「いつものChrome」が攻撃者の通り道になる日
2026年7月23日、Cisco Talos が新しいバックドア「msaRAT」を公表しました。このマルウェアは、自分ではインターネットに一切つながりません。代わりに、あなたのパソコンに入っている Chrome や Edge を裏で起動して、そこに通信を「代行」させます。なぜそれが恐ろしいのかを、しくみから丁寧に解きほぐします。
📋 この記事の内容
セキュリティの世界には「環境寄生(Living off the Land)」という言葉があります。攻撃者が自前の道具を持ち込まず、そのパソコンに最初から入っている正規のツールだけで攻撃を進める手口のことです。新しいファイルを置かないので、ウイルス対策ソフトに引っかかりにくい。
今回登場した「msaRAT」は、その考え方をさらに一歩進めました。Cisco Talos はこれを「Living off the Browser(ブラウザ寄生)」と表現しています。攻撃の通信そのものを、あなたのブラウザに肩代わりさせるのです。
結果どうなるか。ネットワークを監視している人からは、「社員のChromeが、Cloudflare のサイトに普通にアクセスしている」ようにしか見えません。実際にはその裏で、攻撃者がそのパソコンを自由に操作しているにもかかわらず、です。
⚠️ この記事の情報源について
本記事は、Cisco Talos が2026年7月23日に公開した技術分析を一次情報とし、The Hacker News・BleepingComputer・Sophos X-Ops の各報道、および Cisco Japan による公式日本語版で内容を突き合わせています。攻撃の「しくみ」と「気づき方」を理解するための解説であり、攻撃を再現するための手順書ではありません。記載した通信先などの情報は、防御側が自組織のログを確認するための材料として、意図的に無害化した表記([.])で掲載しています。
📢 何が起きたのか(と、よくある誤解)
まず事実関係を、時系列の表で押さえます
2026年7月下旬、ランサムウェア界隈で立て続けに2つの報告が出ました。どちらも「Chaos」という同じグループについてですが、報告した会社も、扱っている場面も違います。ここを混同すると話がわからなくなるので、先に整理します。
| 公開日 | 公開元 | 内容 | 攻撃のどの場面か |
|---|---|---|---|
| 7月23日 | Cisco Talos Jordyn Dunk / Michael Szeliga / Takahiro Takeda | 新バックドア msaRAT の技術分析。ブラウザを使ったC2通信の隠蔽を初公表 | 侵入した後 (居座り・遠隔操作) |
| 7月23日 | The Hacker News/BleepingComputer | 上記を受けた報道。2社が独立して同内容を報じた | 同上 |
| 7月24日 | マキナレコード(Codebook) | 日本語での解説。2021年の同名マルウェアとの違いを明記 | 同上 |
| 7月28日 | Sophos X-Ops Morgan Demboski | 攻撃グループ STAC4749 の追跡。Teams を使った電話詐欺から Chaos 展開まで | 侵入する前 (初期侵入) |
| 7月29日 | ITmedia@IT | 情報システム部門向けの解説記事 | — |
表1:今回の一連の報告の整理(2026年7月)
つまり、Talos は「入られた後に何をされるか」、Sophos は「どうやって入られるか」を、それぞれ別の角度から報告しました。この記事では両方を扱いますが、第3〜5章が Talos の話、第6章が Sophos の話と考えてください。
大事な注意:Sophos の報告に msaRAT は出てきません
この2つは同じグループについての別々の観測であって、「Teams の電話詐欺で msaRAT が入る」と一本につながることが確認されたわけではありません。Sophos が観測した侵入では、別の Go 製・Python 製のバックドアが使われていました。混ぜて理解しないよう、記事内でも都度お断りします。
