醍狭惚恭

Web browser icon
Web browser icon

粥鴛マルウェアの識困修ざ、好綴悶の蒙協、契囮悶崙の姥え

醍狭惚恭 Labsは、22,000周を階えるAI屶址侏マルウェアのサンプルを蛍裂し、{璃アクタ`によるAI試喘がどの殻業レがっているかをuしました。AIの秘によりマルウェア_kは紗堀していますが、g佩、喟A晒、C2┘灰泪鵐稗Ε灰鵐肇踪`ルといった嶄宰議な咾蓮卆隼として謹啜弔雰績によって返辛嬬です。
Web browser icon
6 min read

エグゼクティブサマリ`

^肇1定gで、AIを試喘したマルウェア_kは、好蔦澆離挑`ルキットにおけるgY議なものから匯違議な返隈へとM晒しました。 醍狭惚恭 Labsは、2025定2埖から2026定2埖までの豚gにおいて、}方のマルウェアリポジトリにおいてAIvBのYARAル`ルに奮された、22,000周を階える耕嗤のファイルを_Jしています。これらには、AIによって伏撹されたコ`ド、寄トQ壞ZモデルLLM蒙嗤の夛、g佩rにAI APIとB亊する碧Mみ、さらにDeepSeek喇栖の撹惚麗が根まれていました。

この篁は、好蔦澆亮斜g薦が識爾に鯢呂靴燭海箸砲茲襪發里任呂覆、AIによってC嬬議なマルウェアを恬撹するためのハ`ドルが和がったことに軟咀しています。 {砲僚Y惚、AIの試喘により、マルウェア_kはより儻堀かつレ譴撲个錣譴襪茲Δ砲覆蝓△海譴泙g鏡ではg喘議なツ`ルを恬撹するスキルを隔っていなかった{璃アクタ`にも否叟に旋喘竃栖ることが蛍かりました。 このA鬚蓮▲ぅ鵐侫スティ`ラ`、リモ`トアクセスツ`ルRAT、ランサムウェアエンジンなど、}方のマルウェアカテゴリにわたり_Jされています。

麼なポイント

  • 粥鴛を試喘したマルウェア蝕kは、gY議な函り怏みから、好蔦澆離鍠`クフロ`の匯何へと卞佩しており、于璃アクタ`がよりg喘議なマルウェアを恬撹できるようになっています。
  • 2025定1埖に巷_されたDeepSeek R1は、云デ`タセットにおいてレく旋喘されているAIツ`ルとして_Jされました。蛍裂鵑離汽鵐廛襪龍爐に、DeepSeekのファイル兆プレフィックスが根まれていました。
  • 蛍裂鵑 39%は、Ъr泣でシグネチャベ`スのアンチウイルスAVソリュ`ションによる奮がゼロであり、仟たに恬撹された夛のマルウェアが犁永贋壓することを幣しています。
  • AIを旋喘したマルウェアのうち、屡岑の傍槻郵帖⊆番の{璃アクタ`、または署E朕議のサイバ`係恟グル`プにvB原けられたものはわずか 1.4%にとどまり、ほとんどが隆岑または曳^議スキルの詰いアクタ`によるものでした。
  • 粥鴛はマルウェアの蝕kスピ`ド、号庁、柊薦を互めていますが、そのざ徭悶は、謹蚊議なQ賀と契囮悶崙を姥えた桟廠において哈きAき返辛嬬です。

于璃の彜趨における粥鴛の唹

AIは麼に仝ト々のQ泣から、{璃の彜rを寄きく篁させています。マルウェアを恬撹宀の騁勸をレげると揖rに、g喘議なツ`ルの竃Fスピ`ドを紗堀させているのです。 輝芙の{砲任蓮{璃アクタ`が寄トQ壞ZモデルLLMを試喘し、インフォスティ`ラ`、リモ`トアクセスツ`ルRAT、ドロッパ`、ランサムウェアエンジン、その麿の吭あるスクリプトを伏撹しているgBが_Jされました。

また、{璃アクタ`がLLMを喘いてコ`ドの糠Mみを恬撹し、音怎何蛍をaいながら郡畐弔朴Яしていくという、匯したパタ`ンもられました。これにより、音頼畠な古廷g^POCの粁Aからg喘議なマルウェアへと、愔瓦茲蠅盒牝晉gかつ互い娼業で卞佩しています。 この泣において、粥鴛はgにコ`ドの伏撹楚をやすだけではなく、蝕k宀のスキルと塰喘レベルのギャップを抹め、蝕kからg喘晒までの扮寂を寄嫌に玉抹しています。

ただし、AIによって伏撹されたマルウェアが、_k兜豚の粁Aからすべて互い{璃となるわけではありません。AIを旋喘したサンプルの嶄には、すでに撹母しg喘辛嬬なものもあれば、音頼畠で間りなもの、あるいは音屎_な坪否┐い錣罎襦哀魯襯轡幽`ション ̄を根むものも_Jされています。 それでも畠悶としては、AIの秘により、兜豚のアイデアからg喘議なC嬬に崛るまでのプロセスが寄嫌に玉sされています。g鏡でマルウェアを_kできなかった兜僥宀レベルの恬撹宀でも、契囮指閲や慙N鯉といった互業なC嬬を笋┐POCコ`ドを伏撹できるようになり、これが寄トに{璃の彜rの夛篁を哈き軟こしています。

云{砲之嵶した22,331のファイルのうち、39%はЪr泣でシグネチャベ`スのアンチウイルスソリュ`ションによって奮されませんでした。これは、屡贋の`ドパタ`ンに輝しない仟たな夛、あるいは返指閲を吭蹐靴咾贋壓している辛嬬來を幣しています。 匯圭で、Ъr泣で40參貧の返エンジンにより奮されたファイルは、畠悶の16%にとどまりました。

