Linux RAT「QLNX」が開発者を標的、npm・GitHub・AWS認証情報を根こそぎ窃取

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「自分のノートPCがウィルスに感染すると、ソースコードまで盗まれてしまうの?」
「Linuxは安全だと思っていたけど、本当にそうなの?」

チップス

ボス!うちの開発チームがみんなUbuntu使ってるんでしゅ。
Linuxを狙う新型RATが出たって聞いて、急に不安になってきたでしゅ…

ボス

「QLNX」と呼ばれる新種だな。Trend Microが2026年5月8日に解析結果を公開した。
npm・PyPI・GitHub・AWS・Kubernetes…開発者なら必ず持っているクレデンシャルを根こそぎ抜く設計になっている。

Linux RATは長らくニッチな脅威でしたが、開発者を標的にした「QLNX」の登場で景色が変わりました。
本記事では、QLNXの構造と、開発者・DevOps現場が実装すべき防御策を整理します。

  • Quasar派生Linux RAT「QLNX」が開発者・DevOps環境を集中攻撃
  • npm・PyPI・GitHub・AWS・Kubernetes等の認証情報を体系的に窃取
  • userland+eBPFの二層ルートキット構造で痕跡を隠す高度な実装

「開発者1人の感染」が、その先のサプライチェーン全体に波及する仕組みを見ていきましょう。

オススメ案件

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...
目次

QLNXの全貌:何をして、何を奪うのか

QLNXはWindows向けRATで有名なQuasar系の派生で、ターゲットをLinuxに振り切ったマルウェアです。
Trend Microの分析によれば、感染後にC2(指令サーバ)と通信し、58種類のコマンドを実行可能。
開発者の手元PCやビルドサーバを一度握ると、長期にわたって居座る設計です。

標的になる「開発者の鍵束」

QLNXが特に欲しがるのは、開発作業中に手元に置いてある認証情報です。
下記のような場所を片っ端から探して抜き取り、C2へ送信する仕組みになっています。

窃取対象具体例
パッケージ公開トークンnpm、PyPIの認証情報
クラウド認証情報AWS、Vault、Terraformの設定
コンテナ/オーケストレーションDocker、Kubernetes設定
SCM関連git config、GitHub CLIトークン
環境変数.env、.bashrcの埋め込みシークレット
チップス

これ、開発者のホームディレクトリ丸ごとさらわれるレベルでしゅね…

ボス

そういう設計だ。しかも7種類の永続化手法(systemd、crontab、.bashrc注入など)で居着く。
削除するつもりが、別の経路で復活する厄介者だな。

サプライチェーン攻撃の起点になる構造と防御策

QLNXがやろうとしているのは、開発者1人を起点にしたサプライチェーン汚染です。
npm/PyPIの公開トークンを得れば、攻撃者は自分が管理する偽更新を「正規アップデート」として全世界に配布できます。

なぜ「個人PC」が最大の弱点になるのか

多くの組織は本番サーバの監視を強化していますが、開発者のローカル端末は手薄なままです。
QLNXはeBPFを使ってカーネルレベルで活動するため、通常のEDRでも見えにくく、ファイルレスでメモリだけで動きます。
「自分のPCには重要なものは無い」という思い込みが最大のリスク要因です。

  • eBPFカーネルフックによる検知回避
  • カーネルスレッドを装い、プロセス一覧でも目立たない
  • コンテナ環境を検出して挙動を変える適応型設計

開発者・DevOpsが実装すべき防御

原則は「長期保管されたシークレットを減らす」「実行環境を分離する」の2点に尽きます。
パッケージ公開やクラウド操作は、専用のCI/CDから一時的なクレデンシャルで動かす運用に寄せましょう。
個人PCには本番権限を残さないルール作りが効きます。

実装したい対策は以下の通りです。

  • npm/PyPI公開はTrusted Publishing(OIDC連携)に切り替える
  • git-credential-managerやセキュアストレージを必須化
  • Linux向けEDRと、eBPFベース検知ツール(Falcoなど)を併用
  • .bashrcや.profileの差分監視を継続的に実施
チップス

「Trusted Publishing」って何でしゅか?聞いたことないでしゅ。

ボス

npmやPyPIが提供するOIDC連携の公開機能だ。
長期トークンを発行せずに、CI上で短命トークンを得て公開する仕組み。
キーが盗まれても再利用できないから、QLNX的な攻撃に強い。

詳細はThe Hacker Newsの解析記事を参照してください。

まとめ:開発者環境こそ「最も狙われる本番環境」

クラウド時代の本番権限は、本番サーバではなく開発者のPCに集約されつつあります。
QLNXのようなマルウェアは、その構造変化を狙い撃ちにしてきました。
「個人PCの保護」が、企業全体のサプライチェーン防御に直結します。

チップス

うちの会社、開発者PCには大して対策入れてないでしゅ…これ、まずいでしゅよね。

ボス

「動かすPCより、開発するPCの方が危ない」時代だ。
EDR・MDM・シークレットスキャンを開発者にも展開していけ。

Linux向けEDR導入やトークン運用の見直しには、専門人材の支援があると進めやすくなります。
社内リソースが薄い場合は、セキュリティフリーランスの活用も検討してみてください。

オススメ案件

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次