📌 よくある誤解:2021年の「Chaos」とは別物です
「Chaosランサムウェア」で検索すると、2021年ごろの記事がたくさん出てきます。トレンドマイクロが「概念実証(PoC)」として報告した、誰でも作れるランサムウェア作成ツールの話です。これは今回の Chaos とは無関係です。
マキナレコードの解説は、この点をはっきり書いています。「ここでのChaosランサムウェアは、2025年前半に登場したグループを指し、2021年から存在していた同名のランサムウェアファミリーとは無関係」と。
| — | 2021年の「Chaos」 | 今回の「Chaos」 |
|---|---|---|
| 正体 | ランサムウェアの作成ツール(ビルダー) | 攻撃者グループ(RaaS事業者) |
| 登場 | 2021年 | 2025年2月 |
| 関係 | 名前が同じだけ。技術的なつながりは報告されていない | |
表2:紛らわしい同名マルウェアの区別
マルウェアの名前は発見した会社が自由に付けるため、こうした重複がしばしば起きます。調べものをするときは「いつの記事か」を必ず確認する癖をつけてください。
第1章 おわり — 次は第2章
🎭 Chaosランサムウェアグループとは
「サービス業」としてのランサムウェア
Chaos は RaaS(Ransomware as a Service)と呼ばれる形態のグループです。直訳すれば「サービスとしてのランサムウェア」。ランサムウェア本体を作る人と、実際に企業に侵入する人が分業しているビジネスモデルを指します。
RaaS をたとえるなら「フランチャイズ」
本部(開発者)が商品とマニュアルとサポート窓口を用意し、加盟店(アフィリエイトと呼ばれる実行犯)が各地で店を出す。売上は分け合う。この構造のせいで、高度なマルウェアを、技術力の低い犯罪者でも使えてしまうのが RaaS の最大の問題です。
| 項目 | 内容 | 出典 |
|---|---|---|
| 活動確認 | 2025年2月から | Cisco Talos |
| 形態 | RaaS(サービス型ランサムウェア) | Cisco Talos |
| 出自 | BlackSuit(旧Royal)の元メンバーが立ち上げたと報じられている | Sophos(伝聞として記載) |
| 初期侵入 | 迷惑メール、および音声による社会的手口(ビッシング=電話詐欺) | Cisco Talos |
| 侵入後 | 正規の遠隔管理ツール(RMM)を悪用して居座る | Cisco Talos |
| データ持ち出し | 正規のファイル共有サービスを使って外部へ送る | Cisco Talos |
| 脅迫の型 | 二重恐喝(暗号化して業務を止める+盗んだデータの公開を予告) | Cisco Talos |
| 公開被害数 | 大企業を狙う割に、リークサイトへの掲載数は比較的少ない | Cisco Talos |
表3:Chaosランサムウェアグループの概要
この表で注目してほしいのは最後の行です。大企業を狙っているのに、被害を公表するリークサイトへの掲載が少ない。これが意味するところは、おそらく「公表される前に、水面下で身代金が支払われている」ということです。
もうひとつ、表の3行目に「報じられている」という控えめな書き方をした理由もお伝えしておきます。Sophos 自身が断定を避けているからです。同社の分析では、攻撃者がロシア語キーボードで dir と打とうとして вшк と打ち間違えた痕跡までは見つけたものの、「確定的な帰属には証拠が不十分」と結論しています。この慎重さは、そのまま引き継ぐべきだと考えました。
「どの国の犯行か」は、思ったより簡単に決まらない
キーボードの打ち間違い、活動時間帯、使う言語。こうした手がかりは状況証拠にすぎず、意図的に偽装することもできます。ニュースで「◯◯国のハッカー集団」と断定的に書かれていたら、誰がどの程度の確信度で言っているのかを確認する習慣を持つと、情報の見え方が変わります。
第2章 おわり — 次は第3章
🧬 msaRATの発想の転換 ── ブラウザに住む
この記事の核心です。図で理解してください