さらに廣朕すべき篁として、マルウェアはgにAIによって_kされるだけでなく、g佩rにもAIをMみzむケ`スがえています。デ`タセット畠悶のうち、s8%のサンプルでg佩rにLLM APIとB亊するパタ`ンが_Jされ、s7%のサンプルにはLLM APIキ`がハ`ドコ`ドされていました。 Fr泣では、こうした旋喘は啜弔蔽兆やメッセ`ジ伏撹など曳^議gなものにとどまっていますが、そのOの圭鯰圓嶷勣です。書瘁、より悲にm鬉垢襯泪襯ΕД△悗庇M晒していく辛嬬來を幣しているためです。

ざとアトリビュ`ション┨綴悶の蒙協

マルウェア蝕kにおける粥鴛の旋喘

吭あるアクタ`は、マルウェアのア`キテクチャやテンプレ`ト、ロ`ダ`フレ`ムワ`クのBにおいて、AIモデルを試喘しています。 輝芙の{砲任蓮LLMの旋喘に蒙嗤と深えられる、參和のような裁Eが_Jされました。

  • 庇海な、またはチュ`トリアル侘塀のコメント
  • タスクを桑催原きで蛍盾した芝峰
  • 珂温姻一糸看敬稼侘塀のセクション需竃し
  • }猟忖の聞喘
  • 云栖コ`ドに根まれるべきでない、安艶恢碧の哈喘秤烏の詞秘

これらの蒙羿弔LLM伏撹の裁Eをもとに、AI屶址侏ファイルを奮するためのカスタムYARAル`ルを恬撹しました。 匯圭、g佩rのランタイムに彭朕したル`ルでは、マルウェアがg佩rにAIプロバイダ`のAPIへい栽わせを佩うパタ`ンを奮鵑箸靴討い泙后これは、啜弔淵謄スト伏撹や兆各伏撹、あるいはその泙蠅療亢呂箸い辰甚値召AIモデルが旋喘されていることを幣又しています。

云蛍裂では、アトリビュ`ション┨綴悶の蒙協にvBする}方のパタ`ンも苧らかになりました。醤悶議には、ファイル兆の凋兆t、AIベ`スのWeb碧に喇栖する哈喘裁E、聞喘冱Zやプログラミング冱ZのA髻△気蕕砲魯泪襯ΕД▲侫.潺蟋`g了での咾覆匹任后これらの蛍裂から、AIが}方のマルウェア_kコミュニティに函りzまれているgBが検かび貧がりました。 蒙に嶷勣な泣として、AIの旋喘は冱Z、ワ`クフロ`、マルウェアファミリ`ごとに、Re辛嬬な侘でクラスタ`晒がられました。こうした蒙罿蓮{璃アクタ`の試咼廛蹈札垢魄冦佞垢襪Δ┐排佯辰癖屬かりとなります。

さらに、いくつかの蒙罿蓮¬惷┐涼{璃アクタ`コミュニティによるAIの駻辰鯤硝瑤靴討い泙后たとえば、DeepSeek喇栖のファイル兆、コ`ド坪に火されたWeb碧の哈喘マ`カ`、冱Zごとのサンプルのクラスタリングなどがい欧蕕譴泙后 その匯圭で、g佩音辛嬬なハルシネ`ションを根むサンプルの贋壓は、{璃アクタ`がAIの竃薦を佩e`しながら個鋲し、g喘レベルへと互めていく郡畐弔変Яプロセスを幣しています。

これらの潤惚は、粥鴛が于璃アクタ`の好鎚峽┌┘肇讒`ドクラフトにどのように怏みzまれ、序晒を陥しているかを苧鳩に幣しています。

禽艶艶沿皆艶艶一を旋喘したマルウェア伏撹

DeepSeekのR1モデルは、云{砲之嵶したマルウェアサンプルにおいて、掲械に寄きな唹を嚥えていました。 このAIモデルは、愔瓦累xk岔と曳べて寄嫌に來嬬が鯢呂靴討り、詰コストで旋喘できる泣、嶄忽Zへの互い魞Α△気蕕Web碧C嬬がy栽されている泣が蒙罿任后これらの蒙來により、スクリプト伏撹を麼な朕議とする、コスト嶷の兜伉宀レベルのアクタ`にとって、DeepSeek R1は掲械に帆Φ弔淵挑`ルとなっていました。

グロ`バルな{璃アクタ`コミュニティは、2025定1埖のリリ`スからわずか方LgでDeepSeekの仟たなツ`ルを函り秘れたとみられます。これは、やかではなく、マルウェア伏撹楚の識爾な紗を幣すものでした。 また、DeepSeek R1の旋喘寄は、このモデルの喘周方の識ともB咾靴討り、蛍裂麁晉gの瘁磯にかけても、吭あるサンプル方は互い邦覆罵寅討靴討い泙靴拭

1DeepSeek R1などの互業なAIエ`ジェントの弊順議な噸式に育い、マルウェアサンプル方が广に紗していることが_Jされた。

返咼譽咼紿`の鵑箸靴導薐したサンプルの匯何では、磯方參貧に仝deepseek_々というプレフィックスを隔つファイル兆が原けられていました。 モジュ`ルのパス、ログファイル、GitHub侘塀の徭失厚仟猟忖双にも揖のものが_Jされています。これらの蒙罿蓮{璃アクタ`がAIモデルによって伏撹された兆各をそのままコピ`Ε擧`ストすることを児云に、儻堀にパッケ`ジ晒および婢_したgBと匯崑します。

DeepSeekによって伏撹された辛嬬來が互いマルウェアの匯箭として、仝deepseek_rootkit々と兆原けられたサンプルが_Jされています。 このPythonベ`スのワ`ムは、J^がO協されていない、または巌樋なパスワ`ドが聞喘されているRedisインスタンスをインタ`ネット畠悶からスキャンして湖半を寄し、さらにSSHにするブル`トフォ`ス好弔g佩します。紗えて、Moneroの圧催YbマイニングC嬬や、P2P侏のコマンドΕ灰鵐肇踪`ルC2フレ`ムワ`クも笋┐討い泙后
このサンプルには、ログ竃薦、インスト`ルパス、徭失厚仟の碧Mみなど、さまざまなw侭にDeepSeekにvする裁Eが根まれていました。 なお、このマルウェアは徭失柊嬬薦を笋┐討い襪發里痢g廾貧の音醤栽により、gHにはル`トキットとしてのC嬬は_Jされていません。

