Author Archives

ATCP

V3 ネットワークの検知機能による Log4j 脆弱性(CVE-2021-44228)の検知

2021年12月10日、Apache Log4j 脆弱性(CVE-2021-44228)が公開されたことにより、Github に様々な POC(Proof of Concept:概念実証)がアップロードされた。Log4j 脆弱性は攻撃者がログメッセージに不正なアドレスクラスを挿入し、Web サーバーに攻撃者が製作した不正なクラスを実行させることができるため、波及力が大きい。 AhnLab では Log4j…

ASEC マルウェア週間統計 ( 20211213~20211219 )

ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2021年12月13日(月)から12月19日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが63.4%と1位を占めており、その次に RAT(Remote Administration Tool)マルウェアが22.0%、ダウンローダーが7.5%、コインマイナーが4.0%、バンキング型マルウェアとランサムウェアがそれぞれ1.3%、バックドアが0.4%と集計された。 Top 1 – Formbook Formbook…

Kimsuky グループの APT 攻撃事例 (PebbleDash)

最近 ASEC 分析チームは、APT 攻撃を試みるマルウェアの動向を継続的に把握しており、関連内容を共有している。今回確認された事例は PebbleDash バックドア型マルウェアを利用した攻撃事例であり、このほかにも AppleSeed、Meterpreter およびさらなる別のマルウェアのログを確認することができた。 PebbleDash バックドア 攻撃者は以下のようなスピアフィッシングメールを送信して、ユーザーが添付ファイルのリンクをクリックして圧縮ファイルをダウンロードし、実行させるように誘導している。 添付の zip ファイルを解凍すると以下のような「준공계.pif」(翻訳:竣工届.pif)ファイルを確認できる。このマルウェアは実際に不正な振る舞いを実行する PebbleDash バックドア型マルウェアをドロップするドロッパーマルウェアである。 ドロッパーマルウェアは PebbleDash…

ASEC マルウェア週間統計 ( 20211206~20211212 )

ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2021年12月6日(月)から12月12日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが33.3%と1位を占めており、その次にコインマイナーが25.3%、ダウンローダーが22.8%、RAT(Remote Administration Tool)マルウェアが16.2%、バンキング型マルウェアが1.8%、ランサムウェアが0.6%と集計された。 Top 1 –  Glupteba…

Apache Log4j 2 脆弱性に注意、およびアップデートの推奨

Apache Log4j 2 脆弱性(CVE-2021-44228)が2021年12月10日、POC と共に Twitter および Github に公開された。この脆弱性は Log4j ソフトウェアのリモートコード実行(RCE)の脆弱性であり、ログメッセージにリモートの Java オブジェクトのアドレスを含ませ、脆弱なサーバーで実行させることができる。これはアリババのクラウドセキュリティチームが2021年11月24日に Apache…

ASEC マルウェア週間統計 ( 20211129~20211205 )

ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2021年11月29日(月)から12月5日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではダウンローダーが31.4%と1位を占めており、その次にコインマイナーが25.6%、インフォスティーラーが22.3%、RAT(Remote Administration Tool)マルウェアが20.1%、ランサムウェアが0.4%、バンキング型マルウェアが0.1%と集計された。 Top 1 –  BeamWinHTTP…

デザイン修正リクエストのドキュメントに偽装した情報窃取目的の不正な Word

ASEC 分析チームは、韓国国内ユーザーをターゲットにした不正な Word ドキュメントが拡散していることを確認した。ファイル名は デザイン修正リクエスト.doc であり、以下のようにマクロの実行を誘導する画像が含まれている。 この Word ファイル内部には以下のように hxxp://filedownloaders.com/doc09 から追加ファイルをダウンロードする不正なマクロが含まれている。ユーザーがコンテンツの有効化ボタンをクリックすると、マクロが自動で実行され、追加の不正なファイルをダウンロードする。 その後、ダウンロードした…