入社志望内容に偽装したメールで拡散している NSIS 形式の LockBit 3.0 ランサムウェア Posted By ATCP , 2022년 09월 27일 ASEC 分析チームは LockBit 2.0 ランサムウェアがメールを通じて配布されていることを2月、6月と続けてブログに掲載してきたが、新たなバージョンの LockBit 3.0 ランサムウェアが類似する方式によって現在も多数拡散していることを本記事で報告する。6月には著作権関連のメールで多数配布されていた一方で、最近では入社志望に関連する内容に偽装したフィッシングメールを通じて拡散している。 上記の図のように、添付された圧縮ファイル名そのものに圧縮を解凍するパスワードが記入されているケースがあるが、圧縮ファイル名に記入せず、メールの本文に圧縮ファイルを解凍するパスワードを記入したケースも確認されている。後者の場合、メールを受信したユーザーのみがこの圧縮を解凍して中身を開くことができる。これは、圧縮ファイルだけでは内部のファイルが分からないようにすることで、アンチウイルスの検知を回避するためであるとも取れるが、特定のメール受信者をターゲットにして配布するためであるとも取れる。 圧縮ファイルの内部には alz 形式で更に圧縮されたファイルが存在し、この圧縮ファイルを解凍すると、アレアハングルファイルのアイコンに偽装した…
脆弱な MS-SQL サーバーをターゲットに拡散している FARGO ランサムウェア (Mallox) Posted By ATCP , 2022년 09월 23일 ASEC 分析チームは、脆弱な MS-SQL サーバーをターゲットに拡散するマルウェアを継続的にモニタリングしている。最近、FARGO ランサムウェアが脆弱な MS-SQL サーバーをターゲットに拡散していることを確認した。FARGO ランサムウェアは GlobeImposter ランサムウェアと共に脆弱な MS-SQL サーバーをターゲットに拡散する代表的なランサムウェアであり、過去には…
最新の Magniber ランサムウェア、V3 での遮断映像 (AMSI + プロセスメモリ検知) Posted By ATCP , 2022년 09월 21일 ASEC 分析チームは9月8日のブログを通じて、Magniber の変形に関する内容を紹介した。Magniber ランサムウェアのスクリプトが JavaScript である点は同じだが、9月16日からは、拡張子が従来の *.jse から *.js に変更された。Magniber が9月8日を起点に JavaScript…
ASEC マルウェア週間統計 ( 20220905~20220911 ) Posted By ATCP , 2022년 09월 21일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年9月5日(月)から9月11日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが47.1%と1位を占めており、その次にダウンローダーマルウェアが32.7%、バッグドアが12.5%、ランサムウェアが7.7%の順に集計された。 Top 1 – GuLoader 21.2%を占めている GuLoader…
Magniber ランサムウェアの変化(*.cpl -> *.jse) – 9/8 Posted By ATCP , 2022년 09월 15일 7月20日に MSI 形式から CPL 形式に配布方式を変更したあと、8月中旬以降から配布がしばらく止まっていたものと確認されていた。持続的に変化の状況をモニタリングしていたところ、2022年9月8日からは配布方式が *.CPL (DLL形式)から *.JSE (スクリプト)形式に変更されたことを確認した。Magniber ランサムウェアは韓国国内のユーザーに最も大きな被害を与えているランサムウェアの一つとして活発に出回っており、アンチウイルスの検知を回避するための様々な試みが確認されているため、ユーザーの注意が特に必要とされる。(参考:https://asec.ahnlab.com/jp/37001/) 上記の図のように、従来の CPL…
韓国国内のグループウェアログインサイトに偽装したフィッシングサイトの拡散 Posted By ATCP , 2022년 09월 14일 ASEC 分析チームでは、韓国国内だけでなく海外で拡散している様々なマルウェアを収集するためにハニーポットを構築している。このハニーポットはフィッシングメールも収集しているが、今年8月から韓国のアカウントにのみ持続的に拡散している、韓国のターゲット型フィッシングメールを捕捉した。 このフィッシングサイトは韓国国内のグループウェアのログインサイトに偽装したもので、韓国国内において2500件以上、当該サイトにアクセスした履歴が確認されている。したがって、ユーザーはグループウェアサイトにログインする時は特に注意が必要である。 このフィッシングサイトはメールを通じて拡散しているだけでなく、Google 検索エンジンの上位検索結果にも表示され、不注意によってユーザーアカウントが容易に流出する危険がある。 最近まで出回っていたフィッシングメールは、主に「パスワードの期限切れ」や「アカウントの無効化」などの内容で配布されている。 フィッシングサイトにアクセスすると、見た目だけでは正常なサイトと区別することが難しく、スクリプトも正常なサイトと類似している。不正なサイトの場合、スクリプト下段の javascript の中身を展開してみるとスクリプトが変更されていることが確認できる。 今年、このグループウェアに偽装したフィッシングサイトは計5つが確認されており、まだ確認されていないアドレスが他にも存在するものと見られる。 フィッシング URL–…
ASEC マルウェア週間統計 ( 20220829~20220904 ) Posted By ATCP , 2022년 09월 14일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年8月29日(月)から9月4日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが45.9%と1位を占めており、その次にダウンローダーマルウェアが28.1%、バックドアが18.5%、ランサムウェアが6.2%、コインマイナーとバンキングマルウェアがそれぞれ0.7%の順に集計された。 Top 1 – GuLoader 22.6%を占めている GuLoader…
プロフィール様式を装ったアレアハングルドキュメント(OLEオブジェクト) Posted By ATCP , 2022년 09월 05일 ASEC 分析チームは最近、OLE オブジェクトおよび FLASH の脆弱性を利用した不正なアレアハングルドキュメントを確認した。今回確認されたファイルには、2020年にも確認された不正な URL と同様な URL を使用している。この URL には今回も FLASH…
ASEC マルウェア週間統計 ( 20220822~20220828 ) Posted By ATCP , 2022년 09월 01일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年8月22日(月)から8月28日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが41.0%と1位を占めており、その次にバックドアマルウェアが31.8%、ダウンローダーが21.4%、ランサムウェアが5.8%の順に集計された。 Top 1 – Agent Tesla インフォスティーラー型マルウェアである AgentTesla…
ASEC マルウェア週間統計 ( 20220815~20220821 ) Posted By ATCP , 2022년 09월 01일 ASEC 分析チームでは、ASEC 自動解析システム RAPIT を活用し、既知のマルウェアに対する分類および対応を進めている。本記事では、2022年8月15日(月)から8月21日(日)までの一週間で収集されたマルウェアの統計を整理する。 大分類の上ではインフォスティーラーが57.8%と1位を占めており、その次にバックドアマルウェアが24.2%、ダウンローダーが13.7%、ランサムウェアが3.7%、コインマイナーマルウェアが0.6%の順に集計された。 Top 1 – Agent Tesla インフォスティーラー型マルウェアである AgentTesla…