Author Archives

ATCP

ASEC マルウェア週間統計 ( 20230206~20230212 )

ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2023年2月6日(月)から2月12日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではダウンローダーが54.7%と1位を占めており、その次にバックドアが27.7%、続いてインフォスティラーが12.8%、ランサムウェアが4.6%、コインマイナーが0.1%の順に集計された。 Top 1 – Amadey 今週は Amadey…

正常なドキュメントに偽装したマルウェア(Kimsuky)

ASEC 分析チームは最近<原稿委託書に偽装したマルウェア(安保分野従事者が対象)>で紹介したマルウェアが安保分野だけでなく、マスコミや一般企業をターゲットに拡散していることを確認した。この不正なファイルはすべて上記のブログで紹介したマルウェアと同じようにテンプレートインジェクション(Template Injection)技法を使用しており、不正な Word マクロドキュメントをダウンロードして実行する。確認された配布ファイル名は以下の通りである。 [kbs 日曜診断]質問用紙.docx イム** 自己紹介書.docx app-planning – copy.docx \word\_rels\settings.xml.rels で確認される…

LockBit 2.0 ランサムウェア、履歴書に偽装して継続的に拡散中

ASEC 分析チームは過去に何度も紹介した Lockbit 2.0 ランサムウェアが、以前紹介した方法の NSIS 形態ではなく MalPE 形態で拡散していることを確認した。MalPE 形態は、実際のマルウェアの解析を妨害するパック方式の一部であり、内部のシェルコードを通して PE ファイルを復号化して実行する。…

AweSun 脆弱性攻撃によって拡散中の Paradise ランサムウェア

ASEC 分析チームは、最近 Paradise ランサムウェアが拡散していることを確認した。攻撃者は中国の遠隔操作プログラムである AweSun の脆弱性を攻撃に利用しているものと推定される。ASEC 分析チームでは以前にも Sliver C2 と BYOVD マルウェアが、中国で開発された遠隔操作プログラムである…

Dalbit、m00nlight: 中国ハッカーグループの APT 攻撃キャンペーン

0. 概要 この内容は2022年8月31日に掲載した「韓国国内の企業をターゲットにした FRP(Fast Reverse Proxy)を使用する攻撃グループ」ブログの延長線上に位置し、このグループの行動を追跡した内容になっている。 https://asec.ahnlab.com/jp/38120/ このグループは以前から今まで、オープンソースツールを主に使用しており、PDB などの情報がないため、プロファイリングの明確な特報が不足している状態であった。また、C2(Command&Control)サーバーの韓国国内企業サーバーを悪用し、被害を受けた企業が調査を別途で要請しないと収集できる情報が限定的である。しかし、ブログが公開されて攻撃者が使用していた韓国国内のサーバーが一部遮断されると、攻撃者は「*.m00nlight.top」という名前のホストサーバーを C2 およびダウンロードサーバーに使用し始めた。そのため、ASEC ではこのグループを「Moonlight」の韓国語訳を変形させて…

Windows ヘルプファイル(*.chm)によって拡散している AsyncRAT

最近マルウェアの配布形態が多様に変化している。その中でも Windows ヘルプファイル(*.chm)を利用したマルウェアが昨年から増加しており、ASEC ブログでも以下のように何度も紹介してきた。 Windows ヘルプファイル(*.chm)によって拡散している APT 攻撃 新型コロナウイルスの感染案内文を詐称する不正なヘルプファイルが韓国国内で拡散 文書編集およびメッセンジャープログラムに偽装したバックドア (*.chm) コイン紛失、給与明細書に偽装した不正なヘルプファイル…

ASEC 週間マルウェア統計 ( 20230130~20230205 )

ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2023年1月30日(月)から2月5日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではダウンローダーが39.3%と1位を占めており、その次にインフォスティラーが28.8%、バックドアが27.0%、ランサムウェアが2.6%、コインマイナーが2.2%の順に集計された。 Top 1 – SmokeLoader Smokeloader はインフォスティーラー…