履歴書および著作権に関するメールで LockBit ランサムウェアが拡散中 Posted By ATCP , 2022년 02월 24일 ASEC 分析チームは最近、履歴書や著作権に関する内容を騙るメールによってランサムウェアが配布されていることを確認した。このような内容の不正なメールは、過去から絶えず拡散され続けている。従来の Makop ランサムウェアを配布していたのとは異なり、最近では LockBit ランサムウェアを配布している。 著作権侵害に関する内容で拡散している Makop ランサムウェア 履歴書に偽装した Makop ランサムウェアが韓国国内で拡散中…
Microsoft を騙るフィッシング攻撃の増加 Posted By ATCP , 2022년 02월 23일 最近、ASEC 分析チームは Microsoft のログインページに偽装したフィッシングメールが流入している状況を捕捉した。 収集されたフィッシングメールのサンプルは、以下の図のように Microsoft のボイスメッセージに偽装し、playback ファイルを閲覧するように添付ファイルのクリックを誘導する内容で構成されている。この添付ファイルをクリックすると Microsoft ログインページに偽装したフィッシングページに移動する。 もう一つのサンプルは、スキャナによって転送されたファイルに偽装し、添付ファイルのクリックを誘導する内容で構成されている。この添付ファイルをクリックすると、同様に Microsoft…
対北朝鮮関連の原稿要求事項を装った APT 攻撃の試み (Kimsuky) Posted By ATCP , 2022년 02월 22일 ASEC 分析チームは最近、大学院教授をターゲットに対北朝鮮関連の原稿要求事項を装った不正な Word(DOC)ドキュメントが配布された状況を確認した。この Word ドキュメントは以下の名前で配布されており、ドキュメント名に言及されている KIMA は韓国軍事問題研究院が発行する安保、国防、軍事分野の専門月刊誌の名称である。 3月月刊 KIMA 原稿_要求事項.doc 攻撃者は特定の大学に所属する教授をターゲットに、スピアフィッシング攻撃を行った。不正な Word…
隠蔽型マルウェア PurpleFox 感染状況の確認および対応 Posted By ATCP , 2022년 02월 22일 PurpleFox マルウェアは2018年に初めて発見された。当時は自主的に開発したドライバを利用してマルウェアを隠蔽していたが、2019年からはオープンソース「Hidden」をカスタマイズして利用しており、2020年中頃からは攻撃者が様々な機能を追加するためにテストを行っていることが捕捉された。 PurpleFox は最終的には CoinMiner マルウェアだと言えるが、追加のマルウェアをインストールするダウンローダーの役割を実行し、リンクされた別の PC に伝播する機能も持っている。現在までに把握されている配布形式は、ブラウザの脆弱性を利用、または特定のプログラムに偽装、さらにはフィッシングメールを利用した手法等があり、2022年1月、韓国国外では「Telegram」インストーラーを装って配布されていることが確認された。 https://blog.minerva-labs.com/malicious-telegram-installer-drops-purple-fox-rootkit ルートキットを利用したマルウェアは特定のファイルやプロセス、あるいはレジストリキー等を隠蔽することができるため、PC ユーザーが感染しているかどうかを確認することが困難である。したがって、ASEC 分析チームは…
脆弱な MS-SQL サーバーをターゲットに拡散している CobaltStrike Posted By ATCP , 2022년 02월 21일 ASEC 分析チームは最近、CobaltStrike マルウェアが脆弱な MS-SQL サーバーをターゲットに拡散していることを確認した。 MS-SQL サーバーは Windows 環境の代表的なデータベースサーバーであり、以前から絶えず攻撃者たちの攻撃対象となっている。MS-SQL サーバーをターゲットとする攻撃には、脆弱性のパッチ適用が行われていない環境に対する攻撃以外にも、不適切に管理されているサーバーへの総当たり攻撃(Brute Forcing)または辞書攻撃(Dictionary Attack)がある。…
変形した CryptBot 情報窃取型マルウェアが拡散中 Posted By ATCP , 2022년 02월 21일 CryptBot マルウェアは主に crack やツールの共有に偽装して配布される情報窃取型のマルウェアである。配布ページは Google 等の検索エンジンにおいて検索結果の上位に表示され、感染の危険度が高く、関連する検知の件数も多い方である。そのため、ASEC 分析チームでは過去にも複数の記事を通じて関連する脅威について注意を呼びかけてきた。 変形を続けて拡散している情報奪取 型マルウェアの CryptBot 異なるアウトラインで拡散している情報奪取 型マルウェアの…
Magniber ランサムウェアの拡散中断 (2/5以降) Posted By ATCP , 2022년 02월 18일 AhnLab ASEC 分析チームは、ブラウザのオンライン広告リンクを通じてマルウェアを配布するマルバタイジング(Malvertising)のモニタリングを継続的に行っている。最近、このマルバタイジング(Malvertising)によって配布される代表的なマルウェアの一つであるマグニバー(Magniber)ランサムウェアが配布を停止する状況を捕捉した。 Magniber ランサムウェアのマルバタイジングによる配布方式はインターネットエクスプローラー(Internet Explorer)の場合、脆弱性を利用して接続しただけでも感染を試みるものであり、クロミウム(Chromium)ベースのブラウザ(ex_ edge、chrome)の場合、ブラウザアップデートのインストーラー(.Appx)を装ってダウンロードを誘導するものである。上記で説明した二通りの配布方法が、2022年02月05日以降、配布を停止している状況が見られている。 Internet Explorer のブラウザの脆弱性を利用する Magniber ランサムウェア…
PseudoManuscrypt が Cryptbot と同じ方式で韓国国内において拡散中 Posted By ATCP , 2022년 02월 18일 ASEC 分析チームは、2021年5月頃から現在まで PseudoManuscrypt マルウェアが韓国国内で拡散している状況を捕捉した。PseudoManuscrypt マルウェアはこれまでに ASEC ブログで紹介してきた Cryptbot マルウェアと類似した形式のインストールファイルを装って配布されており、ファイルの形式だけでなく検索エンジンに Crack、Keygen 等の商用ソフトウェア関連の違法プログラムを検索すると検索結果の上位に表示される不正なサイトを通じて配布される方式も Cryptbot…
ASEC マルウェア週間統計 ( 20220207~20220213 ) Posted By ATCP , 2022년 02월 16일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年2月7日(月)から2月13日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが62.3%と1位を占めており、その次に バンキング型マルウェアが18.6%、RAT(Remote Administration Tool)マルウェアが13.6%、ダウンローダーが3.4%、ランサムウェアが1.3%の順に集計された。 Top 1 – AgentTesla…
ASEC マルウェア週間統計 ( 20220131~20220206 ) Posted By ATCP , 2022년 02월 11일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年1月31日(月)から2月6日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが61.6%と1位を占めており、その次に RAT(Remote Administration Tool)マルウェアが18.9%、バンキング型マルウェアが11.3%、ランサムウェアが4.4%、ダウンローダーが3.8%と集計された。 Top 1 – AgentTesla…