脅威動向  2026-09-23(水)配信

LausivLoaderの解析、マルウェアステージ間のデータ受渡手法

LausivLoaderは、ファイル添付型のフィッシングメールを起点に多段階の難読化とローダーを経て最終的なペイロードをダウンロード・実行するマルウェアです。JavaScriptとPowerShellの間でプロセス環境変数を介してファイルパスを受け渡す手法を採用しています。
主要なTTP
調達・見積もり依頼を装った難読化されたJavaScriptファイルを含むアーカイブ付きフィッシングメールの送信
WScript.Shellを用いたJavaScriptの実行と、スケジュールされたタスク(MicrosoftEdgeUpdateTaskCore)の作成による永続化
プロセス環境変数を利用したJavaScriptからPowerShellステージへのファイルパスの受け渡し
AES-128-CBCおよびGZipによるペイロードの復号と、メモリ上での.NETアセンブリの実行(リフレクション)
AMSI(Antimalware Scan Interface)のバイパス試行およびPNG画像(iTXtチャンク)のステガノグラフィを用いた最終ペイロードの取得
対象となる組織・利用者
メール経由でアーカイブファイルやスクリプトを受信する可能性のあるすべての企業組織、特にエンドポイントでのスクリプト実行制御やEDRの導入を進めている情報システム部門。
推奨される防御アクション
メールゲートウェイでの危険な拡張子(.js, .r01等)や疑わしいアーカイブファイルのブロック
エンドポイントにおけるWScript/CScriptおよびPowerShellの実行制限・監視の強化
EDR製品等を用いたメモリインジェクションやAMSIバイパス検知の導入
従業員に対する不審な添付ファイル付きメールの注意喚起

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →