リレー型マルウェア:偽のAIミーティングアプリがWeb3求職者のCryptoウォレットを盗む

リレー型マルウェア:偽のAIミーティングアプリがWeb3求職者のCryptoウォレットを盗む

2026/07/30 12:05:00

カスタム画像

偽のAI面接がWeb3プロフェッショナルを標的にし、暗号資産を盗むマルウェアを配布

SlowMistのセキュリティ研究者は、偽の採用プロセスを通じてWeb3プロフェッショナルを標的とする高度な情報窃取キャンペーンを特定しました。攻撃者は採用担当者を装い、面接を手配し、候補者をrelay.lcというウェブサイトに誘導します。このサイトは、RelayというAI搭載のミーティングプラットフォームを推奨しており、リアルタイムの文字起こし、共同ノート、AI生成の要約、WindowsおよびmacOS用のデスクトップクライアントといった機能を提供していると主張しています。
 
候補者がインストーラーをダウンロードして実行すると、ブラウザの資格情報、数十の拡張機能からの仮想通貨ウォレットデータ、macOSキーチェーンの内容、Telegramセッション、およびシステム情報の抽出を目的としたマルウェアが展開されます。このキャンペーンは、コミュニティからの報告を受けてMistEyeによって検出され、インストーラーの詳細な静的分析が行われました。この作戦は、攻撃者が社会工学とプラットフォーム固有の技術的トリックを組み合わせて、標準的なセキュリティ警告を回避し、通常の採用プロセスに参加していると信じる求職者から高価値な仮想通貨関連データを収集する方法を示しています。

偽の採用担当者の接触が感染の準備を整える

攻撃者は、プロフェッショナルなネットワークやメッセージプラットフォームを通じてWeb3の専門家に連絡し、合法的に見える職務の面接を提案します。これらの通信では、ブロックチェーン開発者、セキュリティ研究者、またはエコシステム専門家向けに調整された、信頼性のある企業名と職務内容が引用されます。初期のやり取りの後、リクルーターは候補者に次のステップとしてrelay.lcに移行するよう指示し、そのサイトをビデオ面接に必要なツールであると提示します。このウェブサイトは、Relayを高度なAIコラボレーションプラットフォームとして説明する洗練されたマーケティング言語を表示し、主要なデスクトップOS用のダウンロードリンクも備えています。このアプローチは、リモート採用には専用のミーティングソフトウェアが使われることが一般的であるという期待を悪用し、候補者がドメインやインストーラーを精査する可能性を低減します。
 
不審な行動に関するコミュニティからの報告を受けて、MistEyeはこのサイトを高リスクと分類し、配布ファイルの完全な技術的レビューを開始しました。パッケージ内に本物のミーティング機能が一切存在しないことから、このプレゼンテーション全体がその後のペイロードを配信するための手段であることが確認されました。研究者は、リモート技術面接という文脈においてソフトウェアのインストールを求める要請が通常に感じられるため、ソーシャルエンジニアリングが成功すると強調しています。したがって、被害者が進むと、単に潜在的な雇用者との会話の準備をしていると信じて、マルウェアに初期の侵入ポイントを提供することになります。

リレーのウェブサイト設計は、正当なコラボレーションツールを模倣しています

relay.lcのパブリックページは、確立された生産性アプリケーションの視覚的・テキスト的なスタイルを慎重に再現しています。説明文にはリアルタイム音声書き起こし、共有ノート取り、自動アクションアイテム生成、シームレスなデスクトップクライアントが強調され、現代的なAI強化型ミーティングサービスという印象を与えています。WindowsおよびmacOS用のダウンロードボタンが目立つ位置に表示され、参加にはインストールが標準的な前提条件であるという認識を強化しています。表面的なページには、文法ミスやブランド情報の不完全さなどの明らかな赤信号は見られず、これはサイトが軽いチェックを通過するのに役立っています。しかし、ファイルを入手した後、検査すると、どちらのインストーラーにも機能するミーティングアプリケーションが含まれていないことが明らかになります。
 
Windowsパッケージは、Electronフレームワークを基に構築されたNSIS自己解凍実行ファイルであり、進捗インターフェースを表示するのみである。一方、macOSのディスクイメージは、Finderがデフォルトで非表示にするディレクトリに実行ファイルを隠している。コードの静的解析では、正当なコラボレーション機能は一切見られず、データ収集とネットワーク送信のためのルーチンのみが存在する。マーケティングでの提示内容と実際のバイナリ内容とのこの乖離が、このキャンペーンの有効性の中心である。すでに採用プロセスに時間を投資した求職者は、より深く検証せずにインストール手順を完了しやすい。したがって、この設計は視覚的な正当性と心理的コミットメントの両方を活用して、ターゲットとした専門家間での感染率を高めている。

macOSのインストールパスがクォラント保護を無効化します

macOSでは、ダウンロードされたディスクイメージに「Installer.file」とラベル付けされた短いシェルスクリプト、Terminalへのショートカット、および実際の5.2 MBの実行ファイルを格納する非表示ディレクトリ「.back」が含まれています。ユーザーには、Terminalを開き、スクリプトをウィンドウにドラッグしてEnterキーを押すよう指示されています。スクリプトは、非表示のバイナリを一時的な場所にコピーし、xattrコマンドで拡張属性を削除し、実行権限を付与した上で、nohupを使用してバックグラウンドで静かに起動します。クォラントイン属性の削除により、インターネットからダウンロードしたファイルを初めて開くときに通常表示されるmacOSの警告が無効化されます。システムの脆弱性は必要なく、ユーザー自身が保護機能を無効化するコマンドを実行します。
 
実行されると、ペイロードは「アプリケーションエラー」としてスタイル化されたAppleScriptダイアログを表示し、現在のmacOSバージョンとの互換性の問題を主張してシステムパスワードの入力を要求します。入力されたパスワードは、ログインキーチェーンデータベースのコピーと共に収集され、後で送信されます。ログインキーチェーンは通常、同じパスワードでロック解除されるため、この組み合わせは暗号化されたデータとその復号化手段を両方提供します。追加の収集ルーチンは、ブラウザストア、ウォレット拡張機能、Telegramセッションファイル、および回復フレーズやキーを含む可能性のあるAppleノートのコンテンツを対象としています。このプロセスは、長期的な再起動永続性を確立するのではなく、単一の実行内でデータの外部送信を完了することを目的としています。

Windowsパスはシミュレートされた進行状況と昇格された権限に依存しています

Windowsインストーラーは、実際のダウンロードまたは検証アクティビティとは無関係に、ランダムなタイマーに従って進むブランド化された「更新中」のプログレスバーを表示します。「コアコンポーネントを読み込んでいます」や「ローカルファイルを検証しています」などのステータスメッセージは、バーが80%に達するまで機械的に切り替わります。このしきい値に達すると、コードは管理者権限を要求し、名前がupdater.exeの116MBの署名されていないバイナリを非表示で起動するPowerShellコマンドを発行します。権限昇格されたプロセスはまず、自身をユーザーのAppDataディレクトリ内の非表示場所にコピーし、レジストリのRunキー、RunOnceキー、およびスタートアップフォルダーにエントリを作成して、Windows Updateコンポーネントのように見せかけます。
 
永続性を確保した後、マルウェアは実行中のChromeおよびBraveプロセスをスキャンし、ロック解除されたウォレット拡張機能に関連するパラメータを抽出して、マシン識別子とともに送信の準備を行います。同じペイロードには、ブラウザの資格情報、クッキー、Telegramデータ、およびシステム情報の収集モジュールが含まれています。進行状況インターフェイスは実際のアクティビティを反映しないため、ユーザーはインストールが通常のソフトウェア更新から逸脱していることに視覚的な手がかりを持ちません。継続中のインタビューによる社会的圧力と更新画面の親しみやすい外観が組み合わさることで、権限昇格のプロンプトが完了しやすくなります。管理者権限が付与されると、マルウェアは再起動後も永続化できるようになり、保護されたプロセスメモリにアクセスできるようになります。

