外交/安全保障関連の内容の Word ドキュメントが拡散中 Posted By Hansoyoung , 2022年 May 2日 ASEC 分析チームは、対北朝鮮に関するファイル名で不正な Word ドキュメントが継続的に拡散していることを確認した。 Word ドキュメントには不正な VBA マクロコードが含まれており、<対北朝鮮に関する本文内容を含む不正な Word の持続的な拡散を確認>において紹介したドキュメントファイルと同じタイプであると確認できる。最近拡散が確認された Word ドキュメントのファイル名は以下の通りである。…
INITECH プロセスを悪用する Lazarus 攻撃グループの新種マルウェア Posted By Hansoyoung , 2022年 April 26日 AhnLab ASEC 分析チームは、2022年第1四半期に防衛産業企業を含む約47個の企業および機関が Lazarus グループから配布されているマルウェアに感染した状況を把握し、これらを深刻なものと判断してモニタリングを続けている。 被害を受けた企業では、INITECH 社のプロセス(inisafecrosswebexsvc.exe)により不正な振る舞いが発生することが確認された。 まず、被害を受けたシステムにおいて inisafecrosswebexsvc.exe に対する以下のような内容を確認した。 inisafecrosswebexsvc.exe ファイルは …
正常な Excel ファイルを感染させる機能の Virus/XLS.Xanpei ウイルスに注意 Posted By Hansoyoung , 2022年 April 13日 最近 ASEC 分析チームは、Excel ドキュメントを閲覧するとウイルスの形をとって伝播するマルウェアの拡散が続いていることを確認した。このマルウェアは正常な Excel ファイルを感染させるウイルス機能だけでなく、Downloader、DNS Spoofing 等のさらなる不正な振る舞いを実行しており、ユーザーは特に注意が必要である。 これらのマルウェアは、Excel ファイルの内部に含まれている VBA(Visual Basic…
様々な攻撃者によって使用される SystemBC マルウェア Posted By Hansoyoung , 2022年 April 12日 SystemBC は数年前から様々な攻撃者によって使用されている Proxy マルウェアである。最近では SmokeLoader や Emotet によって配布されていることが確認されているが、過去から複数のランサムウェア攻撃において使用されているといったケースが存在する。攻撃者が悪意のある目的で特定のアドレスにアクセスしようとする時、感染したシステムで Proxy Bot として動作する SystemBC…
新型コロナウイルスの感染案内文を詐称する不正なヘルプファイルが韓国国内で拡散 Posted By Hansoyoung , 2022年 April 5日 ASEC 分析チームは2週間前、Windows ヘルプファイル(*.chm)形式のマルウェアについて紹介した。本日追加で確認された不正な chm ファイルは、新型コロナウイルスの感染案内文を詐称する形で韓国国内のユーザーをターゲットに拡散している。新型コロナウイルスの感染者が多数発生する時期を狙い、関連する内容によって拡散させているものと見られる。 https://asec.ahnlab.com/jp/32792/ 現在出回っているファイル名は以下の通りであり、不正な chm ファイルを開くと、さらなる不正なファイルを実行する。この時、ユーザー PC 画面には新型コロナウイルスの感染案内文のウィンドウが生成され、不正なファイルが実行されたことを認知しにくいようにしている。 拡散ファイル名感染者および同居人案内文…