地元メディアの報道によれば、中国のプリンターメーカーであるプロカラードは、公式ドライバーとともにビットコインを盗むマルウェアを配布していました。

中国のニュースメディアランドリアンニュースは、5月19日に深圳を拠点とするプリンター会社プロカラードが公式ドライバーとともにビットコインを盗む(BTC)マルウェアを配布していると報じました。同社は、感染したUSBデバイスを介してマルウェアに感染したドライバーを配布し、侵害されたソフトウェアをクラウドストレージにアップロードして世界中でダウンロードできるようにしたとされています。

報告によると、これまでに9.3 BTC(約953,000ドル相当)が盗まれています。暗号通貨の追跡およびコンプライアンス企業であるSlow Mistは、5月19日のX投稿でマルウェアの動作について説明しました:

「このプリンターが提供する公式ドライバーにはバックドアプログラムが含まれています。これは、ユーザーのクリップボード内のウォレットアドレスをハイジャックし、攻撃者のアドレスに置き換えます。」

YouTuberがプロカラードのドライバーでマルウェアを発見

ランドリアンニュースは、過去6か月間にプロカラードのプリンタードライバーをダウンロードしたユーザーに対し、「アンチウイルスソフトウェアを使用して直ちにフルシステムスキャンを実行すること」を推奨しました。それでも、アンチウイルスソフトウェアのヒットやミスの性質を考えると、疑わしい場合は常にフルシステムリセットがより良い選択です:

「理想的には、オペレーティングシステムを再インストールし、古いファイルを徹底的にチェックするべきです。」

この問題は、YouTuberのキャメロン・カウアードによって最初に報告されたとされており、彼のアンチウイルスがプロカラードUVプリンターをテスト中にドライバー内のマルウェアを検出しました。アンチウイルスは、そのドライブをワームとフォキシフというトロイの木馬ウイルスを含むものとしてフラグしました。

サイバーセキュリティ企業が暗号通貨を盗むマルウェアを確認

プロカラードに連絡したところ、同社は主張を否定し、ドライバーのアンチウイルスフラグを誤検知としました。カウアードはRedditに向かい、サイバーセキュリティの専門家たちと問題を共有し、サイバーセキュリティ企業G-Dataの注目を集めました。

G-Dataの調査により、プロカラードのドライバーのほとんどがファイルホスティングサービスMEGAにホスティングされており、アップロードは2023年10月まで遡ることがわかりました。これらのファイルの分析により、2つの異なるマルウェアによって侵害されていることが確認されました:バックドアWin32.Backdoor.XRedRAT.Aと、クリップボード内のアドレスを攻撃者が制御するものに置き換えるように設計された暗号通貨盗難マルウェアです。

G-Dataはプロカラードに接触し、ハードウェアメーカーは5月8日に感染したドライバーをストレージから削除し、すべてのファイルを再スキャンしたと述べました。プロカラードは、マルウェアをサプライチェーンの妥協に起因するとし、悪意のあるファイルが感染したUSBデバイスを介して導入されたと述べました。