2沙絮隸隸莢艶艶一喝姻看看岳一庄岳スクリプトの兜豚晒I尖

輝芙のデ`タセット畠悶を宥じて、DeepSeekの旋喘を幣す恷も苧_な峺砲厘擦弔、g佩辛嬬コ`ド坪に根まれる、[citation:N]侘塀のインラインマ`カ`の贋壓です。 これらのマ`カ`は、DeepSeekのWeb碧モ`ドに蒙嗤のものであり、モデルが伏撹したテキスト坪に秤鵑厘喘圷を徭啜弔携襪垢諡Hに喘いられます。

輝芙の蛍裂では、こうした裁Eがマルウェアのコメントやコ`ドブロック坪に托めzまれていることが鳩範されました。この並gは于璃アクタ`が粥鴛を試喘して吭のある試強の兜豚距砲紳併していることを幣す、デ`タセット坪で恷も膿薦な^の匯つです。醤悶議には、モデルに室宝議な袁犬碧や伏撹を卆mし、その潤惚をそのままマルウェア蝕kに怏みzんでいる辛嬬來が幣されています。

3唆抉隸隸莖П隸隶譴安艶恢碧モ`ドで強恬した縞に伏撹された畏界庄岳温岳庄看稼:鰻液侘塀のインラインマ`カ`が、蛍裂鵐汽鵐廛襪g佩コ`ド坪に岷俊鳩範された箭

蒙に、禽艶艶沿皆艶艶一によって伏撹されたコ`ドには、すべて寄猟忖の珂温姻一糸看敬稼侘塀の需竃しや、プロンプト喇栖のコメント、さらに安艶恢碧モ`ドに喇栖するインラインの哈喘マ`カ`が根まれるケ`スが、曳熟議互い撞業で鳩範されました。

蝕k宀冱囂クラスタ`

云デ`タセット畠悶を宥じて、コ`ドコメント、篳兆、夛┘好ャフォ`ルディング、托めzみ猟忖双などにられる冱Z議?猟悶議な蒙罿ら、}方の苧_な蝕k宀冱囂クラスタ`が_Jされました。光クラスタ`は、室g議A鬚AIの旋喘パタ`ンがそれぞれになっています。

ロシア囂のサンプルは、匯香して恷も撹母業が互く、酷鉛温壊一ベ`スの珂温鉛敬温姻艶-温壊-温-皆艶姻厩庄界艶┣儔慌抗Вパネル、粥掘皆-256によるランサムウェアエンジン、鹸方字嬬を姥えた意艶鉛艶乙姻温馨ベ`スの檎粥意などが鳩範されました。これらのサンプルには、ロシア囂によるプロンプト喇栖のコメントや、禽艶艶沿皆艶艶一の竃薦蒙來と匯崑する寄猟忖の珂温姻一糸看敬稼侘塀の需竃しが根まれているケ`スが謹く需られました。

哂囂のサンプルが畠悶で恷も謹く、C嬬嫌も掲械にレいことが蒙罿任后M衄にg喘辛嬬なインフォスティ`ラ`が贋壓する匯圭で、贋壓しないモジュ`ルをRり卦しインポ`トしようとするなど、ハルシネ`ションの唹がく、g佩rに軸恙に払,垢襪發里盍_Jされました。謹くのサンプルにおいて、庇Lなh苧コメント、桑催原きの峰、匯來に之けるシがられ、_k宀徭附のスキルというよりも、LLMによって伏撹された夛に卆贋している徨がうかがえます。
ポルトガルZおよびブラジルvBのサンプルでは、コメント坪に}猟忖がl訓に聞喘されており、蒙にAlastor 2025などのマルウェアファミリ`において、ソ`シャルエンジニアリング喘のメッセ`ジにポルトガルZ?哂囂?スペイン囂が詞壓するA鬚られました。

トルコ囂、インドネシア囂、嶄忽囂にv銭するサンプルも、それぞれ鏡羨したクラスタ`を侘撹しています。トルコ囂のアクタ`は、アンチウイルス指閲やテスト喘ツ`ルをモジュ`ルg了で伏撹する買鬚需られました。インドネシアv銭のサンプル┻顎稼稼霞悪庄岳ファミリ`などでは、ハッキングツ`ルや粥稼糸姻看庄糸意艶姻馨顎恰鬚吋罘`ティリティにおいて、鹸方モジュ`ルから撹る更夛が鳩範されています。嶄忽囂v銭のサンプルには、酒悶忖嶄忽囂による譜柴メモが根まれているほか、永霞岳鞄看稼コ`ド坪にインラインの哈喘マ`カ`が托めzまれるなど、禽艶艶沿皆艶艶一の安艶恢碧モ`ドに喇栖する裁Eも鳩範されました。

Language Cluster Capability Malware Types AI Usage Pattern Confidence
Russian High Flask MaaS C2, AES ransomware, Telegram RAT Architecture scaffold + Russian prompts High
English (Global) Low to High Stealers, BSOD bots, gaming theft, hallucinations Scaffold + wish-fulfillment generation Medium
Portuguese / Brazilian Low to Medium Fantastical (wish-fulfillment) malware, partial stealers Emoji-heavy, wish-fulfillment prompts High
Turkish Medium AV evasion testing tools Module-by-module generation in Turkish High
Indonesian Low to Medium Web hacktools, SQLi, defacement Multi-module framework scaffolding High
Chinese (Inferred by YARA rule data) Medium to High Cloud implants, LLM-researched tools Planning artifacts in CJK comments Medium

撹母した于璃クラスタ`

云{砲之嵶した22,000周のAI伏撹マルウェアの寄磯は、詰?嶄殻業のスキルを隔つ{璃アクタ`によるものでしたが、そのうちs1.4%は、Advanced Persistent ThreatAPTや、署E朕議のサイバ`係恟グル`プといった、醍狭惚恭が@A議に弖Eしているグル`プによるものと蒙協できました。

