Hackers Hide Malware Inside 7-Zip Installers Using a New Evasion Technique
2026/09/29 CyberSecurityNews — 7-Zip インストーラのファイル解凍部分に、マルウェア運用者による悪意のコードが埋め込まれた。一見すると通常のインストールが開始されるが、隠されたローダーにより攻撃者が制御するサーバへの接続が引き起こされる。この処理は、画面上に表示されるインストール準備のためのものであり、ユーザーやアナリストが見落とす可能性がある。
確認されたサンプルは、証明書を悪用する手法を以前から用いてきた OpenSUpdater に分類されるものであり、攻撃者は正規の foobar2000 インストーラを自己解凍形式のアーカイブ内に格納し、パッケージを有用なソフトウェアに見せかけている。この正規ソフトウェアが内部に存在すること自体が欺瞞の一部であり、見慣れたソフトウェアからの悪意の動作を見落とす可能性が高まる。偽のアーカイブ・ユーティリティのダウンロードサイトとは異なり、今回の脅威は解凍コード自体に存在する。

G Data Software のアナリストが改変されたコンポーネントを特定し、ESET は最近のサンプルを OpenSUpdater として、Microsoft は Snackarcin として検出している。
Cyber Security News (CSN) に提供された G Data Software のレポートによると、攻撃者はローダーを隠すために、オープンソースのインストーラ・コードを再構築していた。ただし、この調査では感染件数は特定されておらず、配信キャンペーンの存在も確認されていない。
.webp)
内部に格納されたプログラムだけを確認しても、その前に実行されるコードを見落とす可能性があり、有効なデジタル署名が存在していても、パッケージ全体が安全であることを意味しない。特に、署名の発行元と同梱されたプログラムとの間に、明確な関連性がほとんどない場合には注意が必要である。見慣れたラッパーの内部に、ダウンローダー/未知のペイロードが隠されている可能性がある。
7-Zip インストーラ内部にマルウェアを隠蔽
7-Zip の自己解凍形式インストーラは、アーカイブを解凍した後に指定されたファイルを実行する。通常、アナリストはその実行対象ファイルやインストーラの設定を最初に確認するが、今回のケースでは、どちらも改変された解凍プログラムから注意をそらす役割を果たしている。このプログラム自体が標準的なコンポーネントに見えるため、アナリストが調査対象から外してしまう可能性が生じる。
攻撃者はオープンソースの解凍コンポーネントを再構築し、インストールの進行状況バーが表示される直前にローダーを呼び出す処理を挿入した。その開始部分、テキスト、インポート関数は通常のコンポーネントと類似しており、追加された呼び出しも明確なエントリポイントではなく、通常の解凍処理の途中に配置されているため、簡易的な確認では改変を見落とす可能性がある。
アーカイブには正規のオーディオ・プレーヤー用インストーラが含まれているが、その署名者は、ゲームアプリ開発会社を名乗る Animated Productions, LLC である。研究者によると、この不一致が疑わしい兆候となる。有効な署名が存在すると、マルウェアを隠した署名済みインストーラと同様に、未知のパッケージが信頼できるように見える可能性がある。
%20of%207zip%20SFX%20stub%20(Source%20-%20G%20Data).webp)
証明書には繰り返しのパディング・バイトが含まれ、バージョン情報には無関係と思われる単語が使用されている。このパディングを用いることで、署名を無効化することなくビルドのハッシュを変更できる可能性があると、研究者は指摘している。こうした不自然な特徴は手掛かりではあるが、侵害経路の証拠にはならない。
すべての 7-Zip アーカイブに存在する何らかの脆弱性が悪用されたわけではない。正規のプログラムと組み合わせて使用される、意図的に改変されたインストーラ・コンポーネントに悪意のある処理が潜んでいるため、解凍後のファイルだけを確認すると、攻撃者が追加した処理を見落とす可能性がある。
ダウンローダーと関連するインストーラの亜種
隠されたコードは、難読化されたサーバ・アドレスを取得し、特徴的なバイト列を使用して登録処理を行う。その後、組み込みのネットワーク・ライブラリが 2つの DLL コンポーネントと暗号化されたデータ・ブロブをダウンロードし、攻撃者はさらなるコードを送り込むことが可能になる。
このローダーは、最初にダウンロードしたコンポーネント内の関数を実行し、続いて 2番目のコンポーネント内の関数を実行してデータ・ブロブを復号する。生成された DLL をメモリへロードした後に別の関数を呼び出すことで、最終的なペイロードが起動されると研究者は推測している。
研究者は、これらのコンポーネントを入手できなかったため、ペイロードの動作は確認されていない。一方、NSIS の亜種では、オープンソースの NSIS プラグインが攻撃者により改変され、特定の関数が空文字列を受け取った場合だけ、ローダーが実行されるようになっていた。
このスクリプトはサーバのアドレスを圧縮した形式で保存し、そこに対してペイロードを要求する。過去のトロイの木馬化された NSIS インストーラに関する調査は、今回とは異なる攻撃キャンペーンを対象としたものだが、パッケージを詳細に調査する必要性が示されている。
これらのサンプルに共通する特徴は、別のインストーラ内に格納された正規インストーラ、パディングが追加されているが有効な証明書、改変されたオープンソース・コード内に隠されたローダーにある。その点において、Windows の警告回避に関する脆弱性を悪用した、これまでの悪意の 7-Zip アーカイブを利用する攻撃キャンペーンとは異なる。
G Data Software がアナリストたちに推奨しているのは、表面上はプログラムに問題がないように見えても、疑わしいファイルの調査を継続することである。具体的に言うと、別のインストーラを内部に含むインストーラ/不自然なバージョン情報/異常な量のパディングを含む証明書が確認された場合には、目立たないコード経路についても調査する必要がある。
Indicators of compromise (IoCs):-
| Type | Indicator | Description |
|---|---|---|
| SHA-256 | a7666e5aa3c6ecae0295caa7c3f49714eb561d6e1be6807cf1020b79f1902cd0 | 7-Zip self-extracting sample . |
| SHA-256 | e99a053b9d6a414256177e1529417f85867d6ed355f6009300d626f63429753c | 7-Zip self-extracting sample . |
| SHA-256 | ba38916e82c47cff6de71791f179ce762e640e2975e40d6a1803d16ff591b752 | Related NSIS sample . |
| C2 URL | hxxps://codeonicinc(dot)com | Address associated with samples and , preserved in the source’s defanged format. |
| C2 URL | hxxps://setupsoftwarecenter(dot)com | Address associated with sample , preserved in the source’s defanged format. |
| File name | setup.exe | Genuine foobar2000 installer embedded in samples and ; not identified as the malicious loader. |
注:IP アドレス/ドメインは、誤って名前解決またはリンクへのアクセスが行われることを防ぐため、意図的に無害化されている (例:[.])。元の形式へ戻すのは、MISP/VirusTotal/SIEM など、管理された脅威インテリジェンス・プラットフォーム内に限定する必要がある。
改変された 7-Zip の自己解凍型インストーラーに OpenSUpdater などの悪意あるローダーが潜む事例が確認されました。解凍コード内に巧妙に悪意あるコードが隠蔽されているため、表面上のデジタル署名や解凍後のファイル確認のみでは検知を免れるリスクがあります。不自然な証明書情報の精査/内部に含まれる別プログラムの検証/隠蔽された実行経路の詳細な解析/ダウンローダー動作の検知/暗号化通信の監視などによる多角的なチェック体制の確立が求められます。このような攻撃手法の多様化に伴い、従来の簡易的な検証だけでなく多層的なセキュリティ対策の重要性が再認識されています。
You must be logged in to post a comment.