中国のAPTが正規サイトを模倣しChromeとWindowsのゼロデイ攻撃を実施
中国のAPTグループが、信頼できるウェブサイトを模倣し、ChromeとWindowsのゼロデイ脆弱性を利用して未文書のバックドアを展開するフィッシングキャンペーンを実施しました。この攻撃は2026年9月3日と4日に行われ、Google Chromeの未修正の脆弱性を利用しました。攻撃者は、香港の活動家を支援するよう呼びかける内容のフィッシングメールを使用し、ターゲットを攻撃者が制御するドメインに誘導しました。これにより、Chromeの脆弱性を利用した攻撃が成功し、CLEANGULPという新たなマルウェアが展開されました。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ 中国のAPTグループが、信頼できるウェブサイトを模倣してフィッシングキャンペーンを展開しました。
- ✓ 攻撃者はChromeとWindowsのゼロデイ脆弱性を利用し、未文書のバックドアを展開しました。
社会的影響
- ! この攻撃は、特にアジアの政府機関に対するサイバー攻撃の脅威を高めています。
- ! 社会的な活動家や団体を標的にすることで、言論の自由に対する圧力が強まる可能性があります。
編集長の意見
解説
正規サイトの“信頼”を踏み台に、Chrome→Windowsのゼロデイ連鎖で未文書バックドア「CLEANGULP」を投下する中国APTの新様式です
今日の深掘りポイント
- 信頼できるサイトのクローンを起点に、ChromeのV8 RCE→サンドボックス脱出→WindowsカーネルLPEというクライアント完全奪取の三段跳びが成立しています。ブラウザ隔離や高速パッチ適用の「体制」そのものが問われる案件です。
- テーマ性の強いフィッシング(香港支援の呼びかけ)でクリック率を上げ、「正規サイトに似せた外観」でURL警戒心を鈍らせる“Trust Pivot”の巧妙化が見えます。URL許可リスト偏重のゲートはこの型に弱いです。
- 未修正ゼロデイが絡むため、パッチ適用だけでは窓が閉じません。高リスク部門への一時的なRBI(リモートブラウザ分離)適用や、Chromeからの子プロセス生成監視など、運用で埋める“ゼロデイ・ギャップ”が鍵です。
- 新規バックドア「CLEANGULP」はC言語+MSVC、制御フローフラッティング等の難読化が報じられています。静的検知を捨て、振る舞い・親子関係・ネットワーク“地の文”での検知に舵を切るべきです。
- 国内企業の直接標的化が不明でも、同盟・提携・サプライチェーンを介した二次感染のレバレッジが高い事案です。人権・NGO・報道支援に関わる対外窓口はとりわけ保護対象です。
はじめに
9月3〜4日にかけて、中国関与が疑われるAPTが、正規ニュースサイトのクローンをホストし、ChromeとWindowsの未修正ゼロデイを鎖のように繋いで、未文書のバックドア「CLEANGULP」を植え付けたフィッシングキャンペーンが報じられています。誘引には「香港の活動家支援」を掲げたメールが用いられ、クリック先は攻撃者が支配するドメイン(IP: 96.9.125.52)だったとされています。ブラウザの一発RCEにサンドボックス脱出、さらにローカル特権昇格を畳みかけるフルチェーンで、クライアントは一息に支配されます。
本件は特定の政治テーマを装った標的型ですが、技術的手口は広く横展開が可能です。ゼロデイの“時間差”はどの組織にも等しく訪れます。日本のCISOやSOCにとっては、技術選定よりも運用レイヤでゼロデイを跨ぐための「即応・分離・検知」の三位一体をどう回すかが最大の焦点です。
深掘り詳細
いま分かっている事実(報道ベース)
- 攻撃時期は2026年9月3〜4日です。
- 香港の活動家支援を装ったスピアフィッシングメールで、攻撃者が制御するドメインへ誘導しています。
- 正規ニュースサイトのクローンが用いられ、IPアドレスは96.9.125.52と報じられています。
- Chromeの未修正ゼロデイ(V8タイプ混乱: CVE-2026-85046、V8サンドボックス脱出: CVE-2026-87491)と、WindowsカーネルのLPE(CVE-2026-85880)を組み合わせています。
- ペイロードは「CLEANGULP」と呼ばれる新規バックドアで、C言語+MSVC、制御フローフラッティングや間接呼び出しによる高度な難読化が指摘されています。
出典は以下の二次報道に基づきます(一次情報やベンダー公式アドバイザリは現時点で当編集部では未確認です):
編集部の視点(仮説と含意)
