XCTDH キャンペーンが Ethereum 上でマルウェアのコマンドアドレスを隠蔽
2026年9月下旬、ランサムウェア情報共有組織 Ransom‑ISAC は、北朝鮮系ランサムウェアキャンペーン XCTDH が「HashHiding」と呼ばれる新手法を用いて、偽の Ethereum 取引にコマンドサーバーのアドレスを隠すことを明らかにした。

2026年9月下旬、ランサムウェアに特化した情報機関 Ransom‑ISAC は、北朝鮮系ランサムウェアキャンペーン XCTDH が使用する新手法「HashHiding」について詳細な報告書を公開した。報告書によると、XCTDH のオペレーターは、コマンド&コントロール(C2)サーバーのアドレスを、実際のアドレスに該当しない、あるいは暗号資産がごく僅かしか転送されない Ethereum 取引の受取人フィールドにエンコードし始めたという。この手法は、セキュリティ分析者が C2 サーバーを特定しにくくすることを目的としつつ、マルウェアがブロックチェーンから動的に情報を取得できる能力を保持する。
HashHiding 手法の仕組み
標準的な Ethereum 取引では、"to" フィールドが受取人アドレスを示す。Ransom‑ISAC の研究者は、XCTDH のオペレーターがこのアドレスを、デコードすると C2 サーバーの識別子が明らかになる十六進文字列に置き換えていることを確認した。デコードは通常、逆ハッシュ関数またはマルウェアが事前に用意した対応表に基づく。取引自体はゼロ Ether、あるいは 0.0001 ETH 未満の金額しか含まないことが多く、マイナーやブロックエクスプローラにとっては価値が低いが、チェーン上に永続的に記録されるには十分である。
マルウェアの取得コンポーネントは、公開 Ethereum ノードまたは RPC エンドポイントに問い合わせ、疑わしいパターンを含む最新取引を抽出する。取引が特定されると、マルウェアはオペレーターが使用したのと同じデコードロジックを適用し、C2 サーバーの IP アドレスまたはドメイン名を復元し、暗号化された接続を確立してペイロードや復号鍵をダウンロードする。このアプローチにより、動的 DNS サーバーやハードコーディングされたリストが不要となり、従来型検知システムに対してサーバーのローテーションがほぼ見えなくなる。
XCTDH キャンペーンの証拠と規模
Ransom‑ISAC の調査では、2026年7月下旬から10月下旬までの3か月間にわたり、HashHiding パターンに合致する取引が2,600 件以上特定された。調査期間中、オペレーターはエンコードされたアドレスを4回変更し、結果として3つの異なる C2 サーバーが使用された。各アドレス変更は短期間のテストフェーズを伴い、数十件の被害者が新しいローダーを受け取った後、設定が広範に配布された。これらの数字は、手法が単なる実験ではなく、XCTDH のインフラストラクチャ全体に組み込まれた要素であることを示す。
Ethereum に加えて、研究者は同じオペレーターが BNB Smart Chain、TRON、Aptos といった他のスマートコントラクトネットワークでも HashHiding パターンを再現していることを確認した。この多様化により、防御チームは複数のブロックエクスプローラを同時に監視し、異なる台帳間で相関ルールを設定する必要が生じる。各チェーンは手数料や確認要件が異なるため、Ethereum で隠されたアドレスが BNB Smart Chain に低コストで複製されるといった自動ブロック化の実装がさらに困難になる。
隠蔽の限界
HashHiding 手法は C2 サーバーのローテーションを手動ブロックに対して耐性を高めるが、マルウェア自体が検出不能になるわけではない。分析者は取引サイズ、転送価値の欠如、繰り返し現れる十六進パターンといったフィルタを用いて疑わしい取引を依然として特定できる。さらに、デコード処理を行うマルウェアコードはバイナリに組み込まれているか、初回感染時にダウンロードされる必要があるため、静的・動的解析に基づく検知ソリューションのアンカーポイントとなる。
インシデント対応チームは、ブロックチェーン監視システムに HashHiding 取引シグネチャを組み込む作業を開始した。これらのシグネチャは、既知のウォレットに一致せず、かつ事前に設定された閾値(通常は 0.001 ETH)以下の金額が付随する送金先アドレスを検索する。並行して、サンドボックスソリューションはマルウェアの挙動を計測し、Ethereum RPC API への呼び出しや十六進データのデコードを検出して、ローダーが C2 サーバーに接続する前に早期警告を発することができる。
- Ethereum、BNB Smart Chain、TRON、Aptos の取引を監視し、HashHiding パターンを検出する
- 疑わしいマイクロトランザクションを除外するために最小金額フィルタを導入する
- EDR およびサンドボックス製品にデコードシグネチャを統合する
- 企業が管理する信頼できるノードへ RPC リクエストをブロックまたはリダイレクトする
- ISAC コミュニティと IOCs を共有し、協調的な対応を促進する
企業にとって HashHiding の存在は、IP アドレスやドメインの単純なブラックリスト化だけでは感染チェーンを遮断できなくなることを意味する。攻撃者は数時間以内に C2 アドレスを変更でき、ネットワークフィルタリングシステムに警告を出さずに、ブロックチェーン上に永続的な痕跡を残す。したがって、組織は検知範囲をパブリックブロックチェーンの活動へ拡大し、ネットワークトラフィック解析、RPC 呼び出しログ、疑わしい取引に関するインテリジェンスを組み合わせて対策を講じる必要がある。
これらの発見を踏まえ、サイバーセキュリティチームはランサムウェア対応のプレイブックを更新し、ブロックチェーン監視手順と HashHiding 手法に特化したアラートルールを組み込むことが求められる。Ransom‑ISAC は、クラウドサービスプロバイダー、ブロックエクスプローラ、取引所間の協力を強化し、隠蔽されたアドレスの迅速な報告と無効化を促進することも推奨している。これらの対策を採用すれば、Ethereum における隠蔽が XCTDH オペレーターにもたらす優位性を削減し、将来のキャンペーン規模を抑制できるだろう。
出典
- Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques01net · 2026年10月4日
- XCTDH Adopts Hash HidingRansom-ISAC · 2026年9月30日



