マルウェア

Linux 環境のルートキット Syslogk の検知および駆除

1. 概要 AhnLab Security intelligence Center (ASEC) では、Linux 環境を対象とするさまざまな脅威を継続的にモニタリングしている。マルウェアや侵害の痕跡を隠蔽するために Linux カーネルを改変する手法は長期間にわたって使用されており、Syslogk もこのような手法で動作するルートキットの1つである。本ブログでは、Syslogk…

取引領収書を装ったフィッシングメールに注意

最近、AhnLab Security intelligence Center (ASEC) では、取引領収書を装ったフィッシングメールの拡散事例を確認した。該当メールは米国の特定企業の従業員を装ったもので、本文には取引領収書を添付しているため内容を確認した上で口座への入金有無を知らせてほしいという内容が記載されており、受信者に添付ファイルを開かせようとする。 添付された PDF 文書 : transaction_successful_ID9238249123024.pdf  …

見積書の確認依頼を装ったフィッシングメールに注意 (PhantomStealer)

最近、AhnLab Security intelligence Center (ASEC) は、見積書の確認依頼を装ったフィッシングメールの拡散事例を確認した。攻撃者は海外の特定企業の営業担当者を装い、既存の見積書の修正および製品バージョンの確認が必要であるかのように案内することで、受信者に添付ファイルを開かせようとする。メールには、悪性ファイルを含む 「7200_Quantum_Enterprise_LLC_SSO-0661.GZ」 という圧縮ファイルが添付されている。   [図1] フィッシングメール本文  …

隠れて、回避して、再び現れる 「回避型」 マルウェアの攻撃手法

最初は特に問題がないように見えても、関係が深まったり、対立が生じたりすると、さりげなく避ける。プレッシャーを受けると姿を隠す。このような人を一般的に 「回避型」 と呼ぶ。一度離れたかと思えば、再び現れる行動を繰り返し、相手の感情やエネルギーを消耗させ、最終的には関係を疲弊させる。 最近確認されたバックドア 「MoiClient」 の攻撃パターンもこれと似た特徴を示している。大金請求書を装ってユーザーの警戒心を緩め、正常なプログラムに隠れて実行された後、セキュリティ対策に阻まれるたびに別の経路を探して活動する。権限制御を回避し、脆弱なドライバーを悪用して自身を遮断するセキュリティ製品まで無力化した上で、タスクスケジューラを利用して繰り返し実行される。 阻止されれば回避し、捕まえようとすると再び姿を隠す MoiClient の攻撃手法を詳しく見ていこう。   大金請求書の仮面をかぶった 「回避型」…

また Kimsuky? 今度は水産食材の購入依頼書を装う

水産食材の購入について検討してほしいという依頼書が届く。ファイルを開くと正常な HWP 文書が表示されるが、ユーザーが内容を確認している間にバックグラウンドでは悪意のあるスクリプトが実行され、さらにタスクスケジューラにも登録される。その後、システム情報を外部へ流出させ、追加のコマンドをダウンロードして実行し痕跡まで削除する。正常な業務文書を装って攻撃を隠蔽する Kimsuky と関連する悪性 LNK ファイルの手口について見ていく。   水産食材の購入依頼書を装った悪性 LNK アンラボは最近、韓国国内のユーザーを対象に水産食材の購入依頼書を装った悪性 LNK…

韓国のユーザーを標的とした Radmin と UltraVNC をインストールする攻撃事例

AhnLab SEcurity intelligence Center (ASEC) は最近、Radmin および UltraVNC を悪用した攻撃事例を確認した。最初の侵入経路は確認されていないが、攻撃者はリモート制御ツールである Radmin をインストールした後、UltraVNC をインストールしていた。攻撃者はこれらのリモート制御ツールを悪用して感染システムの制御を奪取し、Netch、CCProxy…