自己復号化アーカイブが依然としてマルウェア配信の好まれる方法である理由
攻撃者は必要としない ゼロの日 開発者がサンドボックス化せずに任意のファイルを解凍してしまう場合、自己復号化アーカイブは依然として最も効果的なマルウェア配信方法の一つとなります。なぜなら、開発者が内部コード、ビルド成果物、サードパーティ製ツールに対して抱く信頼を悪用するからです。
取消 standard ZIPファイルは自己復号化アーカイブであり、解凍処理をプログラムとして実行します。この単純な手法により、特に正規のインストーラーやアップデートを装った場合、ほとんどの静的スキャナーやシグネチャベースのスキャナーを回避できます。一度実行されると、このアーカイブはトロイの木馬、スパイウェア、キーストロークロガーなどを開発環境の機密性の高い部分に直接解凍する可能性があります。
攻撃者はなぜ自己復号化アーカイブを好むのか?
- 彼らは静かに任務を遂行する。
- それらは、最初の実行以降はユーザーの操作に依存しない。
- 彼らはあなたが頼りにしているのと同じ信頼境界を悪用します:内部スクリプト、 CI/CD 手順、および開発ツール。
偽のSDK、改ざんされたオープンソースパッケージ、あるいはビルド最適化ツールや内部ツールを装った不正な添付ファイルなどに、自己復号化アーカイブが埋め込まれているのをよく見かけます。これらのアーカイブは、開発者の日常的なワークフローに溶け込むため、マルウェアの拡散方法として最も効果的な手段の一つとなっています。多くの場合、アラートを発生させることなく、認証情報から機密コマンドまであらゆる情報を記録するキーロガーを密かに仕込みます。
ペイロードから永続化まで:実行後に実際に何が起こるのか
自己復号化アーカイブが実行されると、単にバイナリをドロップして消えるわけではありません。設定ミスのある実行ポリシーやユーザー権限を悪用して、システムに潜り込みます。よく用いられる手法としては、キーストロークロガーやバックドア型トロイの木馬をユーザーランドプロセスやシステム起動スクリプトに注入する方法があります。
例えば、SDAはリモートアクセストロイの木馬(RAT)を解凍し、サービスとしてインストールしたり、 .bashrc, .zshrcまたは PowerShell プロファイル。スケジュールされたタスクを改ざんしたり、次のようなネイティブ ツールを使用したりする可能性があります。 シュタスク or 打ち上げ 再起動時に再開する。
開発者が注意すべき一般的な侵害指標(IoC)は以下のとおりです。
- EXE または ELF バイナリの予期しない CLI 実行 / tmpに, %アプリデータ%、 または類似。
- 未知のツールを実行した直後に、異常なネットワークトラフィックが発生した。
- 実行後の処理に疑わしい手順を含む、改変されたビルドスクリプトまたはテストスクリプト。
これらのペイロードは意図的に永続的に動作するように設計されており、特に開発依存関係を装っている場合、開発環境における従来のEDR(イベント検出・対応)システムでは検出されることはほとんどありません。キーストロークロガーが一度アクティブになると、開発者の認証情報から本番環境の機密情報まで、あらゆる情報を密かにキャプチャしてしまう可能性があります。
開発者が最も大きなリスクに直面する場所 CI/CD Pipelines
ここからが本当に危険なところです。 CI/CD pipelines.