- Trust Pivotの深化です。メール文面の政治・社会テーマで心理的防壁を下げ、遷移先で「見覚えのあるUI」を見せることで、URLバーや証明書の細部確認を省略させます。メールセキュリティだけでなく、Webセキュリティ層が“正規に見える不正”に耐えられるかが問われます。
- フルチェーンの成立は、ブラウザRCE後の内製サンドボックスとOS境界の双方でゼロデイを保有していることを示唆します。これは運用側に「パッチでは追いつけない瞬間」が必ず生じる現実を突きつけます。高リスクユーザのブラウジングをRBIで外出しする、もしくはJIT依存軽減などの攻撃面縮小を“常設”する選択が、性能と可用性のトレードオフを超えて検討対象になります。
- CLEANGULPの難読化は、静的シグネチャや「既知名のマルウェア」ベースの検知を回避する古典的かつ有効な手法です。検知の主戦場は、ブラウザからのLoLBins(rundll32、regsvr32、mshta、wscript、powershell等)のスパウン、異常なハンドル操作、持続化の作成、未知ホストへのWeb C2といった“プロセス間関係”と“通信ふるまい”になります。
- 攻撃テーマの政治性から、国内の人権・報道・学術・外交窓口や、海外子会社・提携先の個人端末が踏み台にされるリスクが高いです。直接業務と関係が薄いからとガードを緩めがちな周辺組織ほど、狙われる順番が早いのが定石です。
脅威シナリオと影響
以下は報道を起点にした仮説的シナリオと、MITRE ATT&CKに沿った整理です。個々の戦術・技術は環境依存で変動しますが、ブルーチームの想定問答として実装に落とし込みやすい骨格を提示します。
- 初動
- スピアフィッシング(リンク)でクローンサイトへ誘導: T1566.002(Spearphishing Link)、T1656(Impersonation)
- クローンサイトでのドライブバイ/クライアント実行: T1189(Drive-by Compromise)、T1203(Exploitation for Client Execution)
- 実行・権限昇格
- Chrome V8 RCE→サンドボックス脱出: T1203(ブラウザRCE)、防御回避としてのサンドボックス迂回
- WindowsカーネルLPEでSYSTEM化: T1068(Exploitation for Privilege Escalation)
- 永続化・防御回避(仮説)
- レジストリRunキー、タスクスケジューラ等で持続化: T1060/T1053
- 難読化/パッキング、署名不備隠蔽: T1027(Obfuscated/Compressed Files and Information)、T1036(Masquerading)
- 偵察・横展開(仮説)
- ホスト情報・ドメイン調査: T1082(System Information Discovery)、T1016(Network Discovery)
- 認証情報窃取やLSASS読み取り(失敗時はMimikatz相当): T1003系(Credential Dumping)
- C2・窃取(仮説)
- HTTPSベースのWeb C2: T1071.001(Web Protocols)
- 文書・ブラウザデータの持ち出し: T1041(Exfiltration Over C2 Channel)/T1567(Exfiltration Over Web Services)
想定影響は以下です。
- クライアント完全奪取による賦活化された攻撃面(VPN資格情報、SaaSセッション、メッセージング等)のサイレント乗っ取りです。
- 社会・政治テーマを装うリクルーティングは、個人端末経由の企業資産侵害(BYOD/テレワーク)に波及しやすいです。
- 同盟・提携を介して、日本企業が“二番目の標的”として扱われる可能性が高いです。サプライヤ・海外拠点のハブ経由侵入は引き続き警戒すべきです。
セキュリティ担当者のアクション
“パッチが来るまで待つ”以外の打ち手を前提に、優先度順でまとめます。
-
直ちにやること(ゼロデイ・ギャップの橋渡し)
- 高リスク部門・個人(広報、人権・CSR、渉外、上級役員)のブラウジングをRBIに切り替えるか、仮想隔離系プロファイルへ一時移行します。可能なら社外サイトはRBI経由にフォースします。
- プロキシ/ファイアウォールでIOAを遮断します。
- 共有されたIOC(IP 96.9.125.52)は一時ブロックし、同IP通信の過去ログを遡及検索します。短命なインフラを想定し、同ASNや類似FQDNパターン、ドメイン年齢(新規登録)で拡張検知ルールを作ります。