ここからが本題です。まず、普通のマルウェアが何をするかを確認しましょう。
遠隔操作型のマルウェア(RAT=Remote Access Trojan)は、感染したパソコンから攻撃者のサーバー(C2サーバー)に自分で接続します。そして「次は何をすればいい?」と指示を仰ぎ、受け取った命令を実行して結果を送り返す。これが基本の動きです。
この動きには、防御側にとってとてもありがたい弱点があります。「見慣れないプログラムが、見慣れないサーバーに通信している」という、極めて目立つ足跡が残るのです。ファイアウォールもEDRも、まずここを見ます。
msaRAT は、この足跡を消しました。方法は驚くほど単純です。自分では通信せず、ブラウザに通信させる。
🌐 図:従来のRATと msaRAT の違い
図の下段が msaRAT の動きです。順を追うと、こうなります。
| 手順 | やっていること | なぜそうするのか |
|---|---|---|
| 1 | パソコンの中から Chrome か Edge を探し出す 環境変数を見て、見つからなければレジストリも調べる | どの端末にもほぼ確実に入っている「借り物」を確保するため |
| 2 | そのブラウザを画面に表示されない状態(ヘッドレス)で起動し、デバッグ用の窓口を開かせる | 利用者に気づかれず、かつ外部から操作できる状態を作るため |
| 3 | CDP(Chrome DevTools Protocol)でブラウザに接続する 開発者がデバッグに使う正規のAPI | ブラウザを「遠隔操作の道具」に変えるため |
| 4 | 新しいタブを開き、そこにJavaScriptを注入する | ブラウザ自身に通信処理を書き込ませるため |
| 5 | 注入したコードが WebRTC で外部と通信路を作る Cloudflare Workers で待ち合わせ、Twilio の TURN で中継 | ビデオ通話などで使う正規技術に紛れ込むため |
| 6 | 以後、攻撃者の命令はすべてこの経路を通る | マルウェア本体は 127.0.0.1(自分自身)としか話さない |
表4:msaRAT が通信路を作るまでの6手順(出典:Cisco Talos)
CDP とは何か ── 悪用されているのは「正規の機能」です
CDP は、Web開発者がブラウザの中身を調べるための正規のデバッグ用APIです。あなたがF12キーを押すと出てくる開発者ツール、あれの裏側で動いている仕組みだと思ってください。脆弱性ではありません。Chrome にバグがあるわけでも、パッチを当てれば直るわけでもない。「便利な機能が、そのまま悪用されている」のが、この手口のやっかいなところです。
ちなみに msaRAT 本体は Rust言語で書かれ、名前の由来はプログラムの中に残っていた msaOpen / msaClose / msaError / msaMessage という部品名です。マルウェアの名前がこうした「作者が残した痕跡」から付けられるのは、よくあることです。
第3章 おわり — 次は第4章
🔗 攻撃の全体像を1本の線で追う
侵入から遠隔操作が確立するまで
第3章で見たのは「通信路を作る部分」だけです。ここでは、そこに至るまでを含めた全体を時系列で並べます。
| 段階 | 攻撃者がすること | 使われるもの | 防げる場所 |
|---|---|---|---|
| 1 | 接触する 迷惑メール、または電話・Teams での「IT部門を名乗る」呼びかけ | メール/音声(ビッシング) | 🔵 人 訓練・ルール |
| 2 | 遠隔操作をさせてもらう 正規の遠隔管理ツールを入れさせる、または起動させる | RMM ツール(正規品) | 🔵 人 +アプリ制御 |
| 3 | 本体を持ち込むcurl でファイルを取得。Windows Update を装った MSI 形式 | update_ms.msi | 🟠 端末 EDR・アプリ制御 |
| 4 | メモリ上で起動する MSI の仕掛けで lib.dll をディスクに書かず直接読み込む | MSI のカスタムアクション | 🟠 端末 EDR |
| 5 | ブラウザを乗っ取る ヘッドレス起動+デバッグ窓口を開く(第3章の6手順) | Chrome/Edge+CDP | 🟠 端末 プロセス監視 |