自己復号アーカイブは、 CI/CD なぜなら、それらは周囲に溶け込むからです。それらは次のように偽装することができます。
- リポジトリにコミットされた、コンパイル済みのSDKまたはCLIツール。
- 検証されていないソースからビルド依存関係を取得しました。
- Slackやメールで共有される社内ツール、そして committed またはスクリプトで使用されます。
リスクの高い地域
- ビルドエージェント:ここでSDAが実行されると、環境変数や認証情報を変更したり、後続のジョブにインジェクションしたりする可能性があります。
- 依存関係キャッシュSDA内のマルウェアがキャッシュに到達すると、サプライチェーンのリスクとなります。感染したキャッシュからデータを取得するすべてのジョブは、そのペイロードを継承します。
- アーティファクトリポジトリSDAで汚染されている場合、それらはマルウェア配信方法として機能し、ステージング環境や本番環境を含む下流環境に到達します。
CI/CD 高速かつ自動化されているため、自己復号化アーカイブは誰にも気づかれることなく、複数の環境を静かに通過できる。 さらに悪いことに、ペイロードにキーストロークロガーが含まれている場合、 leak secret複数の段階で使用されながらも、一度も検出されなかった。
DevSecOpsコントロールによるサイレント実行のブロック
自己復号化アーカイブの実行を防止することは複雑ではないが、デフォルト設定の変更が必要となる。
開発者中心で効果的なコントロール:
- 危険な実行ポリシーを無効にする:一時パスや不明なパスからの実行可能ファイルの実行を制限します。これは、ビルドエージェントに適切なファイル実行ポリシーを設定することを意味します。
- 成果物の検証を強制する: すべての内部ツール、SDK、バイナリに暗号化チェックサムまたは署名を使用する。成果物が外部に渡る前に、すべての成果物を検証する。 pipeline.
- 初回実行バイナリのサンドボックス化:特に最近ダウンロードまたは追加されたツールの場合。この目的には、コンテナ化されたランナーまたは隔離された仮想マシンを使用してください。
- モニター pipeline 動作: ビルド後の送信トラフィックや、定義されていない CLI プロセスなど、異常な実行動作をフラグ付けして警告します pipeline 構成。
強い DevSecOpsの姿勢 すべてのツールが侵害される可能性があると想定しています。 CI/CD 自己復号化アーカイブがすり抜けるのを検出できないと、もっと深刻な事態を見逃してしまうだろう。 マルウェアの配信方法は進化しているが、ビルド環境における不正なバイナリの実行は依然として最大の脅威である。 ペア検出と予防策。
検出を超えた追跡:Xygeniがマルウェアの配信経路を追跡する仕組み
キーロガーを事後に検出するのは手遅れです。そこで、次のようなツールが役立ちます。 ザイゲニ 問題。
Xygeni は、あなたの pipeline自己復号化アーカイブであろうと、ビルドヘルパーを装った悪質なバイナリであろうと、その強みは以下のとおりです。
- マルウェア配信方法がどのように移動するかをマッピングする pipelines.
- 悪意のある自己復号化アーカイブの発生源を追跡する。
- 署名だけでなく、行動指標に基づいて実行を阻止する。
Xygeni を使用すると、「ビルド ジョブ #42 で異常なアーティファクトが導入されました」→「CLI が予期しないバイナリを実行しました」→「エンドポイントでキーストローク ロガー ビーコンが検出されました」といったイベントを関連付けることができます。
このトレーサビリティは、セキュリティを確保しようとする際に非常に重要です。 CI/CD 隠れたマルウェア配信方法に対する対策ワークフロー。
最後の防衛線:自己復号化アーカイブが爆発する前に停止する Pipeline
自己復号アーカイブは単なる古い手口ではありません。開発者やマルウェアを標的とする最も危険で検出されにくいマルウェア配信方法の1つです。 pipelines.
コードを書いたり、セキュリティ対策を施したりする開発者であれば、以下のことを行う必要があります。
- バイナリファイルはすべて信頼できないものとして扱います。たとえそれが自分の内部であっても。 pipeline.
- すべてのサードパーティ製成果物に対して、検証とサンドボックス化を強制する。
- モニター pipeline まるで本番環境のトラフィックのような挙動を示す。
そして最も重要なのは、スキャンにとどまらず、悪意のある自己復号化アーカイブがキーストロークロガーを仕込む前に追跡、トレース、ブロックするXygeniのようなツールを検討することです。 CI/CD スタック。 左にシフトしながら、より深くスキャンしてください。そして、小さなアーカイブが、マルウェアの潜伏的な配信方法によって重大なリスクをもたらす可能性があることを決して過小評価しないでください。






