<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Posts on Mal-Eats</title><link>https://mal-eats.net/posts/</link><description>Recent content in Posts on Mal-Eats</description><generator>Hugo</generator><language>ja</language><lastBuildDate>Thu, 01 Jun 2023 09:35:02 +0900</lastBuildDate><atom:link href="https://mal-eats.net/posts/index.xml" rel="self" type="application/rss+xml"/><item><title>YouTubeで拡散される不正ソフトウェアの罠</title><link>https://mal-eats.net/2023/06/01/the_deceptive_software_trap_spreading_on_youtube/</link><pubDate>Thu, 01 Jun 2023 03:05:18 +0900</pubDate><guid>https://mal-eats.net/2023/06/01/the_deceptive_software_trap_spreading_on_youtube/</guid><description>&lt;p&gt;昨今YouTubeにおいて、Adobe製品などの有償ソフトウェアのクラック版やゲームのチートツールに偽装して、情報窃取型のマルウェアに感染させるキャンペーンが観測されています。この攻撃者グループは、ITリテラシーの低いユーザを主に狙っており、Lumma Stealer等の情報窃取型マルウェアに感染させて認証情報などを窃取しようとします。&lt;/p&gt;&#10;&lt;p&gt;また、攻撃者グループは、YouTubeアカウントを大量に侵害していると考えられ、マルウェア感染へ誘導するための動画を日々投稿しています。これまでに日本企業のチャンネルや外国の国営放送のチャンネルが乗っ取り被害を受けており、チャンネルを運用する組織の立場からも、レピュテーションリスクなどの観点で見過ごせない脅威といえます。&lt;/p&gt;&#10;&lt;p&gt;本稿では、上記の攻撃内容や被害事例を紹介し、当該脅威に対処するための対策事項を示します。&lt;/p&gt;&#10;&lt;h2 id="攻撃の概要"&gt;攻撃の概要&lt;/h2&gt;&#10;&lt;p&gt;YouTubeの動画から誘導されてマルウェアに感染するまでの流れは、次の通りです。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/ee8d9f8e-fdd6-477b-ae8b-979ecc6b4777-1024x193.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/ee8d9f8e-fdd6-477b-ae8b-979ecc6b4777-1024x193.png"&#10;&#9;&#9;&#9;alt="図1 攻撃の全体像"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図1 攻撃の全体像&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;ol&gt;&#10;&lt;li&gt;ユーザがWeb検索を行い、検索結果から悪意のあるYouTube動画へ遷移する&lt;/li&gt;&#10;&lt;li&gt;ユーザが悪意のあるYouTube動画視聴により、利用方法を把握する&lt;/li&gt;&#10;&lt;li&gt;概要欄や固定コメントに記載されたURLリンクから、ダウンロードサイトへ遷移する&lt;/li&gt;&#10;&lt;li&gt;ダウンロードした圧縮ファイルを展開し、exeファイルを実行すると情報窃取型マルウェアに感染する&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;なお、図中③のダウンロードサイトにはいくつかの種類があり、それぞれ遷移が異なります。これらについては、詳細を後述します。&lt;/p&gt;&#10;&lt;h2 id="マルウェア感染までの流れ"&gt;マルウェア感染までの流れ&lt;/h2&gt;&#10;&lt;p&gt;マルウェア感染までの具体的な流れを下記に示します。&lt;/p&gt;&#10;&lt;p&gt;まず、ユーザが製品名のクラック版などをGoogleで検索すると、マルウェアに誘導するYouTube動画がWeb検索結果に表示されます。多くの場合、これが動画の流入元になっていると考えられます。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/f4d96f3d-4b73-4bb5-ba7c-e0ab24f10a72-1024x487.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/f4d96f3d-4b73-4bb5-ba7c-e0ab24f10a72-1024x487.png"&#10;&#9;&#9;&#9;alt="図2 Googleでの「adobe crack」の検索例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図2 Googleでの「adobe crack」の検索例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;動画一覧から悪意のある動画に遷移します。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/image-20230513-033730.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/image-20230513-033730.png"&#10;&#9;&#9;&#9;alt="図3 攻撃者が投稿した悪意のある動画"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図3 攻撃者が投稿した悪意のある動画&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;下図の通り、動画の概要欄や固定コメントにURLが記載されており、そこから配布ページに遷移できます。また、ダウンロードしたファイルを展開するためのパスワードも記載されていることもあります。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/5a21215a-e047-46b0-81e7-3e4fb0e6a76d.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/5a21215a-e047-46b0-81e7-3e4fb0e6a76d.png"&#10;&#9;&#9;&#9;alt="図4 動画概要欄による誘導例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図4 動画概要欄による誘導例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/4f428e04-2132-406c-9965-0108dcf3b798.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/4f428e04-2132-406c-9965-0108dcf3b798.png"&#10;&#9;&#9;&#9;alt="図5 固定コメントによる誘導例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図5 固定コメントによる誘導例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;ダウンロード先のURLリンクには、複数の種類があります。この例では、匿名ブログサービスを経由して、ファイル共有サービスから不正なファイルをダウンロードできるようになっていました。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/4fc847e5-7147-4203-8ac9-98af34a31ec8.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/4fc847e5-7147-4203-8ac9-98af34a31ec8.png"&#10;&#9;&#9;&#9;alt="図6 匿名ブログサービスに投稿された誘導記事"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図6 匿名ブログサービスに投稿された誘導記事&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/56c035b5-8beb-42c1-b75b-1b0cda4fd3fb.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/56c035b5-8beb-42c1-b75b-1b0cda4fd3fb.png"&#10;&#9;&#9;&#9;alt="図7 ファイル共有サービスに配置されたマルウェアの例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図7 ファイル共有サービスに配置されたマルウェアの例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;前述のパスワードでダウンロードした「Setup.rar」を展開できます。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/784b61bc-a4ee-44ee-bb49-678aee86182f.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/784b61bc-a4ee-44ee-bb49-678aee86182f.png"&#10;&#9;&#9;&#9;alt="図8 ダウンロード後に展開されたマルウェア"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図8 ダウンロード後に展開されたマルウェア&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;この例では、1GBを超えるサイズのファイル「Software.exe」が展開されており、これを実行するとマルウェアに感染します。ファイルサイズについては、意図的に肥大化させることで、スキャンサイズ上限による検知回避を狙っているものと考えられます。&lt;/p&gt;&#10;&lt;p&gt;なお、我々の調査より、当該ファイルは情報窃取型のマルウェアのRaccoon Stealerであることが判明しています。&lt;/p&gt;&#10;&lt;h2 id="攻撃プロセスの特徴"&gt;攻撃プロセスの特徴&lt;/h2&gt;&#10;&lt;h3 id="youtube動画"&gt;YouTube動画&lt;/h3&gt;&#10;&lt;p&gt;攻撃で使用されている動画は、商用ソフトウェアのクラック版とゲームのチートツールの二種類に大別できます。具体例を下図に示します。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/d0f17d39-2a0c-47c1-908e-0d7f1c23450d.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/d0f17d39-2a0c-47c1-908e-0d7f1c23450d.png"&#10;&#9;&#9;&#9;alt="図9 攻撃で使用されるYouTube動画のサムネイル （左：商用ソフトウェアのクラック版、右:ゲームのチートツール）"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図9 攻撃で使用されるYouTube動画のサムネイル （左：商用ソフトウェアのクラック版、右:ゲームのチートツール）&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;偽装ソフトウェアと対象のゲームの例を次に示します。&lt;/p&gt;&#10;&lt;p&gt;商用ソフトウェア&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Adobe社製品：&#10;Photoshop、Illustrator、Premiere、AfterEffects、Lightroomなど&lt;/li&gt;&#10;&lt;li&gt;VPN製品：&#10;NordVPN、ExpressVPN、Avira Phantom VPNなど&lt;/li&gt;&#10;&lt;li&gt;アンチウイルス製品：&#10;ESET、Avast、Malwarebytesなど&lt;/li&gt;&#10;&lt;li&gt;その他：&#10;AutoCAD、Twixtor、Voicemod、Wondershare Filmora、Camtasia、Vegas Pro、Microsoft 365、CLIP STUDIO PAINT、Studio Oneなど&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;ゲーム&lt;/p&gt;</description></item><item><title>日本を狙う新たな攻撃キャンペーン Campo の全体像</title><link>https://mal-eats.net/2021/05/10/campo_new_attack_campaign_targeting_japan/</link><pubDate>Mon, 10 May 2021 12:21:28 +0900</pubDate><guid>https://mal-eats.net/2021/05/10/campo_new_attack_campaign_targeting_japan/</guid><description>&lt;p&gt;2021年3月頃より、campo/Openfieldと呼ばれるインフラを利用した日本への攻撃が複数回確認されています。この攻撃キャンペーンは、感染組織によっては後続のマルウェアが配信される可能性があり、その中には最終的にランサムウェアが使用されるケースが海外で観測されています。&lt;/p&gt;&#10;&lt;p&gt;我々は、現在この攻撃キャンペーンを継続調査しており、認識している限り、少なくとも2020年10月頃には観測され始めています。今後も攻撃者による継続的な活動は予測され、最悪の場合、ランサムウェアによる暗号化をはじめとした様々な被害に発展してしまう可能性があることを危惧しています。そこで、このような脅威に備えて、現時点で判明している日本向けキャンペーンの特徴とマルウェアの実行痕跡の確認方法等について本稿で共有します。&lt;/p&gt;&#10;&lt;h2 id="更新履歴"&gt;更新履歴&lt;/h2&gt;&#10;&lt;p&gt;本稿の更新による変更点は次の通りです。&lt;/p&gt;&#10;&lt;table&gt;&#10;&lt;tbody&gt;&#10;&lt;tr&gt;&#10;&lt;td style="min-width: 160px;"&gt;日付&lt;/td&gt;&#10;&lt;td&gt;内容&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;2021年5月10日&lt;/td&gt;&#10;&lt;td&gt;本稿を公開しました。&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;2021年5月11日&lt;/td&gt;&#10;&lt;td&gt;一部誤字を修正しました。&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h2 id="日本向けのキャンペーンの報告状況"&gt;日本向けのキャンペーンの報告状況&lt;/h2&gt;&#10;&lt;p&gt;日本におけるメールの報告は、SNS上で行われています。以下に報告を時系列順に示します。&#10;2020年10月14日&#10;&lt;a href="https://twitter.com/bomccss/status/1316163808319041536"&gt;https://twitter.com/bomccss/status/1316163808319041536&lt;/a&gt;&#10;2021年3月10日&#10;&lt;a href="https://twitter.com/bomccss/status/1369612781209591813"&gt;https://twitter.com/bomccss/status/1369612781209591813&lt;/a&gt;&#10;2021年3月24日&#10;&lt;a href="https://twitter.com/bomccss/status/1374526482890944515"&gt;https://twitter.com/bomccss/status/1374526482890944515&lt;/a&gt;&#10;2021年3月31日&#10;&lt;a href="https://twitter.com/bomccss/status/1377280535710494729"&gt;https://twitter.com/bomccss/status/1377280535710494729&lt;/a&gt;&#10;2021年4月6日&#10;&lt;a href="https://twitter.com/bomccss/status/1379240664362143744"&gt;https://twitter.com/bomccss/status/1379240664362143744&lt;/a&gt;&#10;2021年4月7日&#10;&lt;a href="https://twitter.com/bomccss/status/1379602541495738371"&gt;https://twitter.com/bomccss/status/1379602541495738371&lt;/a&gt;&#10;2021年4月8日&#10;&lt;a href="https://twitter.com/bomccss/status/1379970130642235392"&gt;https://twitter.com/bomccss/status/1379970130642235392&lt;/a&gt;&#10;2021年4月9日&#10;&lt;a href="https://twitter.com/bomccss/status/1380327966765314050"&gt;https://twitter.com/bomccss/status/1380327966765314050&lt;/a&gt;&lt;/p&gt;&#10;&lt;h2 id="攻撃の全体像"&gt;攻撃の全体像&lt;/h2&gt;&#10;&lt;p&gt;攻撃の全体像は、図1の通りです。攻撃は日本語メールの接到から始まります。メール本文にはURLリンクとパスワードが記載されており、ユーザがURLリンクにアクセスするとパスワード付きZIPファイルをダウンロードすることができます。このZIPファイルを展開し、文書ファイルを開いてコンテンツを有効にすると、Campo Loaderと呼ばれるダウンローダがドロップ・実行され、通信が発生します。そして、別のダウンローダであるDFDownloaderに感染し、サーバと通信することで追加のペイロードをダウンロード・実行できる状態となります。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2021/05/image1.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2021/05/image1.png"&#10;&#9;&#9;&#9;alt="図1 攻撃の全体像"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図1 攻撃の全体像&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;なお、URLリンクの通信先とCampo Loaderの通信先は「BlackTDS」と呼ばれるアンチボットサービスを利用している可能性が高く、通信時にリサーチャの調査活動が妨害され正規サイトへリダイレクトされることがあります。このサービスの動作の詳細は後述します。&lt;/p&gt;&#10;&lt;p&gt;今回の日本向け攻撃キャンペーンで使用されているDFDownloaderは、追加のマルウェアをダウンロードして実行する機能があるものの、現時点で我々は後続のペイロードの観測に至っていません。