| 6 | 通信路が完成する 以降、命令の受け渡しは正規サービス経由 | WebRTC/Cloudflare/Twilio | 🔴 ここでは難しい |
表5:msaRAT を用いた攻撃の流れ(出典:Cisco Talos)
この表で最も伝えたいのは右端の列です。段階が進むほど、止められる場所が減っていきます。そして最終段階の「6」に到達してしまうと、ネットワーク監視での発見は非常に困難になります。
だから「入口」が決定的に重要です
段階1と2は、技術ではなく人が対象です。逆に言えば、ここさえ止めれば、その先は起きません。「知らない相手からの連絡で、遠隔操作ツールを起動しない」というたった1つのルールが、この攻撃チェーン全体を無効化します。第6章で詳しく扱います。
なお段階3には、防御側にとってありがたい特徴があります。ダウンロードに使われた通信が ポート443なのに暗号化されていないHTTP だった、と Talos は記録しています。443番は本来HTTPS(暗号化通信)用のポートです。「443番なのに中身が丸見え」という組み合わせは、通常のWeb閲覧ではまず起きません。ログを見られる立場の方は、ここが手がかりになります。
第4章 おわり — 次は第5章
🔍 なぜ、これほど見つからないのか
従来型と並べると、恐ろしさがはっきりします
この章が、この記事でいちばん読んでほしいところです。従来のRATと msaRAT を、防御側の視点で並べます。
| 防御側の着眼点 | 従来のRAT | msaRAT | 結果 |
|---|---|---|---|
| どのプロセスが通信しているか | 見慣れない不審なプログラム | Chrome / Edge(正規・署名済み) | 🔴 回避 |
| どこへ通信しているか | 怪しいIPアドレスやドメイン | Cloudflare と Twilio(正規サービス) | 🔴 回避 |
| マルウェア自身の通信先 | 外部のC2サーバー | 127.0.0.1 のみ(自分自身) | 🔴 回避 |
| 通信の中身を覗けるか | 暗号化されていれば困難 | 二重に暗号化(DTLS+ChaCha-Poly1305) | 🔴 回避 |
| ブロックできるか | そのIPを遮断すれば止まる | 止めると業務も止まる (Cloudflare全体の遮断になる) | 🔴 困難 |
| 接続元のIPを辿れるか | C2サーバーのIPが判明する | TURN中継で隠れる | 🔴 回避 |
| ファイルとして検出できるか | ディスク上のファイルを検査できる | メモリに直接読み込まれる | 🟠 やや困難 |
| プロセスの起動の仕方 | — | インストーラがブラウザを起動という不自然さが残る | 🟢 ここは残る |
| コマンドライン引数 | — | デバッグ用の起動オプションが付く | 🟢 ここも残る |
表6:従来のRATと msaRAT の比較(防御側の視点)
上から6行は、すべて「回避される」で埋まっています。ネットワークを見張るという発想が、ほぼ丸ごと通用しないのです。
しかし、下の2行を見てください。ここに希望があります。
唯一にして最大の弱点 ── 「起動のしかた」は偽装できない
msaRAT は通信を完璧に隠しました。しかしブラウザを起動する瞬間だけは、どうやっても不自然さが残ります。ふつう、Chrome を起動するのはあなたです。インストーラや見慣れないサービスが、画面に出ない設定で、しかもデバッグ用の窓口を開く指定を付けてブラウザを起動することは、通常業務ではまず起きません。ここが検知の勝負どころです。
Talos も BleepingComputer も、防御側への助言としてまさにこの点を挙げています。「インストーラやサービスによって起動されたブラウザプロセスを監視せよ」「EDRがブラウザのコマンドライン引数まで検査しているか確認せよ」と。
もうひとつ、示唆に富む助言があります。「ブラウザ通信をTLS検査の対象外にしている設定を見直せ」。多くの組織は、通信量が多く問題も起きやすいブラウザ通信を、あえて検査対象から外しています。その運用上の妥協が、そのまま攻撃者の通り道になっているという指摘です。
