ASEC
  • マルウェアの情報
  • AhnLab 検知
  • 総計
  • 対応ガイド
  • AhnLab
Posted By ATCP , 2022년 11월 30일

韓国国内の Web メールのログインサイトに偽装したフィッシングサイトの拡散

ASEC 分析チームは、韓国国内の有名 Web メールサイトのアカウント情報窃取を目的とする不正なサイトが、韓国国内で拡散していることを確認した。

このフィッシングサイトは、韓国国内の特定 Web メールのログインサイトに偽装しており、韓国国内で50件以上のアクセス履歴が確認された。そのため、ユーザーはこの Web メールサイトにログインするときは特に注意する必要がある。

[図1] 正常なサイト(左) vs フィッシングサイト(右)

フィッシングサイトは以下のように、韓国国内の Web メールのログインページに偽装しており、このメールアカウントの ID とパスワードを入力してログインボタンをクリックすると、攻撃者のサーバー(hxxps://as-massage[.]ch/wp-includes/mindx/nkuego.php)にアカウント情報が転送され、最終的にはユーザーを欺くために正常なサイトにリダイレクトする。

[図2] フィッシングサイトの javascript 内部のアカウント窃取ロジック
[図3] アカウント情報の窃取
[図4] 正常なサイトに移動

今までにこの Web メールに偽装したフィッシングサイトは計2つ確認されており、まだ確認されていないアドレスもあると見られる。

アカウント流出 URL
– hxxps://as-massage[.]ch/wp-includes/mindx/nkuego.php
– hxxps://trinimcvx.000webhostapp[.]com/post.php
確認されたフィッシングサイト
[図5] 上記のフィッシングサイトにアクセスしたユーザー数

現在 V3 Lite では、URL 遮断を通して対応している。

[図6] V3 遮断

[ IOC 情報]

hxxps://as-massage[.]ch/wp-includes/mindx/nkuego.php
hxxps://trinimcvx.000webhostapp[.]com/post.php

9C3ADF3D9F1D5FFA55B3E45283494D4F

関連 IOC および詳細な解析情報は、AhnLab の次世代脅威インテリジェンスプラットフォーム「AhnLab TIP」サブスクリプションサービスを通して確認できる。

Categories: マルウェアの情報

Tagged as: フィッシング

LockBit ランサムウェア、類似したファイル名で大量拡散中
韓国国内の Magniber の配布に使用されるドメイン

Archives

  • Facebook
  • RSS Feed
follow us in feedly
 

Loading Comments...