ウォレット拡張機能は主要な仮想通貨クライアントを対象としています

マルウェアは、ブラウザ拡張機能の識別子の広範なマッピングテーブルを埋め込み、コード内で数百回参照されます。このリストには、MetaMask、Phantom、Trust Walletなどの人気のある仮想通貨ウォレットや、1Password、LastPass、Proton Pass、Dashlaneなどのパスワードマネージャーに対応する286個の固有のIDが含まれています。両方のオペレーティングシステムで、収集ロジックはChrome、Brave、Edge、Arcから保存されたパスワード、クッキー、セッショントークン、自動入力データを抽出します。ウォレット固有の拡張機能については、資金を引き出すために使用できるロック解除状態や保存された回復情報を探します。Windowsでは、プロセスメモリスキャンは、アクティブなウォレットセッションを保持している可能性のあるChromeとBraveのインスタンスに焦点を当てます。
 
ターゲットの広範囲性により、1回の成功した感染で複数のウォレットや認証情報ストアが同時に侵害される可能性があります。利便性を重視してブラウザベースのウォレットを使用している専門家や、システムアプリケーションに関連するメモを保存しているユーザーは、さらされるリスクが高まります。この設計は選択的な盗難ではなく、迅速かつ包括的な収集を優先しており、侵害されたマシンごとの価値を最大化します。セキュリティチームは、パスワードマネージャー拡張機能の組み込みにより、純粋な仮想通貨資産を超えて広範なアカウント乗っ取りが可能になると指摘しています。

キーチェーンとTelegramセッションの盗難が被害を拡大

ブラウザデータに加え、macOS版はログインキーチェーンデータベースを読み取り、偽のダイアログを通じて取得したパスワードと組み合わせます。これらの情報が成功裏に送信されると、保存された資格情報がリモートで復号可能になります。tdataディレクトリ内のTelegram Desktopのセッションファイルも標的とされています。これらのファイルを保有することで、攻撃者が制御するデバイス上でアクティブなセッションを復元できます。Appleノートのコンテンツは、アカウントとフォルダを巡回してノート本文をHTMLファイルとして保存することで収集されます。ユーザーがそこにシードフレーズやAPIキーを記録している場合、リスクが生じます。
 
ハードウェアUUID、IPアドレス、国などのシステム識別子が、被害マシンのファイingerprintingに収集されます。Windowsでは、永続化メカニズムにより、初期のインタビュー期間が終了後も収集ルーチンが継続されます。認証情報、セッション、ノートデータの組み合わせは、プロフェッショナルなチャットでの被害者のなりすましや、連絡先に対する二次攻撃を含む、さらなる侵入の複数の経路を生み出します。研究者は、このマルチベクター手法が、高価値なWeb3ターゲットに最適化された現代の情報収集型マルウェアの典型的な特徴であると強調しています。

長期的なmacOSの永続性の欠如により、一部のリスクが制限されます

macOSサンプルの静的分析では、LaunchAgents、LaunchDaemons、または再起動後に残存する他のメカニズムの痕跡は見つかりませんでした。nohupによる起動により、Terminalを閉じてもプロセスは継続しますが、システムの再起動により終了します。この設計選択は、ライブインタビューの期間中に迅速にデータを外部に送信することを優先し、持続的な存在を犠牲にしていることを示唆しています。一方、Windows版では、3つの異なる永続化手法に手間をかけています。この差異は、プラットフォーム固有の制約や、隠蔽性と信頼性との間の計算されたトレードオフを反映している可能性があります。
 
