偽AI仮想通貨トレーダー、7つのウォレット拡張機能狙うパスワード窃取マルウェア

  • サイバー犯罪者は、偽のAI取引アシスタントを使ってNeedle Stealerを配布した。
  • Needle Stealerは、7つのChromium用ウォレット拡張機能を認証情報収集画面の偽コピーに置き換えた。
  • HPは2026年4〜6月にこのキャンペーンを確認し、9月17日に調査結果を公表した。

サイバー犯罪者は、偽のAI仮想通貨取引アシスタントとしてtradingclaw[.]proを宣伝し、7つのChromiumブラウザ用ウォレット拡張機能を標的とするマルウェア「Needle Stealer」を配布した。対象となったのは、Phantom、Trust Wallet、Atomic Wallet、Coinbase Wallet、OKX Wallet、MetaMask、Tonkeeperである。HP Wolf Securityは、2026年9月17日に公表した脅威レポートでこのキャンペーンを記録した。同レポートは2026年4〜6月に確認された脅威に基づいており、CryptoSlateは9月18日に調査結果を報じた。検索エンジン汚染と有料広告によって誘導された被害者は、Microsoft署名済みのOLE/COM Object Viewer実行ファイルと悪意あるDLLを含むZIPアーカイブにたどり着いた。信頼できそうに見えるプログラムを実行するとDLLが読み込まれ、Needle Stealerが復号され、プロセス・ハロウイングによって正規プロセス内で動作した。マルウェアは標的のウォレット拡張機能を偽のコピーに置き換え、ウォレットID、偽のログイン画面に入力されたパスワード、シード情報を収集するとともに、攻撃者が管理するインフラに接続した。HPによると、突然のブラウザ再起動やウォレットへのログイン要求が再び表示されることは、拡張機能置き換え技術の兆候となり得る。同社のレポートは、保護された仕事用コンピューターからモバイル端末へ標的を移す可能性がある手口として、PDF請求書に埋め込んだQRコードを使うフィッシングについても説明した。HPは、より広範な脅威情勢を、ブラウザデータの収集を目的とする、商用提供型の情報窃取マルウェア「Phantom Stealer」と関連付けた。この活動は、CoinbaseやMetaMask、またはそれらの公式拡張機能への侵害ではなく、エンドポイントの侵害から始まった。HPは、キャンペーン全体の被害者数や仮想通貨の損失総額を明らかにしていない。不審なAI取引ツールをインストールしたユーザーは、その端末上のウォレットが侵害された可能性があると考え、クリーンな端末から資金を移し、トークンの利用許可を取り消したうえで、確認済みの入手元からのみ拡張機能を再インストールすべきである。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。