BYOVD「PoisonXドライバ」で日本組織を狙う標的型攻撃、LACが報告

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「EDRを入れているのに、カーネルドライバまで悪用されたら防げないのでは?」
「経営層を名乗る人事メールが来たけど、これも標的型攻撃の入口?」

チップス

ボス、ラックのレポートで『PoisonXドライバ』っていうのが日本組織を狙ってるって出ていたんでしゅけど、ドライバを悪用ってどんな手口なんでしゅか?

ボス

BYOVDといってな。攻撃者は正規署名された脆弱なカーネルドライバを自分で持ち込んで、それを使ってEDRを無効化したりプロセスを隠したりするんだ。日本組織がはっきりと狙われている。

本記事ではラック・サイバー救急センターが2026年6月4日に公表したPoisonXキャンペーンの中身と、BYOVD(Bring Your Own Vulnerable Driver)に対する現実的な備えを整理します。

  • 2026年4月に日本組織を狙う攻撃が確認、経営層を装う人事メールが入口
  • PXDropperがPoisonXカーネルドライバと10FXRATを投下、BYOVDでEDRを無効化
  • 5月には正規ドライバ(ASUS・Microsoft)の悪用へ進化、サンドボックス検知も搭載

読み終えた時には、BYOVDという脅威モデルの理解と、自社でEDR運用と並行して整えたい対策が掴めます。

オススメ案件

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
目次

事件の概要:日本組織を狙うPoisonXキャンペーン

まずは攻撃の入口と、使われたマルウェアの構成を整理します。

経営層を装う人事メールから始まる攻撃チェーン

ラック・サイバー救急センターのレポートによれば、攻撃チェーンは経営層になりすました人事系のスピアフィッシングメールから始まります。
本文中のリンクはGoogle Cloud Storage経由で配布されており、被害者がファイルを取得・実行するとPXDropperと呼ばれるドロッパーが動作します。
正規クラウドの利用と人事テーマの組み合わせで、メールフィルタとユーザー双方の警戒を素通りしやすい設計です。

PXDropper・PoisonXドライバ・10FXRATの役割分担

このキャンペーンで使われる主要なコンポーネントは、以下の役割分担を持ちます。

コンポーネント役割
PXDropper初期ローダー、サンドボックス検知とスコアリングを搭載
PoisonXドライバ正規署名のカーネルドライバを悪用するBYOVD、EDR無効化とプロセス隠蔽
10FXRATモジュラ型RAT、シェル実行・SOCKS5・暗号通貨ウォレット窃取・キーロガー
チップス

正規署名のドライバを悪用されたら、Windowsが信頼してロードしちゃうから止められないんでしゅか?

ボス

そこがBYOVDの厄介な点だ。署名は正規でも、ドライバ自体に脆弱性を抱えている。Microsoftの脆弱ドライバブロックリスト適用と、ドライバロード時の挙動監視が要になる。

BYOVD時代の防御策と継続的な備え

続いて、本キャンペーンへの対策と、BYOVD全般に効く備えを整理します。

攻撃側は5月にも進化、ASUS・Microsoftドライバを悪用

レポートによれば、2026年5月にはPoisonX以外のドライバ、具体的にはASUSやMicrosoftが署名した正規ドライバを悪用する亜種が確認されています。
つまり、特定ドライバ名のブロックだけでは追いつかず、『どの正規ドライバが、誰によって、いつ持ち込まれたか』を観測する仕組みが要ります。
BYOVDは1回限りの戦術ではなく、攻撃者の道具箱に常備された手法だと捉える必要があります。

EDR運用と並行して整えたい三層の対策

BYOVDへの実務的な備えは、EDR一本足では不足し、入口・経路・カーネルの三層で組み合わせるのが定石です。
整備したい対策は以下のとおりです。

  • 入口:クラウドストレージ経由のダウンロードURLをメールゲートウェイで精査
  • 経路:MicrosoftのVulnerable Driver Blocklistを有効化、新規ドライバロードを監視
  • カーネル:HVCI(Hypervisor-protected Code Integrity)等の仮想化ベース保護を併用
チップス

ドライバそのものをチェックする仕組みって、EDRだけじゃなくてWindowsの設定で持っているんでしゅね!

ボス

そうだな。ラックWATCHの本レポートは、IOCや観測技術まで踏み込んでいる。SOCの検知ルール整備の参考になるはずだ。

まとめ

PoisonXキャンペーンは、正規署名カーネルドライバを悪用するBYOVDが日本組織に対して実戦投入されている現実を突きつけます。
経営層を装う人事メール、正規クラウドの利用、サンドボックス検知、そして亜種への素早い切り替えという複合的な工夫が組み合わさり、従来のEDR一本足の防御を超えてきます。
入口・経路・カーネルの三層を整え、BYOVD時代の脅威に対応できる体制をいま整えていきましょう。

オススメ案件

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次