サイバーセキュリティ Sep 1, 2026ブックマークに追加

画像のステガノグラフィーを悪用し、悪意のあるコードをPNGに隠蔽した後、カスタムリバーストンネルを展開して永続的なアクセスを維持するキャンペーンが確認された。リバーストンネル技術は、その配信ベクターを多様化させ続けている。
The Registerによって文書化された新たな攻撃キャンペーンは、2つの技術を組み合わせることで最大限の隠密性を実現している:PNGファイルへのマルウェアのステガノグラフィーによる隠蔽と、被害者のマシンへのカスタム逆トンネルの展開だ。これは、当社がこのスレッドで追跡している、潜伏型配信技術の顕著な進化と言える。
メール、企業チャット、ダウンロードを通じてPNGファイルを受信する可能性のあるWindows端末。送信トラフィックのフィルタリングが不十分な環境ほどリスクが高い。
ステップ1 - 罠のPNG 悪意のあるコードはPNGファイルのピクセルの最下位ビット(LSB - Least Significant Bits)にエンコードされる。画像は一見正常に見える。ローダー(PowerShellまたは.NETバイナリ)がこれを抽出して実行する。
ステップ2 - 目立たない実行 ステガノグラフィーは、既知の拡張子やファイル署名を分析するアンチウイルスを回避する。PNGは実行ファイルではないため、従来の検出ルールが適用されない。
ステップ3 - カスタム逆トンネル マルウェアは独自の逆トンネルをC2インフラに展開する。一般的なツール(ngrok、Frp)とは異なり、このトンネルはアプリケーションファイアウォールでブロックしにくい独自プロトコルを使用する。
2026年8月にTerminalFix:偽のCloudflare CAPTCHA → 逆トンネルバックドアを文書化した。新たな亜種は、同じ目的(検知困難な持続的な逆トンネル)を達成するために、配信ベクターを根本的に変えている(画像PNG vs Webインターフェース)。
逆トンネルは持続性技術として一般化しつつある。配信ベクターは拡大・多様化しており、PNG、CAPTCHA、そしておそらく今後さらに他の手法が登場するだろう。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
Ingénierie sociale via terminal — ClickFix et variantes 2026