DFDownloaderに関しては、海外の文献においても報告されていない状況です。このため、DFDownloaderを経由して最終的に感染するマルウェアは不明です。&lt;/p&gt;&#10;&lt;p&gt;その一方で、海外ではCampo Loaderから下記のマルウェアに感染する類似事例が報告されています。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Trickbot&lt;/li&gt;&#10;&lt;li&gt;Ursnif&lt;/li&gt;&#10;&lt;li&gt;BazarLoader→CobaltStrike, AnchorDNS&lt;/li&gt;&#10;&lt;li&gt;Phobos Ransomware&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;また、同攻撃者グループによると思われる日本での過去事例では、Zloaderに感染させようとする事例も確認されています。&#10;これらの内容に関しては、我々の考察を含め、本稿の最後に記載しています。&lt;/p&gt;&#10;&lt;h2 id="メールの特徴"&gt;メールの特徴&lt;/h2&gt;&#10;&lt;p&gt;メールの例を下図に示します。日本向けの攻撃キャンペーンでは、図2の通りメール本文に日本語が使用されており、実在する企業の担当者を騙り、請求書の形式でリンク先のパスワード付きZIPファイルのダウンロードに誘導します。&lt;/p&gt;&#10;&lt;p&gt;送信元は多数の企業を騙っており、正規の企業メールアドレスとは異なります。メール本文に記載されているリンク先ファイルのパスワードは、現在観測している限り、すべて同一であることを確認しています。さらに、メールヘッダの情報から攻撃者はオープンソースのWebメールである「Roundcube Webmail」を使用して配信していると推定しています。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2021/05/image2.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2021/05/image2.png"&#10;&#9;&#9;&#9;alt="図2 日本向け攻撃メールの例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図2 日本向け攻撃メールの例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;h2 id="リンク先のサーバの特徴"&gt;リンク先のサーバの特徴&lt;/h2&gt;&#10;&lt;p&gt;リンク先サーバへのアクセスは、HTTPSで行われることが確認されています。また、接続先ドメイン名に紐づいているIPアドレスが共通であることが多いという特徴があります。&lt;/p&gt;&#10;&lt;p&gt;調査の結果、このサーバは「BlackTDS」と呼ばれるアンチボットサービスを利用している可能性があることがわかりました。このサービスは、公式サイトによると”トラフィックのクリーニングとボットの保護に最適なソリューション”（図3）とされていますが、実際はDrive-by as a serviceとして攻撃者が悪用しているとProofpoint社によって報告されています[1]。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2021/05/image3.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2021/05/image3.png"&#10;&#9;&#9;&#9;alt="図3 BlackTDS"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図3 BlackTDS&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;ul&gt;&#10;&lt;li&gt;[1]「Drive-by as a service: BlackTDS」, Proofpoint, 2018/3/13&#10;&lt;a href="https://www.proofpoint.com/us/threat-insight/post/drive-service-blacktds"&gt;https://www.proofpoint.com/us/threat-insight/post/drive-service-blacktds&lt;/a&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;今回の日本向けキャンペーンでは、このサービスが提供すると言われている以下のフィルタリングが利用されている可能性があります。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;IPv6に完全対応したIPアドレスによるフィルタリング&lt;/li&gt;&#10;&lt;li&gt;ISPによるフィルタリング&lt;/li&gt;&#10;&lt;li&gt;リファラーによるフィルタリング&lt;/li&gt;&#10;&lt;li&gt;ハードウェアIDによるフィルタリング、&lt;/li&gt;&#10;&lt;li&gt;44万以上のIPアンチウイルス、モデレーター、検索エンジン、チェッカーボットが登録されているアンチボットデータベースによるフィルタリング&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;そのため、BlackTDSによりセキュリティリサーチャやサンドボックスによるファイルの取得が難しく調査の難易度が高くなってしまいます。&lt;/p&gt;</description></item><item><title>IcedIDの感染につながる日本向けキャンペーンの分析</title><link>https://mal-eats.net/2020/11/12/analysis_of_the-_icedid_campaign_for_japan/</link><pubDate>Thu, 12 Nov 2020 13:00:37 +0900</pubDate><guid>https://mal-eats.net/2020/11/12/analysis_of_the-_icedid_campaign_for_japan/</guid><description>&lt;p&gt;2020年10月下旬から、Shathak/TA551※に関連する攻撃が日本へ複数回行われていることを確認しています。&lt;/p&gt;&#10;&lt;p&gt;我々は、Shathakの攻撃状況を数か月にわたって調査しており、本キャンペーンにおいても情報共有できる点があるため、日本向けキャンペーンの特徴とマルウェア感染時の痕跡の確認方法をお伝えします。&lt;/p&gt;&#10;&lt;p&gt;※Shathak/TA551は、本攻撃で使用される特徴的なマルウェア配信のためのネットワーク、または本攻撃を行う攻撃者グループのことを指します。&lt;/p&gt;&#10;&lt;h2 id="更新履歴"&gt;更新履歴&lt;/h2&gt;&#10;&lt;p&gt;本稿の更新による変更点は次の通りです。&lt;/p&gt;&#10;&lt;table&gt;&#10;&lt;tbody&gt;&#10;&lt;tr&gt;&#10;&lt;td style="min-width: 160px;"&gt;更新日&lt;/td&gt;&#10;&lt;td&gt;更新内容&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;2021年1月24日&lt;/td&gt;&#10;&lt;td&gt;実行痕跡の確認方法にIcedID Coreが登録するレジストリの情報を追記しました。&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;2020年11月24日&lt;/td&gt;&#10;&lt;td&gt;11月20日に発生した日本向けの攻撃について、主に文書ファイルの分析結果、実行痕跡の確認方法およびIoCを更新しました。実行痕跡の確認方法では、これまで記載できていなかったタスク名やファイル生成の複数のパターンを網羅的に記載するようにしました。&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h2 id="日本向けのキャンペーンの報告状況"&gt;日本向けのキャンペーンの報告状況&lt;/h2&gt;&#10;&lt;p&gt;日本におけるメールの報告は、SNS上で行われています。以下に報告を時系列順に示します。&lt;/p&gt;&#10;&lt;h3 id="10月27日火"&gt;10月27日(火)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/58_158_177_102/status/1321018548274094082"&gt;https://twitter.com/58_158_177_102/status/1321018548274094082&lt;/a&gt;&#10;&lt;a href="https://twitter.com/malware_traffic/status/1321211578113511425"&gt;https://twitter.com/malware_traffic/status/1321211578113511425&lt;/a&gt;&lt;/p&gt;&#10;&lt;h3 id="10月28日水"&gt;10月28日(水)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/58_158_177_102/status/1321364554048131072"&gt;https://twitter.com/58_158_177_102/status/1321364554048131072&lt;/a&gt;&#10;&lt;a href="https://twitter.com/malware_traffic/status/1321991386435096581"&gt;https://twitter.com/malware_traffic/status/1321991386435096581&lt;/a&gt;&lt;/p&gt;&#10;&lt;h3 id="10月29日木"&gt;10月29日(木)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/58_158_177_102/status/1321581902638186496"&gt;https://twitter.com/58_158_177_102/status/1321581902638186496&lt;/a&gt;&lt;/p&gt;&#10;&lt;h3 id="11月3日火"&gt;11月3日(火)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/58_158_177_102/status/1323420400185872384"&gt;https://twitter.com/58_158_177_102/status/1323420400185872384&lt;/a&gt;&#10;&lt;a href="https://twitter.com/malware_traffic/status/1323766476541775874"&gt;https://twitter.com/malware_traffic/status/1323766476541775874&lt;/a&gt;&lt;/p&gt;&#10;&lt;h3 id="11月4日水"&gt;11月4日(水)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/58_158_177_102/status/1323761818175594497"&gt;https://twitter.com/58_158_177_102/status/1323761818175594497&lt;/a&gt;&#10;&lt;a href="https://twitter.com/malware_traffic/status/1324162988429971456"&gt;https://twitter.com/malware_traffic/status/1324162988429971456&lt;/a&gt;&lt;/p&gt;&#10;&lt;h3 id="11月5日木"&gt;11月5日(木)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/gorimpthon/status/1324165157245784066"&gt;https://twitter.com/gorimpthon/status/1324165157245784066&lt;/a&gt;&#10;&lt;a href="https://twitter.com/satontonton/status/1324185510026207232"&gt;https://twitter.com/satontonton/status/1324185510026207232&lt;/a&gt;&#10;&lt;a href="https://twitter.com/malware_traffic/status/1324177845678149636"&gt;https://twitter.com/malware_traffic/status/1324177845678149636&lt;/a&gt;&lt;/p&gt;&#10;&lt;h3 id="11月20日金"&gt;11月20日(金)&lt;/h3&gt;&#10;&lt;p&gt;&lt;a href="https://twitter.com/58_158_177_102/status/1329591778635235328"&gt;https://twitter.com/58_158_177_102/status/1329591778635235328&lt;/a&gt;&#10;&lt;a href="https://twitter.com/bomccss/status/1329587136354426881"&gt;https://twitter.com/bomccss/status/1329587136354426881&lt;/a&gt;&lt;/p&gt;&#10;&lt;h2 id="攻撃の全体像"&gt;攻撃の全体像&lt;/h2&gt;&#10;&lt;p&gt;Shathakによる攻撃の全体像は、図1の通りです。