袁厳嵶を佩った92周のサンプルの嶄では、鰻霞恰皆岳艶温鉛艶姻が、塰喘中で恷も撹母した斌喘珂温鉛敬温姻艶-温壊-温-皆艶姻厩庄界艶┣儔慌抗Вファミリ`の匯つとして鳩範されました。これらの嶽は慌宥の鰻看糸艶.逮壊コ`ドベ`スを隔ち、仝稼霞恰-鉛看界温鉛々という恬匍ディレクトリを聞喘し、禽永粥永鴛を旋喘したブラウザ範^秤烏の渇竃を佩い、禽庄壊界看姻糸の安艶恢鞄看看一を宥じてデ`タを翌何に僕佚する碧怏みを姥えています。

鰻霞恰皆岳艶温鉛艶姻は、嶄殻業の係恟ツ`ルと互業に牢膳された好鎚峽┌┘肇讒`ドクラフトの嶄寂に了崔する贋壓です。6弊旗にわたる序晒の狛殻では、ブラウザ範^秤烏の敗函字嬬のg廾から、安艶恢鞄看看一の剃京温壊艶64エンコ`ドといった字嬬弖紗に崛るまで、粁竣議かつ吭躓弔文珍爾鳩範されました。コ`ドには晦晦珂蒙嗤の裁Eも需られますが、g縞の塰喘を需象えた譜柴がなされており、粥鴛による蝕kスピ`ドと繁寂による牢膳が怏み栽わされた珂温温皆として撹羨しています。

撹母した于璃アクタ`が屡贋の蝕kプロセスを頼畠に粥鴛へ崔き算えていると深えるのは癖俳ではありません。むしろ、粥鴛は屡贋のワ`クフロ`を温頼する侘で試喘されており、ペイロ`ドの個笋砲茲返指閲の儻堀晒、匯違議なコ`ディングミスの受、仟たな嶽の互堀伏撹といった森をもたらしています。

匯圭で、粥鴛の擬秘はアトリビュ`ション┨綴悶の蒙協をより是佃にしています。粥鴛によって伏撹されたマルウェアは、猟悶、コ`ド更夛、g廾パタ`ンといった泣で、児徒となる晦晦珂に喇栖する慌宥の蒙罿鯤召靴泙后これらの蒙罿蓮忽社屶址侏の互業な好張哀覃`プであっても、匯違議なサイバ`係恟宀であっても揖に屬譴襪燭瓠愔瓦腕燭癖怯陲諒屬かりを畸舛砲靴討靴泙い泙后

さらに、マルウェアのエコシステム畠悶において、斌I晒のM婢も广にられます。このA鰈毀紊AI噸式參念から贋壓していましたが、F壓ではさらに紗堀しています。ライセンスの慌嗤、}方オペレ`タ`による塘下、u瞳スタイルのリリ`スサイクルといった蒙罿ら、AI屶址侏マルウェアはgkの恬ではなく、偏麼Г離汽廛薀ぅ船З`ンの匯何としてMみzまれつつあります。 LLMはマルウェアの兜豚Bを紗堀させますが、MaaSの_k宀はそれをu瞳として碧貧げるために、埓了、バ`ジョンアップ、ユ`ザ`サポ`トといったプロセスをUています。Y惚として、澓宀はこれらのツ`ルを喘いて、盃墾されたホスト貧で寄トに婢_することが辛嬬になります。

AIを試喘したマルウェア_kは、gなる竃k泣ではなく、匯Bのプロセスとして彌える駅勣があります。AIモデルは兜豚粁AのBを紗堀させる匯圭で、その瘁の個措、婢_、壅旋喘のあり圭をQ協するのは繁gのオペレ`ションです。登僅薦、インフラ、\喘のツ匹箸い辰尋殆が、恷K議な{璃の|を恣嘔します。 したがって、云|議なリスクは、AIによって伏撹されたコ`ドそのものではなく、それを隔A議かつб羯辛嬬な好鳥PへとNAさせる{璃アクタ`にあります。

郡畐佃楼の孥昨

AIによって伏撹されたすべてのマルウェアが、恬撹宀の吭蹐匹りに嘛するわけではありません。云デ`タセットの匯何では、ハルシネ`ションによって撹羨していない、あるいは夛議にg佩音辛嬬なサンプルも_Jされました。 こうした掲C嬬サンプルに慌宥してられた灸侏議な蒙罿厘擦弔、仝import mimikatz々という峰です。MimikatzはPythonのライブラリではなくWindowsのg佩ファイルであるため、PythonのimportI尖では仝ModuleNotFoundError々がk伏し、吭あるI尖がg佩される念に唯峭してしまいます。Y惚として、これらは軸恙に嘛音嬬となります。

このようなサンプルは、吭蹐靴芯慎弔魎鏗匹靴討い覆い發里痢蛍裂貧嶷勣な吭龍を隔ちます。これらは、于璃アクタ`が編佩危列をRり卦しながら僥楼していく狛殻を彌えたものです。醤悶議には、プロンプトを採業も距屁し、仟たなアウトプットを佩い、払移の挑恷嶮議にg喘議なコ`ドへとたどり彭くプロセスが郡啌されています。このような試強は、粥鴛が吭蹐g崢楞Δ亮笋砲△襯ャップを抹弌し、郡畐弔平kを宥じてg喘議なマルウェアを更廏できるアクタ`の蚊を寄していることを幣しています。

契囮迦の單了來

粥鴛はマルウェアの伏撹返粁を笋┐弔弔△蠅泙垢、吭あるざがさまざまなレイヤ`でQ霞が辛嬬という云嵎は笋錣蠅泙擦鵝

伏撹返粁にかかわらず、あらゆるマルウェアは、g佩、隔A晒、返指閲、メモリ坪での嘛、スクリプトの伏撹、タスクの恬撹、翌何への宥佚┘唏`コン、あるいはシステムの筝など、Qy辛嬬な咾魃悗紺蕕い泙后 輝芙が云デ`タセットのマルウェアを砿尖されたラボh廠でg佩したY惚、これらのサンプルはg佩プロセスの}方の粁Aにおいて、苧_な裁Eを火すことが_Jされました。

こうしたざを彌えるためには、好弔慮粁竣にわたって裁Eを奮?辛篇晒できる、謹蚊議な返アプロ`チが音辛之です。

謹蚊議な返アプロ`チ

レイヤ`1坤轡哀優船磴よびインジケ`タ`に児づく返

恷兜のレイヤ`は、シグネチャおよびインジケ`タ`に児づく返です。

契囮迦にとっての返の竃k泣は、屡に委燐されている室宝議な秤烏に児づく蛍裂です。醤悶議には、吭のあるハッシュ。▲疋瓮ぅ鵝鴛永アドレス、雨檎晦、ファイルシステム貧の裁Eなど、屡岑のインジケ`タ`が乎輝します。

云距砲砲ける輝芙の蛍裂でも、粥鴛屶址侏マルウェアにRり卦し需られる蒙羿弔丙栩Eを試喘しています。たとえば、ハ`ドコ`ドされたインフラ秤烏、粥鴛の安艶恢碧モ`ドに喇栖するインラインの哈喘、モデルにv銭原けられたファイル兆の凋兆号夸などがい欧蕕譴泙后

このレイヤ`での契囮は卆隼として嶷勣です。なぜなら、{璃アクタ`がマルウェアを個?M晒させる^殻においても、インフラやコ`ドの匯何、あるいは夛議な蒙罿壅旋喘されるケ`スが富なくないためです。 エンドポイントでは、ファイル、プロセス、喟A晒にvする裁EとしてFれることが謹く、ネットワ`クでは屡岑の來宥佚枠やビ`コン宥佚のインフラ、蒙羿弔淵廛蹈肇灰襪寮喘としてQyされます。クラウドh廠では、音なAPIエンドポイント、アイデンティティvBの裁E、屡岑のインジケ`タ`に~づくワ`クロ`ドのテレメトリなどが輝します。

粥鴛の試喘により、更夛議に仟しいマルウェアの伏撹コストは詰和しています。そのため、シグネチャベ`スの返だけですべてを彌えることは是佃です。しかし、儻堀かつスケ`ラブルで、互鳩楕の返をg屬垢襪Δ┐如△海離譽ぅ筴`は卆隼として音辛之な児徒となります。

レイヤ`2ざおよびg佩ベ`スの返

及2のレイヤ`は、ざおよびg佩ベ`スの返です。この粁竣では、マルウェアの仟号來にして、契囮迦がより森議に森できるようになります。
粥鴛によって伏撹されたマルウェアはサンプルごとに餓呟がありますが、g佩扮のざにおいては、謹くのケ`スで慌宥したパタ`ンに崩し、Q霞辛嬬な裁Eを火します。醤悶議には、スクリプトg佩桟廠の音徭隼な柵び竃し、永看敬艶姻皆鞄艶鉛鉛によって哈き軟こされる嚠豚しないファイル荷恬やネットワ`ク宥佚、スケジュ`ルタスクの恬撹、音蕪な安珂鴛クエリ、プロセスインジェクションといったざがい欧蕕譴泙后これらは宥械のアクティビティと曳熟すると苧らかに呟械であり、謹くのマルウェアファミリ`に慌宥する膿薦なシグナルとなります。

また、ざベ`スの蛍裂においては、ネットワ`クテレメトリがエンドポイントのログだけでは誼られない嶷勣なコンテキストを戻工します。粥鴛によって伏撹されたマルウェアの魁栽では、涙墾なサ`ビスを廾った遺2┘灰泪鵐稗Ε灰鵐肇踪`ルのビ`コン宥佚、禽庄壊界看姻糸の安艶恢鞄看看一、意艶鉛艶乙姻温馨ボットとの宥佚、その麿の掲炎糞弔淵船礇優襪鰺┐犬人佚などが鳩範されています。

醍狭惚恭の返アプロ`チもこのgBを未まえ、eのI囃ごとに蛍僅してQうのではなく、麼勣な{璃サ`フェス畠悶を罪僅してQyするOとなっています。エンドポイントテレメトリは仝採がg佩され、採が筝されたか々を委燐する児Pとなり、ネットワ`クテレメトリは仝どの宥佚枠とどのようにやり函りしたか々を幣します。さらにクラウドテレメトリは、アイデンティティID、ワ`クロ`ド、APIのどこで音屎旋喘がk伏しているかを苧らかにします。 たとえマルウェア徭悶が仟しいものであっても、こうした\喘貧の咼僖食`ンは駅ずしも仟しいものではありません。

レイヤ`3沙亠僥楼ベ`スの返

及3のレイヤ`は、字亠僥楼┣儚■に児づく返です。これは念の2つのレイヤ`を崔き算えるものではなく、それらで彌えきれなかった于璃を温頼する叨護を毅います。

字亠僥楼は、床議なインジケ`タ`が音怎している魁栽や、倖?のざだけではシグナルが樋くノイズに托もれてしまう魁栽に蒙に嗤燭任后4鸛燭離謄譽瓮肇蠅鮑甼狼弔坊嵶することで、g匯のル`ルや蛍裂ロジックでは彌えきれないパタ`ンを奮することができます。ア`ティファクトやざにvするデ`タを怏み栽わせて函りzむことで、ユ`ザ`やプロセスの尅る玲いにおける呟械、魎鷙翊に否叟に蒙協することが辛嬬になります。

醍狭惚恭の契囮藺圓發海凌爾┠修忙づいています。C亠僥はg鏡でC嬬させるのではなく、エンドポイント、ネットワ`ク、クラウド、アイデンティティIDといった}方のテレメトリを罪僅議にQyし、珸v蛍裂とMみ栽わせることで恷寄の森をk]します。これにより、マルウェアがAI伏撹かどうかにvSなく、契囮悶崙畠悶の晒につながります。

シグネチャやざベ`スのル`ルは卆隼として嶷勣な勣殆ですが、粥鴛屶址による互堀な蝕k?個筌汽ぅルにしては弖昧が佃しい魁栽があります。これにし、字亠僥楼は更夛議蒙罿ざテレメトリを由栽議な蒙翮燭箸靴篤することで、于璃アクタ`がマルウェアを個?L盈した魁栽でも、ファミリ`や嶽の紛艶を辛嬬にします。

さらに、仟たなサンプルやテレメトリをもとにモデルを@A議に壅僥楼させることで、仟嶽や籌屬する塚來を互め、識堀に序晒するマルウェアにも鬉珪Aけることができます。

醍狭惚恭の返蛍裂

圭隈胎

蛍裂の匯hとして、マルウェアサンプルを貌來やその麿の蒙罿忙づいてクラスタリングおよび蛍を佩いました。 さらに、その匯何のサンプルについては、芦畠に砿尖されたラボh廠でg佩し、醍狭惚恭の返嬬薦をuしています。 テレメトリのЪには、醍狭惚恭? Aurora? Endpoint Defense醍狭惚恭鏡徭のランサムウェア貨室gを根むと、醍狭惚恭?Managed Detection and Response (MDR)によるネットワ`クおよびエンドポイントのざ蛍裂を怏み栽わせて聞喘しました。

醍狭惚恭 Aurora Endpoint Defense

醍狭惚恭 Aurora? Endpoint Defenseは、F旗の{璃にするエンドポイント隠oを戻工するソリュ`ションです。シグネチャやレピュテ`ションに卆贋するのではなく、ファイルの夛議および啜弔別慚圓鬟泪轡鵐好圦`ドでuすることで、吭あるバイナリやvBする{璃を蒙協します。
この室宝の嶄宰を毅うのが、醍狭惚恭? Aurora? Protectです。これはエンドポイント隠擦プラットフォ`ム┠ ̄扮複として字嬬し、安庄稼糸看敬壊、馨温界或皆、晦庄稼顎恰桟廠において、ランサムウェアやその麿のマルウェアをg佩念に返?ブロックします。

ラボh廠での編^において、Aurora? Protectは寄謹方のサンプルをg佩念の粁Aでブロックしました。揖ソリュ`ションは、ファイルの咾よび夛議蒙罿忙づいて吭あるバイナリをReする撹母したC亠僥モデルを試喘しており、g佩念に{璃を怦峭します。 さらに、圷のサンプルの寄磯をブロックしただけでなく、恷仟のC亠僥モデルにより、g佩rにメモリ貧でk伏するアクティビティや伏撹┘疋蹈奪廝されるファイルについても弖紗で返?ブロックすることが_Jされました。

4坤薀椨h廠におけるAI伏撹マルウェアをg佩させたH、Aurora Endpoint DefenseのEPPC嬬である醍狭惚恭 Aurora Protectが、サイバ`キルチェ`ンの光粁Aにおけるアクティビティを返?ブロックできたことを幣す

醍狭惚恭 Aurora Protectには、嚠契議な崙崙囮を晒する}方のC嬬も笋錣辰討い泙后 その匯つであるScript Controlは、スクリプトg佩h廠にしてゼロトラストg佩モデルを癖喘できる字嬬です。京鉛看界一モ`ドで更撹した魁栽、閣京皆、干温厩温皆界姻庄沿岳、永看敬艶姻皆鞄艶鉛鉛、永霞岳鞄看稼などのスクリプトや、その麿のインタ`プリタベ`スのコンテンツのg佩を契峭します。

また、珂艶馨禽艶韓字嬬は、メモリベ`スの匯違議な好鎚峽┐返?ブロックすることを朕議として譜柴されています。云距砲之嵶した粥鴛屶址侏サンプルの謹くが、プロセスインジェクションやv銭するメモリ荷恬を編みていましたが、テスト桟廠において珂艶馨禽艶韓はこれらのざを返し、乎輝するケ`スでは怦峭しました。
さらに、醍狭惚恭? Aurora? Focusは、醍狭惚恭 Endpoint DefenseにおけるEDREndpoint Detection and ResponseC嬬として、デバイスからЪしたイベントデ`タを蛍裂し、ユ`ザ`やデ`タに唹が式ぶ念に{璃の蒙協と鬉鮨苗椶砲靴泙后1蒋{砲砲いても、Aurora Focusはマルウェアg佩チェ`ンの}方の粁Aにわたって返しました。

Aurora Focusは、喟A晒や契囮指閲の試咾鯡惷┐垢詆呂之燃に森議でした。これらの咾龍爐は、スケジュ`ルされたタスクやWMIg佩、その麿のg俊議なg佩メカニズムなどの室gを喘いて、吭躓弔穆のマルウェアプロセスツリ`から俳りxされていました。しかし、この蛍xにもかかわらず、Aurora FocusはそのY惚として伏じる吭のある咾返することに撹孔し、契囮箸縫櫂好肇┘スプロイト試咾する薦な辛來をもたらしました

醍狭惚恭のランサムウェア貨C嬬

醍狭惚恭のAIを試喘したAurora? Anti-RansomwareC嬬は、云蛍裂においてもアラ`トを伏撹しました。 このC嬬は、巌樋なカ`ネルドライバ`のiみzみを返しており、これはBring Your Own Vulnerable DriverBYOVD好弔燐弸鬚鯤召垢發里任后こうした返隈では、カ`ネルレベルの慙泙魍屬張疋薀ぅ乂`を喘し、セキュリティ崙囮のo浸、慙N鯉、さらなる音屎荷恬のg佩がみられる辛嬬來があります。
また、云エ`ジェントは、ブラウザの範^秤烏を敗函する朕議とみられるファイルの伏撹も返しました。これらの返隈はいずれも、蛍裂鵑離汽鵐廛襪砲いて鳩gにブロックされることが鳩範されています。

醍狭惚恭のランサムウェア貨C嬬

醍狭惚恭 Managed Detection and Response (MDR)のざ返により、云蛍裂鵑離汽鵐廛襪砲いて、吭あるスクリプト試強にv銭する鹸方の好鎚峽┐蒙協されました。醤悶議には、システム秤烏のЪ、寥賀試強、音蕪な永看敬艶姻皆鞄艶鉛鉛のg佩、スケジュ`ルタスクの恬撹などが根まれており、g佩粁竣からポストエクスプロイト粁竣に崛るまで、レ袈なざの辛篇晒が辛嬬であることが鳩範されています。

さらに、醍狭惚恭のネットワ`クセンサ`は、コマンドΕ灰鵐肇踪`ルC2宥佚にvする嗤燭平敏來をgFしました。ネットワ`クテレメトリに児づく返により、C2のビ`コン宥佚パタ`ン、マイナ`のチェックイン宥佚、音なDNSアクティビティなどが蒙協され、マルウェアのg佩rにおける宥佚咾琉冦佞勃慴なコンテキストを原紗しています。

潤胎

云距砲ら誼られた潤惚は、粥鴛がマルウェの恬撹宀蚊を寄させたことと揖扮に、そのスピ`ドを寄きく紗堀させている泣にあります。蝕kにかかる坐Δ肇灰好箸力受は、蒙に于璃レベル詰?嶄殻業のアクタ`にとってg喘レベルの蝕kへのハ`ドルが和げています。これは醐仟議なマルウェアの鞠魁というよりも、マルウェア蝕kそのものへのアクセスが寄し、紗堀していることを幣しています。

云蛍裂の潤惚、この篁はすでにg暦レベルで屬貶爾瓩討い襪海箸鳩範されました。デ`タセット畠悶を宥じて、編佩危列をRり卦す蝕kプロセスがQ霞されており、音頼畠で強恬しないサンプルが贋壓する匯圭で、g喘議なインフォスティ`ラ`、リモ`トアクセスツ`ル┯藉^妝、ランサムウェアの更撹勣殆、晦庄稼顎恰鬚吋ぅ鵐廛薀鵐箸悗判晒したサンプルも鳩範されています。

こうした{璃h廠の篁にもかかわらず、契囮迦の單了來が払われるわけではありません。マルウェアが返咾秤_kされたか、AIによって伏撹されたかにvSなく、その咾榔悗査里蕕の侘で辛晒されます。これらのQyポイントは、契囮箸砲箸辰寅きAき嗤燭返シグナルであり、サイバ`キルチェ`ンの光粁Aに冽って謹啜弔暴Mみ栽わせ、悶狼議に蛍裂することで互い森をk]します。gHに云蛍裂では、醍狭惚恭のテレメトリと肝弊旗の返?契囮モデルにより、マルウェアの婢_プロセスにおける}方の粁Aで嗤燭淵バレッジが_Jされました。

g婬弔篇Q泣からの潤胎は苧_です。AI屶址侏マルウェアにする恷も嗤燭燃崗A議な貨は、卆隼として謹啜跳績にあります。互業な嚠契C嬬、返、そしてエンドポイント?ネットワ`ク?クラウドを罪僅した辛來は、この寄しAける{璃に鬉垢襪Δ┐撚賛蒜靴片殆です。

原h

盃墾峺炎┗或遺

廣芝艮哨譽櫞`トには、契囮朕議で聞喘することを念戻とした字裏な室宝議峺炎が根まれています。これらの峺炎や返隈を好陳慎弔琶荒辰靴覆い任ださい。

意艶鉛艶乙姻温馨ボットト`クンЪ扮泣で嗤燭覆發裡

Token
Associated Family
6542741914:AAHmV_V5ecICjXaQzwan3Gf6_kz4k2oI3nc UltimateDiscordStealer
7783894445:AAFa4sP1oV8_oVxU2R8rdFt7KhSrDM1WS3k Polymorphic engine RAT
8000470850:AAHyT_Gwj6685m2I5ozXvtOfKEetCzFHcgw French Telegram RAT
8560781579:AAEUDh85VzbLprw5-LhAjxmxqQU62awFbsE NyxStealer v1
8208206890:AAEtzuW4hmQFHTxTIOBugdICEciLB2s3uzE NyxStealer v2

Discord Webhooks

Webhook ID Associated Family
1395054734787743834 needhelp7 OBLITERATOR (live at collection)
1465066143516459277 INFERNAL GRABBER 9000 (live at collection)
1466914664373026817 TroyStealer (primary)
1466914033511694512 TroyStealer (secondary)
1448889380151365694 XOR-encrypted stealer
1474984647388565554 Roblox Logger

ファイルシステム、レジストリ、および喟A晒にvするア`ティファクト

Artifact Value Family
Directory %LOCALAPPDATA%\nyx-local\ NyxStealer family
Directory %APPDATA%\Roaming\pika\ Pika Dropper
File %SystemRoot%\System32\drivers\BlueSkyInject.dat BlueSky Inject
File pattern %Drive%\System32\Cache\Volatile\sys_*.dat BlueSky Inject
File (Linux) /usr/local/bin/.deepseek_* (multiple modules) deepseek_rootkit
File (Linux) /tmp/deepseek.log deepseek_rootkit
File masquerade sihost32.exe in System32 sihost32 dropper
Scheduled Task D0MINAG0N D0MINAG0N
Scheduled Task HiddenOptimizer / WindowsUpdateManager Pika Dropper
Scheduled Task WinNetObject sihost32 dropper
Scheduled Task BlueSkyInject / BlueSkyInject Maintenance BlueSky Inject
IFEO Hijack utilman.exe ★ sihost32.exe (login screen trigger) sihost32 dropper
Winlogon Shell cmd.exe /c exit (replaces explorer.exe) BlueSky Inject
Registry Run SysHelper sihost32 dropper
Registry Run WinMaintenance / SysOptimizer / MasterOptimizer Pika family
Registry Run WindowsHelper / SystemService RAGE MODE

 

デ`タ古勣

額粥檎粥ル`ルセットおよび奮潤惚

YARA Rule Name Signal Type Matches
AI_Gen_EmojiInCode_Batch Emoji characters in BAT/script code 30%
AI_Gen_PyInstallerLLMPayload_Python LLM-generated Python in PyInstaller packages 18%
AI_Gen_EmojiInCode_Generic Emoji in any executable code context 9%
AI_Gen_LLMApiAbuse_MultiPlatform Runtime LLM API integration patterns 8%
AI_Gen_HardcodedLLM_APIKeys Hardcoded AI provider credentials in code 7%
AI_Gen_ResidualTraces_Generic LLM residual markers and disclaimers 5%
AI_Gen_VerboseComments_Batch Comment density exceeding code density 5%
AI_Gen_LLMPowered_RAT_DotNet .NET RATs with LLM-generation signatures 4%
AI_Gen_SuspiciousCloudImplant_Generic Cloud/Linux LLM-generated implants 3%
AI_Gen_WormGPT_PowerShell_Scaffold WormGPT-style PowerShell scaffolding 1%

 

云{砲粘_JされたYARAマッチのうち、92のスクリプトベ`スのファイルを返啖嵶の鵑箸靴鈍x協しました。 x協にあたっては、麼勣なスクリプト冱ZPython、DOSバッチ、JavaScriptNode.js、VBScript、PowerShellをW_することに紗え、仟ミ圓里△襦△泙燭藁鷂罎咼僖食`ン、さらに蒙羿弔淵▲肇螢咼紿`ション峺砲魍屬張汽鵐廛襪枠しています。

マルウェアファミリ`クラスタ`

麼勣な14のマルウェアファミリ`クラスタ`について、光ファミリ`を于璃レベル、聞喘冱囂、字嬬タイプ、粥鴛のv嚥彜趨のQ泣から屁尖した古勣燕を恬撹しています。

Family / Cluster Type Language Severity AI Role
NyxStealer / TroyStealer cluster Infostealer MaaS JS/Node.js CRITICAL Scaffold + iteration
D0MINAG0N Worm / Wiper / RAT PowerShell/BAT CRITICAL Structural scaffold
Russian C2 Suite (deepseek_) MaaS C2 / Ransomware / Telegram RAT Python/BAT CRITICAL Architecture + Russian prompts
deepseek_rootkit Linux Rootkit / Miner / Worm Python CRITICAL Full generation (self-named)
Alastor 2025 VBScript Multi-Language Dropper VBScript HIGH Iterative multi-version builds
Pika BAT Dropper chain Staged GitHub Dropper BAT HIGH Numbered-stage scaffolding
PHANTOM_REALM / SHADOW_REALM BYOVD Framework / RAT Python HIGH Research + citation generation
Somalifuscator Loader Obfuscated Stage-1 Dropper BAT HIGH Third-party obfuscation tooling
WannaCry Clone / NIGHTMARE File Locker / USB Worm BAT HIGH (symbolic) Template generation
BlueSky Inject Disk Exhaustion + Explorer Kill BAT HIGH Full generation
BunnyKit v3.2.0 Indonesian Hacktivist Multi-Tool Python MEDIUM Module scaffolding
Nuclear YARA Trigger EDR Probe / Red Team Tool PowerShell MEDIUM Full generation
WindowsAudioService RAT Full-Featured Python RAT Python HIGH Architecture + AMSI bypass
Fantastical Malware Cluster Non-functional LLM Output Python LOW Hallucinated / wish-fulfillment


扮狼双蛍下

DeepSeek R1は2025定1埖20晩にリリ`スされ、その瘁の弊順議な旋喘寄とともに、揖モデルの喘も識しました。 吭あるサンプルの奮方は、2025定2埖から2026定2埖までの蛍裂豚gを宥じて互い邦覆罵寅討靴討い泙后

Month Malicious Sample Submissions*
February 2025 155
March 2025 1441
April 2025 1632
May 2025 1881
June 2025 1793
July 2025 2003
August 2025 2454
September 2025 1751
October 2025 1453
November 2025 1823
December 2025 2150
January 2026 2049
February 2026 1321

☆芝墮されている周方は、メタデ`タの崙埃により、v銭するすべてのサンプルを頼畠には郡啌していない辛嬬來があります。

歌孚ハッシュ

SHA-256
0e7802eeaca406ead3740d2eeacbb786b75e026212ec0c65e0f2f89561940d2b
7a9e20192d7391826adc96574ddb2778e67783ac317f07a01de717ab6f2955fe
8471257186db7db30d74816409fa09a09898ee099e7e0d1ad015546975e53a8f
b954ba7bca64b0f9bb98d61cd752859bd6edbcbf5052e75605a3644006ee9fd3
66a6ee009bf2de7703319a0e8523914822e28d88c2b755f30aa479a8d9c1a4ce
d9c7314568e03ff1f4c6e6ece56bdd46c9ea94ec37ba9fce56f707a24ebb1e93
4f94977a0d43789f66269578a6325f24a513aaef82c3334094448918cf9ad184
窒夭並
云レポ`トにおけるアトリビュ`ション┨綴悶の蒙協は、鷂翔晉gr泣における醍狭惚恭 Labsのuに児づくものであり、仟たな秤鵑砲茲筝される辛嬬來があります。 また、{璃アクタ`の蒙協、vS來、吭蹐哩vする峰は蛍裂貧の盾であり、隈議並gを幣すものではありません。云レポ`トは秤麑畊を朕議としており、返や契囮を隠^するものではありません。契囮の嗤塵圓蓮↓h廠、O協、旋喘辛嬬なテレメトリによってなります。

About 醍狭惚恭 Labs

醍狭惚恭 Labsは、セキュリティ冩梢宀、デ`タサイエンティスト、セキュリティ_kエンジニアからなるTチ`ムです。仟たに竃Fする{璃や好蔦澆哩vする恷枠極のリサ`チを佩い、AIおよびC亠僥を試喘した互業な{璃返モデルの_k?個鋲に函りMんでいます。さらに、醍狭惚恭のソリュ`ションにおける返スピ`ド、スケ`ラビリティ、@A議な娼業鯢呂鰺鈍Mしています。醍狭惚恭 Labsは、揖芙の人児Pにとどまらず、レくセキュリティコミュニティ畠悶にして、弊順邦覆離札ュリティイノベ`ションを戻工しています。

Share this post: