Author Archives

ATCP

悪意のあるハングル(.HWP)ファイルを使用した RokRAT マルウェア配布に注意

最近 AhnLab SEcurity intelligence Center(ASEC)では、ハングル (HWP) ファイルを使用して RokRAT マルウェアが配布されている状況を確認した。RokRAT マルウェアは一般的にショートカット (LNK) ファイル内部にデコイファイルと悪意のあるスクリプトを含む方式で配布された。しかし、最近では…

GeoServer 脆弱性を悪用するコインマイナー攻撃の事例

AhnLab SEcurity intelligence Center (ASEC) は、脆弱性がパッチ適用されていない GeoServer が最近まで持続的な攻撃対象になっていることを確認した。攻撃者は脆弱な GeoServer をスキャンした後、コインマイナーをインストールしていると考えられ、これを通じて韓国国内でも感染事例を確認することができた。   1….

ステガノグラフィー手法を利用して配布されている XwormRAT

AhnLab SEcurity intelligence Center(ASEC)は、自社が構築した「電子メールハニーポットシステム」を通じてフィッシングメールによって配布されるマルウェアに関する情報を収集しており、これをベースに ASEC ブログを通じて毎月「フィッシングメール動向報告書」および「インフォスティーラー動向報告書」で公開している。そうしているうちに、近年、XwormRAT マルウェアがステガノグラフィー手法を活用して配布されていることを確認した。   当該マルウェアは VBScript および JavaScript…

プロキシをインストールする Linux SSH サーバーを対象とした攻撃事例の分析

AhnLab Security intelligence Center(ASEC)では、ハニーポットを活用して不適切に管理されている Linux サーバーを対象とした攻撃をモニタリングしている。代表的なハニーポットの中には、脆弱な資格情報を使用する SSH サービスがあり、多くの DDoS およびコインマイナーの攻撃者がこれらのシステムを攻撃対象とにしている。   ASEC…

著作権侵害に関するドキュメントに偽装した Infostealer マルウェアが韓国国内で拡散中

AhnLab SEcurity intelligence Center(ASEC) では、法的責任や著作権侵害の事実が記録された資料に偽装した Infostealer マルウェアが韓国国内に持続的に拡散している状況を確認した。主に電子メール内の添付リンクを通じて拡散し、メールの本文には著作権侵害の証拠資料をダウンロードするように誘導した。 電子メール内の添付リンク (1) hxxps://tr[.]ee/3FKnsw 電子メール内の添付リンク (2)…

RAT マルウェアをインストールする MySQL サーバーを対象とする攻撃事例

AhnLab SEcurity intelligence Center(ASEC)は、不適切に管理されているサービスを対象とする攻撃をモニタリングしており、MySQL サーバーが 近年までも攻撃対象になり続けていることを確認した。攻撃者は、外部に露出した不特定多数のシステムを攻撃するものと考えられ、これにより韓国国内でも多数のシステムがマルウェアに感染している。 攻撃に使用されるマルウェアは、Gh0stRAT の変種が大部分を占めているが、過去の ASEC ブログで公開したように AsyncRAT や[1]…

論文ファイルに偽装したマルウェアの配布に注意(Kimsuky グループ)

近年、 AhnLab SEcurity intelligence Center(ASEC)は Kimsuky グループが教授を対象に論文審査の要請に偽装したフィッシングメール攻撃の状況を確認した。メールに不正な OLE オブジェクトが挿入された Hangul ドキュメントファイルを添付し、ファイルの実行を誘導した。このドキュメントにはパスワードが設定されており、メールの本文に含まれているパスワードを入力しなければ閲覧できず、ドキュメントを開くと %TEMP%(一時フォルダー)…