第5章 おわり — 次は第6章
📞 入口は「IT部門を名乗る電話」だった
ここからは Sophos の報告に切り替わります
お断り(第1章の再掲)
この章は Sophos X-Ops が追跡した STAC4749 という攻撃活動の話です。この侵入で msaRAT が使われたという報告はありません(別のバックドアが使われていました)。同じ Chaos ランサムウェアに至る、もうひとつの経路として読んでください。
2026年2月から6月にかけて、北米の組織を狙った攻撃が観測されました。攻撃の95%がカナダ(50%)とアメリカ(45%)に集中し、そのうち少なくとも3件で Chaos ランサムウェアが展開されています。
入口は、驚くほど古典的でした。Microsoft Teams にかかってくる、社内IT部門を名乗る電話です。
| 段階 | 手口 | 具体的な内容 |
|---|---|---|
| 1 | それらしいアカウントを作る | IT部門らしいドメイン(sequrityupdate[.]top 等)を取得し、実在しそうな氏名のアカウントを作成。過去の手口より本物らしさが増している |
| 2 | Teams で連絡する | チャットと通話。通話時間は90秒〜20分超、多くは2〜2.5分 |
| 3 | 遠隔操作を承諾させる | Windows標準の「クイックアシスト」を起動させる。ブロックされる場合は RemSupp という別の遠隔管理ツールへ誘導 |
| 4 | 裏で仕込む | 遠隔操作中に PowerShell でマルウェアを取得。「Realtek HD Audio」など音声ドライバを装った名前で自動起動に登録 |
| 5 | 別の入口も確保する | DWAgent・AnyDesk を追加設置し、RDP を有効化 |
| 6 | 暗号化する | ある事例では侵入から17時間以内にランサムウェアを展開。readme.chaos.txt という脅迫文を残す |
表7:Teams ビッシングから Chaos 展開まで(出典:Sophos X-Ops/STAC4749)
侵入から17時間。これは「週明けに気づく」では間に合わない速さです。金曜の午後に電話を受けたら、月曜の朝には全社の業務が止まっている計算になります。
これは「サポート詐欺」の企業版です
個人を狙うサポート詐欺(偽の警告画面を出して電話させ、遠隔操作ソフトを入れさせる手口)と、構造がまったく同じです。違いは、舞台が「怪しいWebサイト」ではなく「会社のTeams」だという点だけ。社内ツールで届くぶん、むしろ信じやすくなっています。なお、このフィッシングという入口そのものが2026年に大きく世代交代しており、ワンタイムパスワードでは止まらない形が主流になりつつあります(→ フィッシング3世代の進化)。
「IT担当を名乗る連絡」を見抜く練習をしませんか
この手口は、読んで知るより一度だまされてみるほうが記憶に残ります。当サイトには、電話とサポート詐欺それぞれの見破り訓練を用意しています。どちらも登録不要・その場で遊べます。
📞 ボイスフィッシング見破り訓練 → 🚨 サポート詐欺バスター →第6章 おわり — 次は第7章
🛡️ 気づくための手がかり
立場ごとに、やることは違います
「ネットワーク監視が効かない」と聞くと絶望的に思えますが、見る場所を変えれば手がかりは残っています。Talos と BleepingComputer が挙げた検知のポイントを整理しました。
| 見るべきもの | 何が異常なのか | 有効性 |
|---|---|---|
| ブラウザを誰が起動したか | インストーラやサービスが Chrome/Edge を起動している。本来は利用者が起動するもの | ⭐⭐⭐ |
| ブラウザの起動オプション | 画面非表示の指定とデバッグ窓口を開く指定が付いている | ⭐⭐⭐ |
| ローカル宛の通信 | プロセスが 127.0.0.1 のデバッグ用ポートに接続している | ⭐⭐⭐ |
| MSIファイル | update_ms.msi などWindows Update を装った名前で、中にDLLを抱えている | ⭐⭐ |
