株式会社インターネットイニシアティブ(IIJ)は、日本国内からパブリックマルウェアリポジトリへアップロードされたファイル群の中に、未知のマルウェアが含まれていることを発見しました。

このマルウェアは解析の結果、攻撃者がリモートから様々な命令を実行できる非常に多機能なRAT(Remote Access Trojan)であることが判明しています。

IIJは内部で使用されているファイルパスなどの文字列から、この検体を「SLOTAGENT」と命名し、詳細な解析レポートを公開しました。

本記事では、SLOTAGENTが持つ高度な機能や、セキュリティ担当者が注意すべきポイントについて解説します。

SLOTAGENTの発見と解析の背景

IIJがSLOTAGENTを発見したのは、2026年初頭に日本国内の環境からアップロードされたZIPファイルがきっかけでした。

このZIPファイルには複数の未知のファイルが含まれており、その中に今回解析されたRATの本体が存在していました。

初期段階の解析から、このマルウェアは単なる情報の窃取だけでなく、持続的な遠隔操作を目的としていることが示唆されています。

IIJは、このマルウェアが今後のサイバー攻撃において重要な役割を果たす可能性があると警鐘を鳴らしています。

多機能RAT「SLOTAGENT」の主な特徴

SLOTAGENTは、現代の高度なサイバー攻撃で使用される商用ツールやフレームワークに匹敵する機能を備えています。

特に注目すべきは、他のRATにはあまり見られない拡張性と秘匿性を重視した設計です。

以下に、SLOTAGENTの主な機能的な特徴をまとめました。

機能カテゴリ詳細な内容
コマンド実行攻撃者のサーバー(C2サーバー)からの命令を受け取り、任意のコマンドを実行します。
BOF形式の対応Beacon Object File形式のペイロードを実行し、メモリ上での動作を可能にします。
アンチフォレンジックタイムストンピングなどの技術を用いて、ファイルのタイムスタンプを偽装します。
持続性の確保システム再起動後も自動的に実行されるよう、複数の手法で永続化を試みます。

BOF(Beacon Object File)実行への対応

SLOTAGENTの最も大きな特徴の一つは、BOF(Beacon Object File)形式のペイロードを実行できる点にあります。

BOFは、Cobalt Strikeなどのペネトレーションテスト用フレームワークで広く採用されている実行形式です。

この形式を採用することで、マルウェア本体のサイズを小さく保ちつつ、後から攻撃に必要な機能を動的に追加することが可能になります。

また、ディスクにファイルを書き込まずにメモリ上で実行できるため、エンドポイントセキュリティ製品による検知を回避しやすいという性質を持っています。

タイムストンピングによる痕跡の隠蔽

フォレンジック調査を困難にするための機能として、「タイムストンピング」が実装されています。

タイムストンピングとは、ファイルの作成日時や更新日時を意図的に変更し、調査官が攻撃のタイムラインを正確に把握するのを妨害する手法です。

これにより、侵害が発生したタイミングや、どのファイルが攻撃に関連しているのかを特定することが非常に困難になります。

このようなアンチフォレンジック機能の搭載は、このマルウェアが高度な技術を持つ攻撃者によって開発されたことを示唆しています。

SLOTAGENTの検知と防御策

IIJは、SLOTAGENTの脅威に対抗するために、解析結果に基づいた具体的な検知ルールを共有しています。

これには、マルウェアの特徴的なバイナリパターンを特定するためのYARAルールが含まれています。

以下は、SLOTAGENTの検知に用いられるパターンの一部をイメージした例です。

yara
rule SLOTAGENT_Detection {
    meta:
        description = "Detects SLOTAGENT RAT strings and features"
        author = "Security Analyst"
    strings:
        $s1 = "SLOTAGENT" wide ascii
        $s2 = "bof_execute" wide ascii
        $s3 = "timestomp_feature" wide ascii
    condition:
        uint16(0) == 0x5A4D and all of them
}

また、解析レポートのAppendix Aでは、SLOTAGENTのファイルハッシュ(SHA-256)や、通信先となるドメイン・IPアドレスなどのIoC(侵害指標)が公開されています。

企業のシステム管理者は、これらの情報を活用して自社環境内で同様の痕跡がないか確認することが推奨されます。

特に、外部との不審な通信が発生していないか、ログの監視を強化することが重要です。

まとめ

今回IIJによって解析された「SLOTAGENT」は、BOF実行やアンチフォレンジック機能を備えた極めて強力なRATです。

その多機能さから、今後も標的型攻撃などの高度なサイバー攻撃シーンで利用されるリスクが高いと考えられます。

最新の脅威動向を把握し、公開されたYARAルールやIoCを迅速にセキュリティ対策へ反映させることが、被害を未然に防ぐ鍵となります。

引き続き、信頼できるセキュリティ機関からの解析情報に注視し、組織の防御力を高めていくことが求められます。