異常を検出した直後に再起動した被害者の場合、macOSの感染は最初のセッションで収集されたデータに限定される可能性がある。しかし、対策前にウォレットが空にされれば、Keychain、ブラウザ、Telegramのデータの初期収集でも回復不可能な損失が発生する可能性がある。永続性が欠如しているからといって、ホットウォレットやブラウザ拡張機能に保管されている資金に対する即時の脅威が軽減されるわけではない。オペレーターは、Appleシステム上でよりシンプルで検出されにくいペイロードを実現するために、運用期間を短くすることを受け入れているようである。

コミュニティレポートがMistEyeの調査をTriggerしました

MistEye、SlowMistのWeb3脅威インテリジェンスプラットフォームは、完全な分析が開始される前から、疑わしい面接ソフトウェアに関するコミュニティからの通知を受け取りました。システムはrelay.lcを高リスクとフラグ立て、セキュリティチームはリモートインフラと通信せずに、両方のインストーラーを取得して逆コンパイルしました。スクリプト、Electronインターフェース、埋め込まれたバイナリのソースレベルのレビューにより、正当なミーティング機能の不在と、広範な収集ルーチンの存在が確認されました。
 
得られた技術レポートには、正確なファイル構造、デコードされた文字列、対話テキスト、および永続化パスが詳細に記載されており、防御側に具体的な指標を提供します。2026年7月29日の調査結果の公開により、セキュリティチャネル間で迅速に情報が拡散されました。この事例は、Web3の脅威に焦点を当てた専門的な監視とコミュニティによる報告の組み合わせの価値を示しています。早期検出により、キャンペーンが無抵抗に活動できる期間が制限されました。関連するドメインや、新しいブランド名で登場する可能性のあるバリエーションペイロードについても、継続的な監視が行われています。

インタビューに基づく暗号資産盗難キャンペーンの広範なパターン

Web3分野では、求職プロセスを悪用するキャンペーンが繰り返し登場しており、偽の面接アプリや文書署名ツールを用いて情報盗取ツールを配布することが多い。以前のバージョンは、MeetenやGrassCall、または一般的な会議ブランド名を使用し、同様の社会工学的手法に依存していた。Relayオペレーションは、AIテーマのブランド化とプラットフォーム固有のインストール演出を取り入れることで、このアプローチを洗練させている。ブラウザウォレットとセッションデータへの一貫した注目は、アクティブな開発または取引環境を維持するプロフェッショナルの間で流動資産が集中していることを反映している。
 
セキュリティ研究者は、単一の成功した攻撃が誘いの作成コストに対して大きなリターンをもたらすため、経済的インセンティブが依然として強いと観察しています。防御意識は向上していますが、新しいドメインや洗練されたインターフェースの継続的な導入により、この手法は有効性を維持しています。リモートで雇用を行う組織は、認証済みの会議プラットフォームを標準化し、応募者が提供するソフトウェアのインストールを禁止することを推奨します。個人の応募者は、面接ツールのダウンロードを求めるあらゆる要請を、独立した検証を必要とする高リスクのシグナルと捉えることで利益を得られます。

ソフトウェアインストールの罠に対する実用的な対策

候補者は、不審なメッセージに頼るのではなく、公式な企業チャネルを通じて採用担当者の身元を確認することで、リスクを減らすことができます。ミーティングリンクは、偽称される雇用主に関連する認識されたドメインからのみ発信されるべきです。面接前にデスクトップソフトウェアのインストールを求める任何の要請には、即座に疑念を持ち、そのアプリケーションとその発行元を独立して調査する必要があります。インストールプロセス中に表示されるダイアログには、システムパスワードを入力してはいけません。ハードウェアウォレットとコールドストレージの実践は、ブラウザベースの盗難の影響を制限します。
 
