非公式 7-Zip のインストーラによる不審なファイルの展開について解説 | ScanNetSecurity
2026.04.01(水)

非公式 7-Zip のインストーラによる不審なファイルの展開について解説

 株式会社インターネットイニシアティブ(IIJ)は1月22日、Webサイトで公開されている非公式7-Zipのインストーラによる不審なファイルの展開について、「wizSafe Security Signal」で発表した。

脆弱性と脅威 脅威動向

 株式会社インターネットイニシアティブ(IIJ)は1月22日、Webサイトで公開されている非公式7-Zipのインストーラによる不審なファイルの展開について、「wizSafe Security Signal」で発表した。

 オープンソースで開発・公開されているアーカイバソフトウェア 7-Zipは、公式Webサイトの他に、非公式のWebサイトが複数存在しており、2026年1月から1つの非公式Webサイトで不審なファイルを展開するインストーラへのリンクが掲載されている。IIJのSOCでは、複数の顧客にて当該実行ファイルの実行を確認しており、その内容について「wizSafe Security Signal」で紹介している。

 7-Zipの非公式のWebサイトの1つである「7zip[.]com」について、不審なファイルをインストールするものとして7-Zipのフォーラムで取り上げられており、当該サイトは検索すると上位に表示されることから、注意が必要としている。

 当該インストーラを実行すると、7-Zipのインストーラが実行されるが、現時点で下記の特徴があるとのこと。

・公式のインストーラは電子署名がされていないが、当該インストーラは電子署名されている。
・インストーラのタイトルが「7-Zip 22.01 Setup」となっている。

 7-Zipのバージョン番号はリリース年となっており、当該ダウンロードサイトに記載されているバージョン番号は25.01となっているが、インストールされる7-Zipのバージョンも22.01で、電子署名の日付は2026年1月となっており、日付関係に矛盾がある。

 当該インストーラは7-Zipをインストールする他、「C:\Windows\SysWOW64\heroディレクトリ」を作成し、不審なファイルを配置する。hero以下に配置されたhero.exeは「Helper Service」の名称でサービスとして登録され、Windowsが起動した際にSYSTEM権限で自動的に実行される。IIJによると、攻撃者の目的は不明だが、当該ファイルはVPN機能を持つようであり、攻撃者による端末へのリモートアクセスや、端末上のファイルを攻撃者のインフラにアップロードするなどの使われ方が想定されるとしている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 業務提携していた文教堂も被害に ~ 日販グループ 元従業員による情報漏えい

    業務提携していた文教堂も被害に ~ 日販グループ 元従業員による情報漏えい

  2. 元従業員、クラウド → メール → 退職後DL の三段階で情報持ち出し

    元従業員、クラウド → メール → 退職後DL の三段階で情報持ち出し

  3. サイバー犯罪者の大半は「いい歳したおっさん」だった

    サイバー犯罪者の大半は「いい歳したおっさん」だった

  4. 20の資格取得状況 ~ JNSA「セキュリティ人材 アンケート調査 速報」公表

    20の資格取得状況 ~ JNSA「セキュリティ人材 アンケート調査 速報」公表

  5. システムの脆弱性を悪用 ~ マツダがタイからの調達部品の倉庫業務に利用していた管理システムに不正アクセス

    システムの脆弱性を悪用 ~ マツダがタイからの調達部品の倉庫業務に利用していた管理システムに不正アクセス

ランキングをもっと見る
PageTop