| ヘッドレス状態のWebRTC | 画面に出ていないブラウザがビデオ通話用の通信をしている | ⭐⭐ |
| ポート443の平文HTTP | 443番宛なのに暗号化されていない。通常のWeb閲覧では起きない | ⭐⭐ |
| 自動起動の登録内容 | 「Realtek HD Audio」等、それらしい名前を装った不審な登録 | ⭐⭐ |
| TLS検査の除外設定 | ブラウザ通信を検査対象外にしていないか。設定そのものの見直し | ⭐⭐ |
表8:検知・ハンティングの着眼点(出典:Cisco Talos/BleepingComputer)
Cisco Talos は検出用のシグネチャも公開しています。ClamAV では Win.Downloader.ChaosRaas-10060321-0、Snort では SID 1:66839 / 1:66840 / 1:66841(Snort 3 は 1:301587 / 1:66839)が割り当てられました。該当製品を運用している方は、シグネチャが最新かご確認ください。
次に、立場別にやることを分けます。「自分はどれか」で読んでください。
| あなたの立場 | 今日やること | 理由 |
|---|---|---|
| 個人・家庭 | 「知らない相手に言われて遠隔操作ソフトを入れない」を家族で共有する。それだけで十分です | msaRAT 自体は企業を狙う道具。しかし入口の手口は個人向けサポート詐欺と同一 |
| 会社員(IT以外) | Teams やメールでIT部門を名乗る連絡が来たら、相手の言う番号ではなく社内の正規窓口に自分からかけ直す | この一手で、表7の段階3が成立しなくなる |
| 情シス・SOC | 表8の上位3項目をEDRの検知ルールとして書けるか確認する。特にコマンドライン引数の記録が有効か | ネットワーク側では捕まらない。端末側の勝負になる |
| 経営・管理職 | 「17時間」という数字を判断材料にする。夜間・週末の検知体制があるか | 平日日中しか見ていない体制では、気づいた時には終わっている |
表9:立場別・今日やること
📝 確認チェックリスト
- 知らない相手からの連絡で「クイックアシスト」を起動した経験はありませんか
- 社内のIT部門から連絡が来たとき、本物か確かめる手順が決まっていますか
- Teams で社外からのチャット・通話を受けられる設定になっていませんか
- EDRがプロセスのコマンドライン引数まで記録していますか
- ブラウザ通信をTLS検査の対象外にしていませんか
- DWAgent・AnyDesk など、業務で使っていない遠隔操作ツールが入っていませんか
- 自動起動の登録に身に覚えのない「ドライバらしき名前」がありませんか
- 夜間・休日にアラートを見る人がいますか(17時間で終わります)
第7章 おわり — この先はまとめです
📋 まとめ ── 今日やること3つ
読んで終わりにしないために
| # | この記事でわかったこと | だから何をするか |
|---|---|---|
| 1 | msaRAT は自分では通信しない。ブラウザに代行させる 監視者には「Chromeが Cloudflare を見ている」だけに映る | ネットワーク監視だけに頼らない。端末側(EDR)で、誰がブラウザを起動したかを見る |
| 2 | 悪用されているのは脆弱性ではなく正規機能(CDP) パッチを当てれば直る、という話ではない | 「更新していれば安全」という思い込みを捨てる。使われ方の異常を見る発想へ |
| 3 | 入口は「IT部門を名乗る連絡」。侵入から17時間で暗号化 技術ではなく人が標的。そして猶予がない | 折り返し確認のルールを1つ決める。これが最も安く、最も効く |
表10:この記事の結論と、次の行動
✅ 今日やる3ステップ
ステップ1(3分・全員):「IT部門を名乗る連絡が来たら、相手の番号ではなく自分が知っている窓口にかけ直す」。これを家族や同僚に一言伝える。
ステップ2(10分・情シス):EDRの記録を開き、ブラウザプロセスのコマンドライン引数が残っているかを確認する。残っていなければ設定を変える。
