注目

Techniques / Entry

T1036

攻撃手法「T1036」に関連するサイバーセキュリティニュースと分析の一覧です。

04 articles

Latest / THREATS / MALWARE / VALLEYRAT

署名付きアドウェアを偽装して ValleyRAT を配布 — KasperskyがDLLサイドローディングの感染連鎖を解明

Kasperskyは2026年8月31日、正規に署名された中国の壁紙管理ツール「QN Wallpaper」を悪用し、DLLサイドローディングでバックドア ValleyRAT を展開する感染連鎖を報告した。インストーラはWindows Defenderを無効化し、libcef.dllを偽装して暗号化されたペイロードを実行。ユーザーが広告除外に登録しがちな署名付きソフトの信頼を逆手に取った手口だ。

ARCHIVET1036の関連記事

記事を検索 →

RESEARCH / PHISHING / ISC

SANS ISCが多形フィッシングページを分析 — 難読化のバグで無限ループ、50回取得で1件が機能せず

SANS Internet Storm Centerが2026年8月27日に公開した多形フィッシングページの分析「A polymorphic phishing page (that occasionally breaks itself)」に基づく解説。同一URLへの50回アクセスで50通りのSHA-256が生成され、21通りのタイトルや零幅文字の挿入で静的検知を回避する手口と、ループ変数のスコープ不備による約3.6%の失敗率、Unit 42のLLM多形PoCとの比較を整理する。

THREATS / WEEDHACK / MINECRAFT

偽Minecraftクライアントで拡散するWeedhack — 6,300件超の誘導をMcAfeeが遮断、SEO汚染とAI生成サイトを悪用

McAfee Labsが2026年6月に初報告し8月に追補したWeedhackのSEO汚染キャンペーンを一次情報から解説。偽Minecraftクライアント(Glazed/Radium/Meteorなど9ドメイン)、SEOで正規を押しのける手口、Discord 49.6%・MediaFire 23.4%の配布経路、Lovable製AIサイトの悪用、JARによるDefender除外登録と情報窃取、6,300件超の遮断、Planet Minecart/EndModsでの拡散を整理。

THREATS / MALWARE / WORDLISTLOADER

英単語でシェルコードを隠す新ローダー「WordlistLoader」 — ClearFakeのClickFix経由でAmateraスティーラーを配信、ETW回避とハードウェアブレークポイントを悪用

Gen Digitalが2026年8月18日に公表したWordlistLoaderによるAmatera配信を一次情報から解説。ClearFakeのEtherHidingとClickFix(conhost --headless / pushd WebDAV / rundll32)、英単語256語で1バイトずつエンコードするシェルコード隠蔽とUUID変種、ハードウェアブレークポイントによるETWバイパスとモジュールアンフッキング、254ラウンドの難読化シェルコードとXOR復号、Amatera 4.3.3-alpha1のWoW64/Heaven's Gate/Application-Bound Encryption回避などの進化を整理。