[セキュリティブログ] Social Engineering and Malicious Document
1. チベット民族蜂起記念日
2. 2012 ロンドンオリンピック
3. 北朝鮮 ロケット (光明星 3 号) 発射
4. ある特定の地域または機関、企業などの話題を悪用したターゲット攻撃
5. その他
上記のような話題を悪用したマルウェアの共通点は、多くのユーザーが使用する文書ファイル (MS Office、Flashplayer、AdobeReaderなど) の脆弱性をつく事を前提として製作されている点です。
該当ファイルに実行ファイルの拡張子 (exe、dll など) がついていれば、「マルウェアかもしれない」と疑心を抱くユーザーもでてくるかもしれませんが、タイトルが社会的な話題の文書ファイルなどの場合、疑いなく開いてしまうことが大部分です。マルウェア製作者はこのようなユーザーのすきを突いて攻撃を仕掛けてきます。
今回発見されたマルウェアも誰もが疑心を抱かずに開くことが予想される「2012 ロンドンオリンピック情報」という単語が文章に含まれていました。そのメールに添付されているファイルを開くと、MS Word の脆弱性 (CVE-2010-3333) を突いて生成されたマルウェアに感染する仕組みになっています。

[図 1-1] 2012 マルウェアファイルの構造
添付ファイルを実行すると2012 年 ロンドンオリンピックに関する内容の文書ファイルが開きます。

[図 1-2] 正常なワードファイル
この悪性ファイル ([図1-2]) は、正常な文書ファイルであるかのようにユーザーの目には映りますが、MS Wordの脆弱性 (CVE-2010-3333) を突いてマルウェアを生成/実行するようしかけられています。

[図 1-3] 悪性ファイルの内部情報
悪性ファイルの内部に存在する脆弱性コードが暗号化された EXE ([図1-3]) を復号化した後、悪性ファイルを生成/実行します。そして、悪性 EXE の実行と同時に [%SYSTEM%\cydll.dll] を生成し、この DLL は感染した PC のハードウェア情報を C&C サーバー (114.***.89.***, CN) に送信します。
<V3 製品シリーズでの診断名>
- DOC/Cve-2010-3333(2012.04.25.03)
- Backdoor/Win32.Etso(2011.09.05.00)
- Win-Trojan/Etso.54272(2012.04.25.03)
- Win-Trojan/Etso.73483(2012.04.25.03)