ブラウザ拡張機能の定期的なレビューと未使用のウォレットクライアントの削除により、攻撃面はさらに縮小されます。面接を進める必要がある場合、候補者は代替の検証済みプラットフォームを提案し、検証できないインストーラーは拒否できます。これらの対策はすべてのリスクを排除するものではありませんが、迅速で検討されないコンプライアンスに依存する攻撃者の運用コストを上昇させます。Web3企業のセキュリティチームは、同様のガイドラインを候補者とのコミュニケーションテンプレートに組み込むことができます。ソーシャルエンジニアリングの要素が技術的なペイロードと同時に進化するため、継続的な教育が不可欠です。

採用活動が活発化している市場の状況

ブロックチェーンに関する専門人材への需要は、開発、セキュリティ、エコシステム関連の役割において、リモート採用の活発な継続を支えています。本物の高給与ポジションの存在は、なりすましの温床を生み出しています。攻撃者は、正当なリクルーターが発信する大量のアプローチを利用し、プロフェッショナルなネットワーキングの背景ノイズに紛れ込みます。Web3の多くの求人が特徴とする給与範囲とリモートファーストの構造は、専用の面接ツールの使用をさらに一般的にしています。Relayキャンペーンは、候補者が柔軟性を示す意欲が高い瞬間に、現実的で妥当な技術的要件を提示することで、この環境を利用しています。
 
機関投資家のデジタル資産への参加が拡大するにつれ、企業の資格と個人の仮想通貨資産を両方保有する専門家の層が増加し、成功した感染ごとの報酬の可能性が高まっています。そのため、セキュリティ上の配慮は後から追加されるものではなく、採用プロセスそのものに不可欠な部分となっています。面接のための明確な検証手順を公表する企業は、候補者が正当なプロセスと悪意のあるプロセスを区別するのを助けます。正当な機会と機会主義的な犯罪との相互作用は、この分野での求職者にとっての現在のリスク環境を形作っています。

防御者のための指標と検出の機会

静的解析により、防御ツールに組み込むことができる複数の具体的な指標が得られます。仮想会議ディスクイメージ内に署名されていない実行ファイルを含む.backディレクトリが存在することは異常です。Windowsでは、ランダムに進むElectronの進行状況インターフェースと、その後に権限昇格を要求する署名されていないupdater.exeが組み合わさることは特徴的です。デコードされた文字列に記載されたネットワーク宛先と、特定のextension-IDテーブルは、さらに検出シグネチャを提供します。隔離属性の削除に続いてKeychainへのアクセスや、偽装されたスタートアップフォルダーエントリの作成を検出する行動監視により、進行中の感染を特定できます。
 
更新プロセスを装って隠蔽バイナリを起動するPowerShellコマンドを監視するエンドポイント検出ルールが、さらに一層の防御を提供します。業界グループ間でのこれらの指標の共有は、集団的防御を加速します。多数のリモート技術面接を処理する組織は、会議ツールのブランド名に関連する新規登録ドメインをネットワークレベルでブロックすることで恩恵を受けられます。SlowMistの発見結果の迅速な配信は、既にセキュリティプラットフォームで使用される脅威インテリジェンスフィードの充実を始めています。観察された変異体の継続的な逆コンパイルにより、今後も指標セットが洗練されていきます。
 
KuCoinは9周年を記念して、独占的な報酬、取引アクティビティ、期間限定オファーが満載の特別プラットフォームキャンペーンを開催中です。取引所が9年間の成長とイノベーションを祝うこの機会をお見逃しなく。今すぐ公式キャンペーンページをご覧ください:
 

カスタム画像

結論

リレー・キャンペーンは、採用中に発生するすべてのソフトウェアダウンロード要求を潜在的な攻撃ベクターとして扱う必要性を強調しています。アクティブな開発環境を維持している専門家や、ブラウザウォレットに大量の資産を保有している人々は、個人的なリスクが高まります。主要な資産にはハードウェアウォレットを使用し、面接用デバイスと資産管理システムを厳密に分離し、ブラウザ拡張機能を定期的に監査することが、実用的な基本的な対策となります。企業は、確認済みの面接手順を公開し、採用担当者が候補者側でのソフトウェアインストールを一切要求しないようトレーニングすることで、集団的なリスクを軽減できます。
 
