Month: April 2024

韓国国内のポータルログインページに偽装したフィッシング事例

AhnLab SEcurity intelligence Center (ASEC)では最近、韓国国内のポータルサイトのログイン画面と同じフィッシングファイルの拡散を確認した。以前から、複数の韓国国内ポータルサイト/運送、物流業ブランド/Web メールログインページに偽装した事例はかなり頻繁に確認されてきた。 * 本文で比較資料として使用した左右の図は、(左)フィッシングページ、(右)正常なページを表す。 [図1] (左)フィッシングページ、(右)正常な NAVER ログインページ…

Linux システムの攻撃に使用される Pupy RAT の解析

Pupy は RAT マルウェアであり、クロスプラットフォームをサポートすることが特徴である。Github に公開されたオープンソースであるため、APT グループを始めとして様々な攻撃者により継続的に使用されている。例えば、過去にはイランと繋がりがあると知られている APT35 グループが使用したものと知られており [1](外部サイト、英語にて提供)、オンラインカジノサイトを対象とする Operation Earth Berberoka…

YouTube アカウントをハッキングしてインフォスティーラーを配布する攻撃者たち(Vidar、LummaC2)

AhnLab SEcurity intelligence Center(ASEC)は最近、攻撃者がマルウェアを配布するために YouTube を活用する事例が増加していることを確認した。攻撃者は、単に YouTube アカウントを作成してマルウェアを配布するのではなく、すでに存在する有名な YouTube アカウントを窃取してマルウェアを配布している。確認された事例の中には、チャンネル登録者が80万人を超える場合も存在した。 図1. チャンネル登録者が80万人を超える…

グループウェアのインストーラに偽装した Rhadamanthys マルウェア(MDS 製品検知)

最近、AhnLab SEcurity intelligence Center(ASEC)では、グループウェアのインストーラに偽装した Rhadamanthys マルウェアの配布を確認した。攻撃者は、実際のサイトと同じように偽のサイトを作り、検索エンジンの広告機能を利用してユーザーに露出させ配布した。検索エンジンの広告機能を利用したマルウェアの配布は、最近の ASEC ブログ<「えっ、ここじゃなかったの?」Google の広告トラッキング機能を悪用したマルウェアの配布>[1] で紹介した。このマルウェアは、セキュリティソリューション製品に検知されることを回避するため、indirect syscall 手法を使用する。Indirect…

「えっ、ここじゃなかったの?」Google の広告トラッキング機能を悪用したマルウェアの配布

AhnLab SEcurity intelligence Center(ASEC)では最近、Google の広告トラッキング機能を活用してマルウェアが配布されている状況を捕捉した。確認された事例として、Notion、Slack のように多くの人が使用するグループウェアのインストールプログラムに偽装したマルウェアが配布された。配布されたマルウェアは、攻撃者のサーバーから不正なファイルおよびペイロードをダウンロードし、確認されたファイル名は以下の通りである。 このタイプのマルウェアは、主に Inno Setup インストーラーや NSIS(Nullsoft Scriptable…