偽のMicrosoft Teams インストーラーを使うマルバタイジング攻撃キャンペーン

セキュリティニュース

投稿日時: 更新日時:

偽のMicrosoft Teams インストーラーを使うマルバタイジング攻撃キャンペーン

2025年9月25日、Consciaは企業端末で「Microsoft Teams」をBing検索した直後、ユーザーは自動的に偽装ダウンロードサイトへ誘導され、正規風のインストーラー「MSTeamsSetup.exe」を取得しました。

ファイルは有効なコードサインで署名され、従来の署名ベース検知を回避しましたが、実行後にC2通信(nickbush24.com)を開始した瞬間、Microsoft DefenderのAttack Surface Reduction(ASR)が遮断し、持続化や情報窃取に至る前に封じ込められました。

概要

攻撃はSEOポイズニング/マルバタイジングを起点に、Cloudflare配下の新設ドメインと有効期間が2〜3日の短命コードサイン証明書を組み合わせた多段構成でした。

誘導経路はBing → team[.]frywow[.]com → teams-install[.]icuで、到達まで約11秒という自動リダイレクトの速さが特徴です。

配布サイトはGoogle Trust Services(WE1)の短命証明書でTLS終端を行い信頼性を装い、実行ファイルは「KUTTANADAN CREATIONS INC.」名義で署名され、チェーンはMicrosoft ID Verified CS EOC CA 01でした。

Consciaは、本系統と同様の短命証明書を用いるShanxi Yanghua HOME Furnishings Ltdなどの署名主体も観測し、継続的なオペレーションの存在を示唆しています。最終段ではOyster(Broomstick/CleanUpLoader)系バックドアに繋がると評価され、ASRが機能していなければ横展開やランサムウェア展開の恐れがありました。

主要IoC

ドメイン / ネットワーク

  • teams-install[.]icu(配布)

  • team[.]frywow[.]com / witherspoon-law[.]com(リダイレクト/ゲート)

  • nickbush24[.]com(C2)

  • 例:172.67.154.95 / 104.21.72.190(Cloudflare)

ファイル / 署名

  • MSTeamsSetup.exe

  • SHA256:bd6ad2e1b62b2d0994adf322011f2a3afbb14f097efa3cbe741bc4c963e48889

  • 署名者:KUTTANADAN CREATIONS INC.

  • TLS証明書:Google Trust Services(WE1)、短命(2日程度)

  • チェーン:Microsoft ID Verified CS EOC CA 01