メールが届くところから始まり、ユーザがパスワード付きZIPファイルを展開し、文書ファイルを開いてコンテンツを有効にすると、マルウェアに感染します。&lt;/p&gt;&#10;&lt;p&gt;通常、感染するマルウェアはオンラインバンキングを狙うマルウェアIcedIDですが、複数のステージで構成されているため、IcedIDとして機能するまでの流れがやや複雑です。感染の流れに関しては「6.4 IcedID の感染フロー」で解説します。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2020/11/pasted-image-0.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2020/11/pasted-image-0.png"&#10;&#9;&#9;&#9;alt="図1 攻撃の全体像"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図1 攻撃の全体像&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;h2 id="メールの特徴"&gt;メールの特徴&lt;/h2&gt;&#10;&lt;p&gt;メールの例を図2に示します。日本向けのキャンペーンでは、メール本文に日本語が使用されています。このようなメールは、Emotetによって配信されたメールと見分けにくいため、以降で解説する特徴を理解しておくことが重要です。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2020/11/pasted-image-1.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2020/11/pasted-image-1.png"&#10;&#9;&#9;&#9;alt="図 2 メールの例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図 2 メールの例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;メールには、次のような特徴があります。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;メール本文中にZIPファイルの解凍パスワード記載（パスワードは英数字5-7桁）&lt;/li&gt;&#10;&lt;li&gt;ZIPファイル名は、「Info.zip」、「request.zip」、「＜ 送信元組織名（アルファベット）＞.zip」の３タイプ&lt;/li&gt;&#10;&lt;li&gt;件名に「Re:」がついており、メールの返信を偽装している&lt;/li&gt;&#10;&lt;li&gt;何らかの方法で窃取したメール情報を利用してメールが送られる&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;メールヘッダの例を図3に示します。この例では、送信元が日本のメールアドレスに詐称されていました。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2020/11/pasted-image-3-2.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2020/11/pasted-image-3-2.png"&#10;&#9;&#9;&#9;alt="図3 攻撃で使用されたメールのヘッダ情報"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図3 攻撃で使用されたメールのヘッダ情報&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;攻撃に使用されたメールを分析した結果、攻撃者は、表1の通り、窃取した件名、送信元、メール配信用アカウント、署名を使用します。現在、攻撃者が送信元（envelope-fromのメールアドレス）を詐称してメールを配信するケースと、メールアカウントを侵害してメールを配信するケースの２パターンを観測しており、自組織から本当にメールが配信されているか確認する必要があります。&lt;/p&gt;&#10;&lt;p&gt;表1 攻撃メールで使用される情報&lt;/p&gt;&#10;&lt;table&gt;&#10;&lt;tbody&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;攻撃メールで使用される情報&lt;/td&gt;&#10;&lt;td&gt;説明&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;件名&lt;/td&gt;&#10;&lt;td&gt;窃取された実際のメールの件名&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;送信元（envelope-from）&lt;/td&gt;&#10;&lt;td&gt;窃取されたメールアドレス&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;宛先&lt;/td&gt;&#10;&lt;td&gt;窃取されたメールアドレス&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;メールアカウント&lt;/td&gt;&#10;&lt;td&gt;窃取されたメールアカウント&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;tr&gt;&#10;&lt;td&gt;署名&lt;/td&gt;&#10;&lt;td&gt;窃取されたメール本文の署名&lt;/td&gt;&#10;&lt;/tr&gt;&#10;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h2 id="文書ファイルの特徴"&gt;文書ファイルの特徴&lt;/h2&gt;&#10;&lt;p&gt;メール本文に記載されているパスワードで添付ファイルを展開し、格納されている文書ファイルを開くと、図4のようなデザインの文書ファイルが表示されます。最近の日本向けキャンペーンでは、文書ファイルのテンプレートに日本語が使用されています。&lt;/p&gt;</description></item></channel></rss>