脅威動向  2026-09-22(火)配信

ChainScriptマルウェア、PolygonスマートコントラクトをC2に悪用

ChainScriptは、Node.jsをベースとした多機能なリモートアクセス木馬(RAT)です。偽のソフトウェアインストーラーをダウンロードさせる「ClickFix」手法を用いて感染端末に侵入し、Polygonのスマートコントラクトを介してC2サーバーのアドレスを動的に解決する特徴を持っています。
主要なTTP
ClickFix型の手法を用いて偽のWindowsインストーラーを実行させる
PowerShellおよびVBScriptを使用してNode.jsランタイムとマルウェアコンポーネントを展開する
スケジュールされたタスクとレジストリのRunキーを利用してユーザーレベルの永続化を確立する
Polygonのスマートコントラクトを外部リゾルバとして利用し、WebSocket経由のC2インフラを動的に発見・接続する
CMD・PowerShellの対話的実行、ファイル操作、スクリーンショット撮影、仮想通貨ウォレットの列挙を行う
対象となる組織・利用者
従業員が日常的にWebブラウザや検索エンジン、外部サイトを利用する企業組織。
推奨される防御アクション
不審なポップアップや「アップデートが必要」といった偽の指示に従ってファイルをダウンロード・実行しないよう従業員を教育する
PowerShellやVBScriptによる不審なスクリプトの実行を監視・制限する
予期しないNode.jsランタイムの実行や、エンドポイント上の不審なスケジュールタスク・レジストリ登録を検出する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →