<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Stealer on Mal-Eats</title><link>https://mal-eats.net/tag/stealer/</link><description>Recent content in Stealer on Mal-Eats</description><generator>Hugo</generator><language>ja</language><lastBuildDate>Thu, 01 Jun 2023 09:35:02 +0900</lastBuildDate><atom:link href="https://mal-eats.net/tag/stealer/index.xml" rel="self" type="application/rss+xml"/><item><title>YouTubeで拡散される不正ソフトウェアの罠</title><link>https://mal-eats.net/2023/06/01/the_deceptive_software_trap_spreading_on_youtube/</link><pubDate>Thu, 01 Jun 2023 03:05:18 +0900</pubDate><guid>https://mal-eats.net/2023/06/01/the_deceptive_software_trap_spreading_on_youtube/</guid><description>&lt;p&gt;昨今YouTubeにおいて、Adobe製品などの有償ソフトウェアのクラック版やゲームのチートツールに偽装して、情報窃取型のマルウェアに感染させるキャンペーンが観測されています。この攻撃者グループは、ITリテラシーの低いユーザを主に狙っており、Lumma Stealer等の情報窃取型マルウェアに感染させて認証情報などを窃取しようとします。&lt;/p&gt;&#10;&lt;p&gt;また、攻撃者グループは、YouTubeアカウントを大量に侵害していると考えられ、マルウェア感染へ誘導するための動画を日々投稿しています。これまでに日本企業のチャンネルや外国の国営放送のチャンネルが乗っ取り被害を受けており、チャンネルを運用する組織の立場からも、レピュテーションリスクなどの観点で見過ごせない脅威といえます。&lt;/p&gt;&#10;&lt;p&gt;本稿では、上記の攻撃内容や被害事例を紹介し、当該脅威に対処するための対策事項を示します。&lt;/p&gt;&#10;&lt;h2 id="攻撃の概要"&gt;攻撃の概要&lt;/h2&gt;&#10;&lt;p&gt;YouTubeの動画から誘導されてマルウェアに感染するまでの流れは、次の通りです。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/ee8d9f8e-fdd6-477b-ae8b-979ecc6b4777-1024x193.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/ee8d9f8e-fdd6-477b-ae8b-979ecc6b4777-1024x193.png"&#10;&#9;&#9;&#9;alt="図1 攻撃の全体像"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図1 攻撃の全体像&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;ol&gt;&#10;&lt;li&gt;ユーザがWeb検索を行い、検索結果から悪意のあるYouTube動画へ遷移する&lt;/li&gt;&#10;&lt;li&gt;ユーザが悪意のあるYouTube動画視聴により、利用方法を把握する&lt;/li&gt;&#10;&lt;li&gt;概要欄や固定コメントに記載されたURLリンクから、ダウンロードサイトへ遷移する&lt;/li&gt;&#10;&lt;li&gt;ダウンロードした圧縮ファイルを展開し、exeファイルを実行すると情報窃取型マルウェアに感染する&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;なお、図中③のダウンロードサイトにはいくつかの種類があり、それぞれ遷移が異なります。これらについては、詳細を後述します。&lt;/p&gt;&#10;&lt;h2 id="マルウェア感染までの流れ"&gt;マルウェア感染までの流れ&lt;/h2&gt;&#10;&lt;p&gt;マルウェア感染までの具体的な流れを下記に示します。&lt;/p&gt;&#10;&lt;p&gt;まず、ユーザが製品名のクラック版などをGoogleで検索すると、マルウェアに誘導するYouTube動画がWeb検索結果に表示されます。多くの場合、これが動画の流入元になっていると考えられます。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/f4d96f3d-4b73-4bb5-ba7c-e0ab24f10a72-1024x487.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/f4d96f3d-4b73-4bb5-ba7c-e0ab24f10a72-1024x487.png"&#10;&#9;&#9;&#9;alt="図2 Googleでの「adobe crack」の検索例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図2 Googleでの「adobe crack」の検索例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;動画一覧から悪意のある動画に遷移します。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/image-20230513-033730.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/image-20230513-033730.png"&#10;&#9;&#9;&#9;alt="図3 攻撃者が投稿した悪意のある動画"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図3 攻撃者が投稿した悪意のある動画&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;下図の通り、動画の概要欄や固定コメントにURLが記載されており、そこから配布ページに遷移できます。また、ダウンロードしたファイルを展開するためのパスワードも記載されていることもあります。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/5a21215a-e047-46b0-81e7-3e4fb0e6a76d.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/5a21215a-e047-46b0-81e7-3e4fb0e6a76d.png"&#10;&#9;&#9;&#9;alt="図4 動画概要欄による誘導例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図4 動画概要欄による誘導例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/4f428e04-2132-406c-9965-0108dcf3b798.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/4f428e04-2132-406c-9965-0108dcf3b798.png"&#10;&#9;&#9;&#9;alt="図5 固定コメントによる誘導例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図5 固定コメントによる誘導例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;ダウンロード先のURLリンクには、複数の種類があります。この例では、匿名ブログサービスを経由して、ファイル共有サービスから不正なファイルをダウンロードできるようになっていました。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/4fc847e5-7147-4203-8ac9-98af34a31ec8.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/4fc847e5-7147-4203-8ac9-98af34a31ec8.png"&#10;&#9;&#9;&#9;alt="図6 匿名ブログサービスに投稿された誘導記事"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図6 匿名ブログサービスに投稿された誘導記事&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/56c035b5-8beb-42c1-b75b-1b0cda4fd3fb.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/56c035b5-8beb-42c1-b75b-1b0cda4fd3fb.png"&#10;&#9;&#9;&#9;alt="図7 ファイル共有サービスに配置されたマルウェアの例"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図7 ファイル共有サービスに配置されたマルウェアの例&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;前述のパスワードでダウンロードした「Setup.rar」を展開できます。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/784b61bc-a4ee-44ee-bb49-678aee86182f.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/784b61bc-a4ee-44ee-bb49-678aee86182f.png"&#10;&#9;&#9;&#9;alt="図8 ダウンロード後に展開されたマルウェア"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図8 ダウンロード後に展開されたマルウェア&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;この例では、1GBを超えるサイズのファイル「Software.exe」が展開されており、これを実行するとマルウェアに感染します。ファイルサイズについては、意図的に肥大化させることで、スキャンサイズ上限による検知回避を狙っているものと考えられます。&lt;/p&gt;&#10;&lt;p&gt;なお、我々の調査より、当該ファイルは情報窃取型のマルウェアのRaccoon Stealerであることが判明しています。&lt;/p&gt;&#10;&lt;h2 id="攻撃プロセスの特徴"&gt;攻撃プロセスの特徴&lt;/h2&gt;&#10;&lt;h3 id="youtube動画"&gt;YouTube動画&lt;/h3&gt;&#10;&lt;p&gt;攻撃で使用されている動画は、商用ソフトウェアのクラック版とゲームのチートツールの二種類に大別できます。具体例を下図に示します。&lt;/p&gt;&#10;&lt;figure&gt;&lt;a href="https://mal-eats.net/wp-content/uploads/2023/05/d0f17d39-2a0c-47c1-908e-0d7f1c23450d.png"&gt;&lt;img src="https://mal-eats.net/wp-content/uploads/2023/05/d0f17d39-2a0c-47c1-908e-0d7f1c23450d.png"&#10;&#9;&#9;&#9;alt="図9 攻撃で使用されるYouTube動画のサムネイル （左：商用ソフトウェアのクラック版、右:ゲームのチートツール）"&gt;&lt;/a&gt;&lt;figcaption&gt;&#10;&#9;&#9;&#9;&lt;p&gt;図9 攻撃で使用されるYouTube動画のサムネイル （左：商用ソフトウェアのクラック版、右:ゲームのチートツール）&lt;/p&gt;&#10;&#9;&#9;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;p&gt;偽装ソフトウェアと対象のゲームの例を次に示します。&lt;/p&gt;&#10;&lt;p&gt;商用ソフトウェア&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Adobe社製品：&#10;Photoshop、Illustrator、Premiere、AfterEffects、Lightroomなど&lt;/li&gt;&#10;&lt;li&gt;VPN製品：&#10;NordVPN、ExpressVPN、Avira Phantom VPNなど&lt;/li&gt;&#10;&lt;li&gt;アンチウイルス製品：&#10;ESET、Avast、Malwarebytesなど&lt;/li&gt;&#10;&lt;li&gt;その他：&#10;AutoCAD、Twixtor、Voicemod、Wondershare Filmora、Camtasia、Vegas Pro、Microsoft 365、CLIP STUDIO PAINT、Studio Oneなど&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;ゲーム&lt;/p&gt;</description></item></channel></rss>