仮想通貨を狙う脅威:トロイの木馬型マルウェアとは

Author logo
Patrick Dike-Ndulue
Post image

仮想通貨のマルウェアと聞くと、不正マイナーや身代金要求型ウイルスを思い浮かべる方も多いでしょう。しかし、資産やシードフレーズを盗むための他のマルウェアも存在します。

マルウェアは資産の窃取やニーモニックフレーズの発見、さらには理論上ハードウェアウォレットへの改ざんファームウェアのインストールまで可能です。ここでは、トロイの木馬型マルウェアの仕組みや、どのように端末へ侵入するのかを解説します。

トロイの木馬の仕組み

攻撃者はトロイの木馬型マルウェアを使い、気付かれずに悪意あるプログラムをインストールします。古代ギリシャの「トロイの木馬」と同じく、無害で便利そうに見せかけるのが特徴です。アプリやゲーム、ドキュメントなどが偽装対象となります。侵入時点では無害でも、後から自動的に、あるいは攻撃者の指示で「ペイロード」と呼ばれる本体をダウンロードし、悪質な動作を実行します。こうしたタイプは「ダウンローダー」と呼ばれます。一方「ドロッパー」は、最初から悪意あるアプリを内包しており、ダウンロードを伴いません。トロイの木馬には多様な種類がありますが、これら2つを知っておけば十分です。

拡散手法

攻撃者はソーシャルエンジニアリングやフィッシングを多用します。たとえば有名アプリの偽サイトを作成し、感染済みの配布キットを公開します。また、開発元を装ったメールで「アップデート」や「修正版」のインストールを促す手口もあります。この場合、アプリ自体は正常に動作しますが、同時にマルウェアも端末にインストールされてしまいます。

公式アプリストアを経由するケースもあります。攻撃者はAndroid向けの簡単なユーティリティを作成し、審査を通してストアに掲載させ、ユーザーのインストールを待ちます。ただしストア掲載は難しいため、感染したAPKファイルが非公式プラットフォームで配布されることも多いです。

一部のトロイの木馬は自律的に拡散します。たとえばEmotetは感染したPCのOutlookデータにアクセスし、アドレス帳の連絡先へ感染ファイルやリンクを自動送信します。

仮想通貨への影響

トロイの木馬は仮想通貨資産の窃取にも使われます。数年前、Kaspersky Labの研究者がCryptoShufflerというトロイの木馬を発見しました。このマルウェアはシンプルで、感染PC上でクリップボードを監視し、BTCやETH、Zcash、Monero、Dash、Dogecoinなどのウォレットアドレスを検知すると、攻撃者のアドレスにすり替える仕組みでした。発覚時点で被害額は14万ドル(現在のレートでは50万ドル超)に上りました。

最近の例では、ESETの研究者がTelegramやWhatsAppの偽アプリを配布する複数のWebサイトを発見しています。一部はCryptoShuffler同様の手口ですが、他はシードフレーズの特定を目的としています。具体的には、端末内の画像を検索し、OCR機能でシードフレーズらしきテキストを抽出します。ウォレット作成時にニーモニックフレーズをスクリーンショットや写真で保存したユーザーが標的となりました。

トロイの木馬は必ずしも「直接」データを盗むとは限りません。多段階攻撃の一部として利用されることもあります。たとえばスマートフォンに侵入したトロイの木馬が、端末が自宅ネットワークに接続されたタイミングを検知し、ルーターのパスワードを推測してDNSサーバー設定を攻撃者のものに書き換えます。これにより、被害者は本物そっくりのフィッシングサイトへ誘導されてしまいます。

ハードウェアウォレットのハッキング

ハードウェアウォレットのハッキングは理論上可能ですが、現実には成功例はありません。Ledger Nano Sのハッキングに成功したSaleem Rashid氏は、攻撃シナリオの一例を紹介しています。PCにトロイの木馬を仕込み、ユーザーがウォレットを接続したタイミングで「ファームウェア更新」を促す警告を表示し、同意すると改ざん済みソフトウェアをウォレットにインストールするというものです。

これはあくまで仮説であり、実際にNano Sで脆弱性が存在した時期の話です。その後、複数回のファームウェアアップデートで脆弱性は修正されています。ただし、今後新たな脆弱性が発見され、メーカーによる修正前に悪用される可能性もゼロではありません。

自分の資産を守るには

仮想通貨資産を狙うマルウェアは多種多様です。たとえばスパイウェアは、仮想通貨サービスのWebサイトを開いた瞬間に自動でスクリーンショットを撮るよう設定されている場合があります。新規ウォレット作成時にシードフレーズが写り込めば、攻撃者の手に渡る危険性があります。

さらに、近年は「ビジネス」参入のハードルが下がり、マルウェア自体を購入・転用できるケースも増えています。

ここで、基本的な対策をまとめます。すでにご存知かもしれませんが、現時点で私たちにできる最善策です。

  • 信頼できるウイルス対策ソフトをインストールしましょう(Windows標準のみでは不十分です)。無料版でも効果があります。
  • スマートフォンには公式アプリストア以外からダウンロードしたアプリをインストールしないでください。有名アプリの公式サイトがAPKファイルのダウンロードを勧めている場合は特に注意しましょう。
  • 有料ソフトの海賊版は絶対に使わないでください。「リパッカー」がトロイの木馬を仕込んでいる可能性があります。
  • 仮想通貨の利用時は「root化」されたスマートフォンを使わないでください。管理者権限があるとマルウェアの侵入リスクが高まります。
  • 面倒でも必ずアップデート(少なくともセキュリティアップデート)は実施しましょう。アップデートはトロイの木馬が悪用する脆弱性を修正します。
  • 信頼できるコールドウォレット(例:Tangem Wallet)を利用しましょう。当社のウォレットはEAL6+認証を取得しており、ハッキングは不可能です。また、シードフレーズ自体が存在しないため、盗まれる心配もありません。
Author logo
著者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
レビュー担当者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.