注文書に偽装した不正メール
=================================================
先日、「メールに添付されたファイルが疑わしい」というお問い合わせがあった。該当メールについて、詳細な確認はできなかったが、Web上で検索すると、同じ件名のメールについての記事を確認することができた。
下記にあるように、注文書(PO:Purchase Order)と関連した内容で、添付されたPOファイルを展開して確認を誘導させるという手法であった。

[図1]メールの原文と推定される内容
[図1]によると、この不正メールは「当社は、炭化タングステンの工具鋼のリサイクルを行う会社です。([図2]を参照)、金属を取り扱う会社を対象に送信しております。」という様な内容で、特定企業へ送信されたと推定される。

[図2]関連企業のホームページ
添付されたファイルは圧縮されており、解凍時、以下のような拡張子とアイコンを利用することで、マルウェアがPDFファイルのように偽装していることが確認された。

[図3]解凍後の不正なファイル
ファイルの実行時に、実際にPDFファイルは表示されず、マルウェアの感染が行われる。
生成される主なファイルは以下の通りである。
CREATEC:\ Documents and Settings \ Administrator \ Application Data \ xxx.html
DELETEC:\ Documents and Settings \ Administrator \ Application Data \ xxx.html
CREATEC:\ Documents and Settings \ Administrator \ Application Data \ Ad0be \ Ad0be.exe
CREATEC:\ Documents and Settings \ Administrator \ Application Data \ 1.html
DELETEC:\ Documents and Settings \ Administrator \ Application Data \ 1.html
CREATEC:\ Documents and Settings \ Administrator \ Application Data \ Ad0be \ logs \ 17.07.2013.arl
システムの再起動時にも実行されるよう、以下のようにレジストリへ値を登録する。この際、通常のプログラムの値に偽装し、ユーザーやアナリストが確認に困難するように偽装する。
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ Adobe Reader Speed Launcher
"C:\ Documents and Settings \ Administrator \ Application Data \ Ad0be \ Ad0be.exe"
このマルウェアは、特定のサーバーへの接続を試み、そのアドレスはDDNS(Dynamic DNS)サービスを利用して運営しているドメインであることが確認された。([図4]を参照)

[図4]要求されたDNS情報
また、そのサーバーへ収集されたシステム情報を送信すると推測される。

[図5]送信されるシステム情報に関連するパケット
一般の機関や企業のように偽装し、メールに添付されたファイルを通じてマルウェアを流布する行為が発生し続けており、現在もAPT(Advanced Persistent Threat)攻撃の主要な攻撃過程として利用されている。
身近なセキュリティの脅威を認識し、個人及び会社の資産を安全に守るための努力が必要であろう。
AhnLabのV3製品群では、次のように検知・駆除することが可能である。
Spyware/Win32.Zbot(2013.07.12.01)
Trojan/Win32.Inject(2013.07.18.00)