ステップ3(10分・情シス):ブラウザ通信をTLS検査の除外にしていないかを確認する。除外しているなら、その判断を記録に残して見直す。
最後に、この記事でいちばん覚えて帰ってほしいことをお伝えします。
攻撃者は、新しい穴を探すのをやめつつあります。代わりに、すでにそこにある正規の道具を、想定外の使い方で使う方向へ進んでいます。msaRAT が使ったのは、Chrome のバグではなく、Chrome の機能でした。Teams ビッシングが使ったのは、脆弱性ではなく人の親切心でした。
この流れが続く限り、「最新の状態にしていれば安全」という考え方は、少しずつ効かなくなっていきます。これからの防御に必要なのは、「何が入っているか」ではなく「いつもと違う使われ方をしていないか」を見る目です。それは製品を買えば手に入るものではなく、知っているかどうかで決まります。この記事が、その一歩になれば幸いです。
ランサムウェアの全体像と、脅威情報の追い方
「そもそもランサムウェアとは何か」から確認したい方、今回のように公開された脅威情報を自分で追えるようになりたい方は、こちらもどうぞ。
ランサムウェアとは?感染経路と対策 → 脅威インテリジェンス実践ガイド →第8章 おわり — お読みいただきありがとうございました
🧭 このシリーズについて
当サイトでは、日本語と海外のセキュリティ報道を毎日集めて突き合わせ、「世界では動いているのに、日本ではまだ話題になっていない」テーマを探しています。この記事も、その分析から生まれた1本です。
- 【出発点】世界のニュースは、日本の数週間後を映しているか日本語898本・世界1,500本を突き合わせた比較レポート。この記事は「日本TOP5の1位」として選ばれました
- 📍 いまお読みの記事:「いつものChrome」が攻撃者の通り道になる日Chaosランサムウェアの新バックドア msaRAT。ブラウザにC2通信を代行させる手口
- 守るための機器が、いちばん狙われているこの記事の「もう半分」。本記事は侵入された後の話ですが、こちらはどこから入られ、最後に何を暗号化されるかを扱います
- ワンタイムパスワードを入れても、もう止まらない第6章のTeamsビッシングと同じ「入口」の話。フィッシングそのものが今どこまで進化したか
- 週1億回ダウンロードされる部品が、3時間だけ汚染されたnpmサプライチェーン攻撃と、北朝鮮系への帰属をめぐる確信度
- AIが実在する会社を勝手に攻撃したOpenAIとAnthropic、2つの事案を並べて読む
📁 参考にした情報源
- 【一次情報】Cisco Talos(2026年7月23日)/ Jordyn Dunk・Michael Szeliga・Takahiro Takeda ─ Chaos ransomware’s msaRAT: Living off the browser to build a covert C2 channel
- 【一次情報・日本語版】Cisco Japan Blog ─ Chaos ランサムウェアグループの新たなマルウェア「msaRAT」を確認
- 【一次情報】Sophos X-Ops(2026年7月28日)/ Morgan Demboski ─ Chaos in Teams vishing(STAC4749の分析)
- The Hacker News(2026年7月23日)─ Chaos Ransomware Uses msaRAT to Route C2 Traffic Through Headless Chrome and Edge
- BleepingComputer(2026年7月23日)─ New msaRAT malware uses Chrome, Edge browsers to route C2 traffic
- マキナレコード Codebook(2026年7月24日)─ Chaosランサムウェアの新バックドア「msaRAT」(2021年の同名ファミリーとの区別を明記)
- ITmedia@IT(2026年7月29日)─ 「いつものChrome」が攻撃の踏み台に?
- 次回見直しの目安:2026年10月(検知手法の更新、国内での観測報告の有無、Chaos グループの動向を反映)


コメント