新型RAT「CloudZ」がMicrosoft Phone Linkを悪用、PC経由でSMS・OTPを傍受する新手法が判明

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「SMSで届くワンタイムパスワードを使っていれば、2要素認証は安全だと思っていたのですが大丈夫でしょうか?」
「Microsoft Phone Linkでスマホと連携している社用PCが、攻撃の起点になることはあるのでしょうか?」

チップス

ボス、PCとスマホをつなぐPhone Linkは便利でよく使ってるんでしゅが、まさかそこからSMSのOTPが盗まれるなんてないでしゅよね?

ボス

ところがCisco Talosが発見した「CloudZ」というRATは、まさにそのPhone Linkを悪用してSMSやOTPを抜き取る。スマホ本体に感染しなくても、PC側からモバイルの通知が筒抜けになるという話だ。

本記事では、Talosが2026年5月に公表したCloudZ RATとPhenoプラグインの仕組みを整理し、SMSベース2要素認証から脱却すべき理由を解説します。

3行で分かるニュースのポイント

  • 新型RAT「CloudZ」が独自プラグイン「Pheno」を介してMicrosoft Phone LinkのSQLiteデータベースを読み取り、SMSとOTPを傍受
  • 感染は偽装ScreenConnectアップデート→.NETローダー経由で進行、メモリ実行とConfuserEx難読化で検出を回避
  • Cisco Talosが2026年1月から活動を確認、SMS依存の2要素認証を使う日本企業も影響範囲に入る

記事を読み終える頃には、SMS-OTPから認証アプリやFIDOキーに移行すべき具体的な根拠が手に入ります。

オススメ案件

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート相談可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...
目次

事件の概要:Phone Link経由でSMS認証コードが抜かれる

Cisco Talosは2026年5月6日、少なくとも同年1月から続く侵害を分析し、新型RAT「CloudZ」とプラグイン「Pheno」を公表しました。

何が起こったのか

攻撃者はWindows PCに常駐するMicrosoft Phone Linkに着目しました。
Phone LinkはAndroid端末と双方向同期を行い、SMSや通知をPC側のSQLiteデータベース「PhoneExperiences-*.db」に保存します。
Phenoプラグインはこのファイルを直接参照し、認証アプリの通知やSMS-OTPをそのまま窃取します。

CloudZ本体は2026年1月13日にコンパイルされた.NET実行ファイルで、ConfuserExで難読化されています。
主要機能はメモリ上で動的に実行され、デバッガーやサンドボックス検査を回避するため、従来のシグネチャ型アンチウイルスでは捕捉が困難です。

攻撃手口:偽装アップデートからPheno展開までの流れ

初期侵入から永続化までの流れは段階的に設計されており、各段階で異なる検知回避手法が組み込まれています。

侵入から情報窃取までの4ステップ

Talosの分析によると、CloudZの感染経路は以下の流れで進みます。
各段階で正規ツールに偽装する点が共通しており、IT管理者が気づきにくい構造になっています。

STEP
偽装ScreenConnectアップデート実行

正規RMMのアップデートを装ったRust製ローダーが実行され、後続コンポーネントを展開する。

STEP
.NETローダー展開

中間ローダーが難読化されたCloudZ RAT本体をメモリ上にロードする。

STEP
Phenoプラグイン投下

「YourPhone」「PhoneExperienceHost」など稼働中のPhone Link関連プロセスを継続的にスキャンする。

STEP
SQLiteデータベース読み出し

SMS・OTP・通知が格納されたPhoneExperiences-*.dbを直接読み取り、外部C2サーバーに送信する。

チップス

うわっ、スマホ本体にウイルスを入れなくても、PCのデータベースを見るだけでSMS認証コードが盗めちゃうんでしゅか!

ボス

そういうことだ。この種の攻撃が成立する以上、SMSベース2FAは「持っていないより遥かにマシ」程度の補強策と捉えるべきだな。詳細はCisco Talosの公式分析にも目を通しておけ。

まとめ:SMS-OTPから認証アプリ・FIDOキーへ

CloudZの登場で、SMSベース2要素認証はマルウェア感染した端末を巡って簡単に迂回されるリスクが現実化しました。
業務PCのEDR導入に加え、認証経路をSMS-OTPからTOTPアプリやFIDO2セキュリティキーに切り替える検討が必要です。
Phone Linkを業務利用する場合は、保存先データベースのアクセス権限と転送ポリシーを見直し、攻撃の足場になる前にコントロールを効かせるべきです。

オススメ案件

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート相談可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次