logo

STATICPLUGINによって実行される最新のPlugX亜種

ID: 7b60a570-18ed-516d-8fea-a31b9cb15842

STIX ID: report--7b60a570-18ed-516d-8fea-a31b9cb15842

Feed Name: IIJ Security Diary

Threat Score
90/100

Date Published: 2026-02-24

Date Updated: 2026-07-15

Author: Naoki Takayama

...
...

IIJは2026年1月に、標的型攻撃で用いられるPlugXの亜種を観測し、UNC6384(Mustang Pandaに関連するとされるグループ)による活動である可能性を指摘しています。攻撃は偽のブラウザアップデータ(Browser_Updater.exe)を用いたダウンローダ型で、攻撃者サーバから悪性MSIを取得して [%LOCALAPPDATA]\pZhozR に Avk.exe/Avk.dll/AVKTray.dat を展開し、正規Avk.exeのDLLサイドローディングでAvk.dll(ローダ)を実行します。解析はシェルコードによるXOR復号、.dataセクション内の設定情報のRC4復号とカスタムデコード処理(C2は fruitbrat.com と 108.165.255.97:443 等)、署名証明書の悪用、および多数のIoC(IP/ドメイン/ハッシュ/ファイルパス/レジストリキー)を明示しています。

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.