プラットフォーム特有の騙しの技術的洗練度は、経済的リターンが魅力的である限り、攻撃者が洗練されたソーシャルエンジニアリングパッケージに引き続き投資し続けることを示している。新しいバリアントに対応するためには、セキュリティ研究者、コミュニティの報告チャネル、および採用企業間の継続的な協力が不可欠である。MistEye分析で記録された特定の手法を理解することで、個人およびチームは感染チェーンを最も初期の段階で遮断できるようになる。この事例は、Web3分野において、プロフェッショナルな機会と標的型盗難の境界がますます曖昧になっており、採用プロセスに参加するすべての者がそれに見合った警戒を怠らないことが求められていることを最終的に浮き彫りにしている。

よくある質問

リレー型マルウェアは、どのようにしてWeb3の求職者に最初に到達するのですか?

攻撃者は採用担当者を装い、専門家に面接の招待を送信します。連絡を確立した後、彼らは候補者をrelay.lcウェブサイトに誘導し、それをビデオ面接に必要なプラットフォームであると提示します。AIトランスクリプションとコラボレーション機能の洗練された説明により、この要請は通常の手続きのように見え、多くの被害者がさらなる確認を行わずにインストーラーをダウンロードして実行してしまいます。
 

マルウェアはどのような特定のデータを収集しようとしていますか?

ペイロードは、Chrome、Brave、Edge、Arcの保存されたブラウザパスワード、クッキー、自動入力データを標的にし、286の仮想通貨ウォレットおよびパスワードマネージャーエクステンションの識別子を収集します。macOSでは、ユーザーが提供したパスワードとペアになったログインキーチェーンデータベース、Telegramセッションファイル、Appleノートのコンテンツ、およびシステム識別子も収集します。Windowsでは、ロック解除されたウォレットパラメーターのプロセスメモリスキャンを追加し、永続化メカニズムを確立します。
 

macOSのインストールでは、なぜユーザーにファイルをTerminalにドラッグするように指示されるのですか?

ターミナルステップでは、隠された実行ファイルをコピーし、そのクォータリティ属性を削除して、静かに起動する短いスクリプトが実行されます。クォータリティフラグを削除すると、インターネットからダウンロードしたファイルを開く際に通常表示されるmacOSの警告が無効化され、マルウェアが通常のユーザー確認ダイアログなしで実行可能になります。
 

Windows版は、正当なアップデートの錯覚をどのように作り出しているのですか?

Electronベースのインターフェースは、実際のダウンロードまたはインストール活動とは無関係なランダムなタイマーに従って進捗バーを進ませます。ステータスメッセージは、バーが80パーセントに達するまで自動的に切り替わります。その後、PowerShellコマンドが管理者権限を要求し、隠された二次バイナリを起動します。
 

盗まれたキーチェーンデータは、攻撃者によってすぐに使用できますか?

はい。マルウェアは、ログインキーチェーンデータベースのコピーを偽のダイアログにパスワードと組み合わせます。キーチェーンは通常、同じパスワードでロック解除されるため、リモートの操作者は暗号化された資格情報ストレージとそれを復号化するための鍵の両方を受け取り、保存されたパスワードやその他の秘密情報にアクセスできるようになります。
 

Windowsマルウェアはどのような永続化手法を用いていますか?

権限昇格後、ペイロードはAppDataの隠し場所に自身をコピーし、レジストリのRunキー、RunOnceキー、およびスタートアップフォルダーに起動エントリを作成します。これらのエントリは、正当なWindows Updateコンポーネントに似せた名前で命名され、システムの再起動後にマルウェアが再起動できるようにします。
 
免責事項:このコンテンツは情報提供を目的としたものであり、投資アドバイスではありません。仮想通貨への投資にはリスクが伴います。必ずご自身で調査してください(DYOR)。
 

免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。