ASEC マルウェア週間統計 ( 20221212~20221218 ) Posted By ATCP , 2022년 12월 26일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年12月12日(月)から12月18日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではダウンローダーが61.9%と1位を占めており、その次にインフォスティラーが24.7%、バックドアが12.5%、ランサムウェアが0.9%の順に集計された。 Top 1 – SmokeLoader Smokeloader はインフォスティーラー…
Microsoft 認証書として署名されたマルウェアの配布に注意 Posted By ATCP , 2022년 12월 26일 Microsoft から、Microsoft 認証書として署名されたマルウェアが拡散している内容について公開された。[1]この内容によると、Microsoft の様々な開発者アカウントが流出したことにより、Windows ハードウェア開発者プログラム(Windows Hardware Developer Program)で認証したドライバーが悪用されており、被害を防ぐために Microsoft では関連したアカウントを遮断しセキュリティアップデート(Microsoft Defender 1.377.987.0…
ASEC 週間フィッシングメールの脅威トレンド (20221204 ~ 20221210) Posted By ATCP , 2022년 12월 22일 ASEC 分析チームでは、ASEC 自動解析システム(RAPIT)とハニーポットを活用してフィッシングメールの脅威をモニタリングしている。本記事では、2022年12月04日から12月10日までの一週間で確認されたフィッシングメール攻撃の拡散事例と、これらをタイプ別に分類した統計情報を紹介する。一般的にはフィッシング攻撃者が社会工学技法を利用し、主にメールを利用して機関、企業、個人などに偽装したり、これらを詐称することで、ユーザーにログインアカウント(クレデンシャル)情報を流出させる攻撃のことを指す。また、フィッシングは広い意味で、攻撃者が各対象を相手にする情報流出、マルウェア配布、オンライン詐欺行為などの攻撃を可能にする不正な手口(technical subterfuge)を意味する。本記事では、フィッシングは主にメールで配布される攻撃というところにフォーカスをあてている。そして、フィッシングメールをベースに行われる様々な攻撃方式を詳細にカテゴライズする。そしてまだ発見されていなかった新たなタイプや注意すべきメールをキーワードとともに紹介し、ユーザーの被害の最小化に努める。本記事で扱うフィッシングメールは添付ファイルのあるメールのみとする。添付ファイルがなく、不正なリンクのみが本文に含まれているメールは本記事では扱わない。ログインアカウント情報流出タイプは、偽のログインページで用語を定義している。 フィッシングメールの脅威タイプ 一週間のフィッシングメールの添付ファイルのうち、最も多いタイプはの偽のログインページ(FakePage, 36%)であった。偽のログインページは攻撃者が正常なログインページの画面構成、ロゴ、フォントをそのまま模倣した Web ページで、ユーザーに自分のアカウントとパスワードを入力するように誘導させる。入力された情報は攻撃者の C2 サーバーに転送される。以下の<偽のログインページ C2>を参照…
韓国国内の有名金融アプリに偽装したフィッシング攻撃 Posted By ATCP , 2022년 12월 22일 ASEC 分析チームは最近、金融関連の正常な Web サイトをターゲットとした不正なドメインが多数生成されている状況を確認した。 11月の初めから以下のような NAVER カスタマーセンターを偽装したフィッシングメールの拡散が多く確認され、これらを通してメールに含まれた不正な URL をモニタリングしていた。 送信者の Username は「Naver…
仮想ディスクファイル(*.vhd)で拡散している Qakbot Posted By ATCP , 2022년 12월 22일 最近、ディスク画像ファイルを利用したマルウェアの配布が増加している。その中でも Qakbot マルウェアは ISO および IMG ファイルを通して配布されてきており、現在は VHD ファイルに形態を変更して拡散されていることが確認された。このように Qakbot マルウェアがディスク画像ファイル(IMG、ISO、VHD)を利用するのは、MOTW(Mark of…
様々なプラットフォームを悪用する Vidar Stealer Posted By ATCP , 2022년 12월 22일 Vidar マルウェアは継続的に拡散している情報窃取マルウェアとして、最近の配布量が目に見えて増えている。Telegram、Mastodon などの有名なプラットフォームを中間 C2 に活用しているのが特徴である。 以下のリンクは Mastodon を活用して不正な振る舞いを行う事例について取り上げた記事である。 SNS のマストドンを悪用する Vidar マルウェア…
Amadey Bot をインストールする Nitol DDoS マルウェア Posted By ATCP , 2022년 12월 22일 ASEC 分析チームは最近、攻撃者が Nitol DDoS Bot マルウェアを利用して Amadey をインストールすることを確認した。Amadey は2018年頃から配布されているマルウェアであり、ユーザー情報を窃取する機能以外にも追加マルウェアをインストールする目的で使用されるダウンローダーマルウェアである。 Amadey は今年に入って再び活発に配布されているが、今年の初めから最近まででも正常なソフトウェア Crack…
ASEC マルウェア週間統計 ( 20221205~20221211 ) Posted By ATCP , 2022년 12월 15일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年12月5日(月)から12月11日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではダウンローダーが44.3%と1位を占めており、その次にインフォスティラーが28.2%、バックドアが18.3%、ランサムウェアが8.5%、コインマイナーが0.7%の順に集計された。 Top 1 – Amadey 今週は Amadey…
Magniber ランサムウェア、12/9に配布を開始。新型コロナウイルス関連のファイル名に注意! Posted By ATCP , 2022년 12월 15일 AhnLab ASEC 分析チームは Magniber ランサムウェアが2022.12.09に配布を再開したことを確認した。従来はセキュリティアップデート関連のファイル名を含んでいたが、新型コロナウイルスが猛威を振るう時期に Magniber ランサムウェアも新型コロナウイルス関連のファイル名を含んで配布されていることを確認した。 C:\Users\$USERS\Downloads\COVID.Warning.Readme.2f4a204180a70de60e674426ee79673f.msi C:\Users\$USERS\Downloads\COVID.Warning.Readme.502ef18830aa097b6dd414d3c3edd5fb.msi C:\Users\$USERS\Downloads\COVID.Warning.Readme.a179a9245f8e13f41d799e775b71fdff.msi [表-1] 新型コロナウイルス関連の配布ファイル名…
STOP ランサムウェア、韓国国内で拡散中 Posted By ATCP , 2022년 12월 15일 ASEC 分析チームは、STOP ランサムウェアが韓国国内で拡散していることを確認した。このランサムウェアは、ASEC マルウェア週間統計 ( 20221128~20221204)で Top3 を占めるほど多数拡散している。最近配布されているファイルは SmokeLoader、Vidar のように MalPe フレームワークを持つことが特徴である。配布ファイル名は以下のように 4byte のランダムな文字列を持つことが確認されている。 %SystemDrive%\users\[user]\appdata\local\temp\4316.exe %SystemDrive%\users\[user]\appdata\local\temp\8c21.exe…