[セキュリティブログ] …「Twitterのアカウントを確認して下さい。」
「Twitter」を悪用したスパムメールが配布されています。
下図のように「Twitterのアカウントを確認して下さい。」という内容のメールで、メールに添付ファイルなどはされていませんが、メール本文にある「Please click here!」という部分のリンクをクリックすると、マルウェアをダウンロードする URL にアクセスします。

[図 1] Twitter スパムメール

[図 2] contacts.exe (実行されるマルウェア)
ファイル実行時に下図のような特定の IP にアクセスを試み、下図のようなファイルを生成しインジェクション情報を確認します。

[図 3] 特定のIPとのアクセスの試み
生成されたファイルは、インターネットブラウザの一種である「Firefox」でユーザーのパスワード化された名前とパスワードを保存するファイル (signons.sqlite) です。このファイルがどのように使用されるかについての確認は困難ですが、インジェクション情報等から類推すると、ユーザーのパスワードなどの情報を奪取する為に使用されることが考えられます。
■ファイル生成およびインジェクション情報
[ファイル生成]
contacts.exe CREATE C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\9uolb65g.default\signons.sqlite
[インジェクション情報]
contacts.exe Global Hook(WH_KEYBOARD) SetWindowsHookExA
contacts.exe Global Hook(WH_MOUSE) SetWindowsHookExA
実際にこのファイルには下記のようにパスワードと見受けられる多数の文字列が記載されています。

[図 4] このファイルの文字列 1
全世界的に Twitter をはじめとするソーシャルネットワークサービスのユーザーが急激に増加するにつれて、SNS を装ったメール経由でマルウェアが配布されています。
常に下記の事項に留意して、システムの安全を守りましょう。
1. 不明な送信者から届いたメールは、開かないようにしましょう。
2. アンチウイルスプログラムをインストールして、常に最新エンジンを維持し、リアルタイム監視機能を使用しましょう。
3. メールに添付されているファイルは、アンチウイルスプログラムでスキャンした後に開きましょう。
4. メール本文にあるURLは、できるだけクリックしないようにしましょう。
<V3製品シリーズでの診断名>
PDF/Exploit (V3, 2012.06.14.00)
Win-Trojan/Kazy.31232 (V3, 2012.06.14.00)