
PowerShellやコマンドプロンプトによるセキュリティ設定変更の監視・検知
Windows UpdateサービスやDefenderの構成に対する不正な変更のモニタリング

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →