🔥 この記事の詳細
2026-09-22 更新
C
月内に

Node.jsで開発された新しいRAT「ChainScript」

脆弱性🌐 英語ソース📰 3記事🌐 3 countries
🇮🇹 Italy · 🇹🇭 Thailand · 🇺🇸 US
📅 2026-09-22📰 thaicert
📌 一言でいうと
Node.jsで開発された新しいRAT「ChainScript」が発見されました。このマルウェアはClickFixキャンペーンを通じて配布され、Polygonブロックチェーン上のスマートコントラクトをC2サーバーの住所管理に利用する「EtherHiding」という高度な隠蔽技術を用いています。攻撃者はSpotifyやZoomなどの正規ソフトを装ったインストーラーを配布し、ユーザーに悪意のあるコマンドを実行させます。
🔍該当判定
  • 社員が、偽の更新画面などで指示されたコマンドをコピーして、コマンドプロンプトやPowerShellで実行した心当たりがある
  • Spotify、Zoom Workplace、Microsoft Teamsなどのソフトを、公式サイト以外からダウンロードしてインストールした
  • 社内PCで、意図せず『msiexec.exe』というプログラムが動作し、不審なソフトがインストールされた形跡がある
  • 社内でNode.js環境を利用しており、身に覚えのない『app\src\index.js』というファイルが生成されている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 出所不明のウェブサイトで指示されたコマンドをターミナルやコマンドプロンプトで実行しない。 2. ソフトウェアは必ず公式サイトや正規のストアからダウンロードする。 3. EDR等のセキュリティ製品を導入し、不審なNode.jsプロセスの動作を監視する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】偽ソフト配布によるウイルス感染にご注意ください

お疲れさまです。情報システム担当です。
正規のソフトウェア(ZoomやSpotifyなど)を装い、パソコンを遠隔操作されるウイルス(マルウェア)を感染させる攻撃が確認されています。

ご協力をお願いしたいこと:
1. ウェブサイト上の指示に従って、コマンドプロンプトやターミナルに文字列をコピー&ペーストして実行しないでください。
2. ソフトウェアのインストールは、必ず社内で許可された方法または公式サイトから行ってください。

対応期限: 本日中(周知確認)
Subject: [Security Alert] Beware of Fake Software Installers

Dear employees,
We have observed attacks where malware is distributed by masquerading as legitimate software such as Zoom or Spotify to gain remote access to infected computers.

What we need from you:
1. Never copy and paste commands from a website into your terminal or command prompt.
2. Only download and install software from official sources or company-approved channels.

Deadline: Immediate