セキュリティ認証画面を信じただけなのに… ClickFix 方式で拡散されている LegionLoader マルウェアに注意 Posted By ATCP , 2026년 09월 17일 AhnLab SEcurity intelligence Center (ASEC) は最近、ClickFix 方式で拡散されている LegionLoader マルウェアを確認した。現在までに確認された拡散手法は大きく2種類あり、いずれもユーザーを悪性 URL にアクセスさせた後、偽の Cloudflare…
Linux 環境のルートキット Syslogk の検知および駆除 Posted By ATCP , 2026년 09월 17일 1. 概要 AhnLab Security intelligence Center (ASEC) では、Linux 環境を対象とするさまざまな脅威を継続的にモニタリングしている。マルウェアや侵害の痕跡を隠蔽するために Linux カーネルを改変する手法は長期間にわたって使用されており、Syslogk もこのような手法で動作するルートキットの1つである。本ブログでは、Syslogk…
SoftEther VPN をインストールする韓国国内の Web サーバーを標的とした攻撃事例 Posted By ATCP , 2026년 09월 17일 AhnLab SEcurity intelligence Center (ASEC) は最近、韓国国内の Web サーバーを攻撃して SoftEther VPN をインストールする攻撃事例を複数確認した。オープンソース VPN…
取引領収書を装ったフィッシングメールに注意 Posted By ATCP , 2026년 09월 17일 最近、AhnLab Security intelligence Center (ASEC) では、取引領収書を装ったフィッシングメールの拡散事例を確認した。該当メールは米国の特定企業の従業員を装ったもので、本文には取引領収書を添付しているため内容を確認した上で口座への入金有無を知らせてほしいという内容が記載されており、受信者に添付ファイルを開かせようとする。 添付された PDF 文書 : transaction_successful_ID9238249123024.pdf …
見積書の確認依頼を装ったフィッシングメールに注意 (PhantomStealer) Posted By ATCP , 2026년 09월 17일 最近、AhnLab Security intelligence Center (ASEC) は、見積書の確認依頼を装ったフィッシングメールの拡散事例を確認した。攻撃者は海外の特定企業の営業担当者を装い、既存の見積書の修正および製品バージョンの確認が必要であるかのように案内することで、受信者に添付ファイルを開かせようとする。メールには、悪性ファイルを含む 「7200_Quantum_Enterprise_LLC_SSO-0661.GZ」 という圧縮ファイルが添付されている。 [図1] フィッシングメール本文 …
隠れて、回避して、再び現れる 「回避型」 マルウェアの攻撃手法 Posted By ATCP , 2026년 09월 17일 最初は特に問題がないように見えても、関係が深まったり、対立が生じたりすると、さりげなく避ける。プレッシャーを受けると姿を隠す。このような人を一般的に 「回避型」 と呼ぶ。一度離れたかと思えば、再び現れる行動を繰り返し、相手の感情やエネルギーを消耗させ、最終的には関係を疲弊させる。 最近確認されたバックドア 「MoiClient」 の攻撃パターンもこれと似た特徴を示している。大金請求書を装ってユーザーの警戒心を緩め、正常なプログラムに隠れて実行された後、セキュリティ対策に阻まれるたびに別の経路を探して活動する。権限制御を回避し、脆弱なドライバーを悪用して自身を遮断するセキュリティ製品まで無力化した上で、タスクスケジューラを利用して繰り返し実行される。 阻止されれば回避し、捕まえようとすると再び姿を隠す MoiClient の攻撃手法を詳しく見ていこう。 大金請求書の仮面をかぶった 「回避型」…
また Kimsuky? 今度は水産食材の購入依頼書を装う Posted By ATCP , 2026년 09월 11일 水産食材の購入について検討してほしいという依頼書が届く。ファイルを開くと正常な HWP 文書が表示されるが、ユーザーが内容を確認している間にバックグラウンドでは悪意のあるスクリプトが実行され、さらにタスクスケジューラにも登録される。その後、システム情報を外部へ流出させ、追加のコマンドをダウンロードして実行し痕跡まで削除する。正常な業務文書を装って攻撃を隠蔽する Kimsuky と関連する悪性 LNK ファイルの手口について見ていく。 水産食材の購入依頼書を装った悪性 LNK アンラボは最近、韓国国内のユーザーを対象に水産食材の購入依頼書を装った悪性 LNK…
韓国のユーザーを標的とした Radmin と UltraVNC をインストールする攻撃事例 Posted By ATCP , 2026년 09월 11일 AhnLab SEcurity intelligence Center (ASEC) は最近、Radmin および UltraVNC を悪用した攻撃事例を確認した。最初の侵入経路は確認されていないが、攻撃者はリモート制御ツールである Radmin をインストールした後、UltraVNC をインストールしていた。攻撃者はこれらのリモート制御ツールを悪用して感染システムの制御を奪取し、Netch、CCProxy…
Xctdoor と過去の CRAT 攻撃事例の関連性分析 (Larva-26005) Posted By ATCP , 2026년 08월 13일 1. 概要 AhnLab SEcurity intelligence Center (ASEC) は最近、Larva-26005攻撃者が韓国ユーザーを対象として Xctdoor を拡散していることを確認した。Xctdoor は2024年に ASEC…
Larva-24009攻撃者によるフィッシングメール攻撃事例の分析 Posted By ATCP , 2026년 08월 05일 Larva-24009攻撃者は少なくとも2023年から活動している攻撃者であり、韓国国内外のユーザーを対象にフィッシングメール攻撃を行ってマルウェアをインストールしている。ASEC (AhnLab Security intelligence Center) は2024年にも同攻撃者による攻撃事例を公開しており [1] [2] [3] 、その後 Cyble社も同一の攻撃キャンペーンを「HeptaX」と命名している。 [4] Larva-24009攻撃者は2026年現在も攻撃を継続しており、本ブログでは2026年に確認された攻撃とマルウェアについて整理する。…