- エンドポイントで「chrome.exeが以下を子プロセス生成したら高優先アラート」を有効化します: powershell.exe、cmd.exe、wscript.exe、cscript.exe、mshta.exe、rundll32.exe、regsvr32.exe、bitsadmin.exe、wmic.exe。
- ブラウザクラッシュや異常終了(Windowsアプリケーションエラー、イベントID 1000/1001相当)と、同時刻の未知ドメインへの外向通信を相関させるハンティングクエリを配信します。
-
パッチ適用と構成(修正が出次第、SLOで駆け抜ける)
- Chrome/Windowsの修正公開後、ゼロデイの扱いでSLOを最短に設定します(例: 社内標準パッチより優先の“KEV相当”キュー)。段階リング配布ではなく高リスク部門を最優先で即日適用します。
- Chrome自動更新の健全性監査(バージョン分布、失敗率、再起動遅延)をダッシュボード化します。再起動を促すUX/ポリシー(強制再起動のスケジュール)も同時に整えます。
- Windows側はHVCI/Memory Integrity、ASRルール(ブラウザ/Officeからの子プロセス抑止)を評価のうえ有効化を検討します。
-
永続化とC2の検知(CLEANGULP対策の当て所)
- 新規バックドアは静的指紋が弱いため、以下の“地の文”で詰めます。
- 新規/不審な自動起動点(Run/RunOnce、スケジュールタスク、サービス作成)の増分監視。
- 署名なしまたは不整合なPEがユーザープロファイル配下(AppData、Temp等)に常駐する事象。
- 組織外への長寿命HTTPSセッション(スループットは低いが持続時間が長い)、SNIやHTTP/2指紋の新出観測。
- EDRの一時ルールで、関係のないプロセス(ブラウザ、エクスプローラ)からのVirtualAlloc/WriteProcessMemory/CreateRemoteThreadの連続を高優先に引き上げます。
- 新規バックドアは静的指紋が弱いため、以下の“地の文”で詰めます。
-
メール・Webの“Trust Pivot”対策(継続施策)
- メールはブランドなりすまし検知に加え、本文内リンクのRBIプレレンダリングやサンドボックス検査を“クリック前”に実施します。DMARC/ARCは前提であり十分条件ではないです。
- Web側はURL許可リスト偏重から脱し、ページ振る舞い(異常なスクリプト実行、未知ドメインへの連鎖ロード)に基づく遮断を段階導入します。
- テーマ性の高いキャンペーン(香港・人権・募金・署名活動等)を用いたスピアフィッシングの実例を、社内セキュリティ意識向上にすぐ展開します。単なる“怪しいリンクに注意”から、“正規に見える不正”への視点転換を促します。
-
サードパーティ・周辺組織の守り
- 海外拠点、研究・人権・報道系の連携先に対し、RBIやゼロトラスト・ブラウジングの相互支援を検討します。相手側のブラウザ更新SLOとプロキシ可視化の有無を確認し、双方に弱いところを補完します。
-
インシデント対応の準備
- 侵害痕跡の優先収集リストを整備します(ブラウザ履歴/キャッシュ、ダウンロードフォルダ、ユーザープロファイル配下の新規PE、スケジュールタスク、レジストリRunキー、最近のクラッシュダンプ、EDRタイムライン、対象期間のプロキシ/SSLログ)。
- 供給されるIOCが限定的な前提で、行為ベースの検知(親子関係・持続化・長尺HTTPS)をSOARにプレイブック化し、遡及スキャンを自動化します。
参考情報
注記
- 上記は現時点で公にされた報道および提供情報を基に編集部が整理・考察したものです。個別のIOCや詳細TTPは今後更新される可能性が高いため、読者各位の環境での検証・ハンティング結果を踏まえて運用に反映いただきたいです。メトリクス上の緊急性・新規性・信頼性は高い水準と読み取れますが、だからこそ“今できる運用の工夫”が差を生む局面です。ゼロデイの窓を運用で塞ぎ、パッチで閉じ切る——その二段構えを、今日から回し始めることを強くお勧めします。
背景情報
- i 攻撃者は、ChromeのV8タイプ混乱脆弱性(CVE-2026-85046)、V8サンドボックスの脱出(CVE-2026-87491)、Windowsカーネルのローカル特権昇格(CVE-2026-85880)を利用しました。これにより、Chrome内でのコード実行やWindowsシステム上での特権昇格が可能となりました。
- i CLEANGULPは、C言語で書かれた新たなマルウェアファミリーで、Microsoft Visual C++でコンパイルされ、制御フローのフラッティングや間接呼び出しを通じて高度に難読化されています。