WHOのエボラ出血熱に関する注意喚起メールを偽装したマルウェア
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
今、世界中がエボラ出血熱の恐怖に怯えている。全世界のエボラ感染者は9,936人であり、うち4,877人が死亡した(2014年10月19日基準)。エボラ感染者は、ギニア、シエラレオネ、リベリアなど、西アフリカの人がほとんどであったが、徐々に全世界に広まり始めている。
[図 1] WHOを装ったスパムメール
エボラ出血熱に対する恐怖心を悪用したスパムメールやマルウェアも登場している。
[図 1]は、今回発見されたエボラ出血熱関連のスパムメールであり、本文にWHO(World Health Organization)のロゴと名前を入れることで、WHOが送信したメールのように偽装している。
添付ファイルにはマルウェアが含まれており、送信者のメールアドレス(who@care.com)は実際のWHO(www.who.int)のドメインと違うが、whoというIDを使用しているため、ユーザーが騙されやすい。
[図 2] 添付された圧縮ファイルを解凍すると生成されるファイル
該当メールの添付ファイルはrar圧縮ファイルであり、圧縮を解凍するとexeファイルが生成される。実行ファイルのアイコンが白色のため、Windows Explorerで確認すると、ファイル名のみが見える特徴がある。
※[図 2]
[図 3] 実行ファイルの生成時刻
最近は、話題の内容を悪用して流布する場合でも、使用するマルウェアは既存のマルウェアを再利用することが多く、上記のスパムメールで使用された実行ファイルの生成時刻も、2013年8月22日である。
※[図 3]
[図 4] 実行ファイル形式のRAR SFX圧縮ファイル
実行ファイル形式のRAR SFX圧縮ファイルを実行すると、以下のように動作する。
[生成されるファイル]
C:\Documents and Settings\Administrator\Application Data\eaedq\ フォルダーに
約40個のファイル
[スタートアッププログラムへの登録]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WindowsUpdate
"C:\Documents and Settings\Administrator\Application Data\eaedq\nxjqw.cmd
C:\DOCUME~1\ADMINI~1\APPLIC~1\eaedq\dhkta.bvi"
[図 5] 難読化されたAutoItスクリプトファイルの実行
dhkta.bviファイルを確認してみると、[図 5]のように「Excute(BinaryToString(“文字列“))」を通じて難読化されたコードを実行する。AutoItで作成された難読化スクリプトであり、最初にマルウェアが含まれたファイルが実行される際に生成されたnxjqw.cmdファイルにより実行される。
[図 6] nxjqw.cmdファイルの正体は、AutoItスクリプト実行ツール
nxjqw.cmdファイルは、AutoItスクリプトを実行するAutoIt3.exeファイルである。※[図 6]
該当nxjqw.cmdファイルによりdhkta.bviスクリプトが実行され、以下のような特定IPアドレス帯域への通信を試みる。
[ネットワーク接続の試み]
5.**4.1*2.*6:1**4
上記のようなマルウェアに感染すると、ユーザーPCの情報を搾取するなどの被害を受ける可能性があり、注意が必要である。特に、最近話題の内容に関するスパムメールの場合、騙されやすいため、以下の事項を守ることで事前に予防することが重要である。
[Eメールの安全な使い方]
1. 送信者が不明な場合、クリックしない
2. セキュリティソリューションの最新エンジンを維持する / リアルタイムスキャンをオンにする
3. 添付ファイルをセキュリティソリューションでスキャンしてから実行する
4. 本文に含まれているURLはなるべく実行を控える
5. 拡張子名の非表示機能を解除する
■ AhnLabのV3製品群では、次のように検知・駆除することが可能である。
Trojan/Win32.DarkKomet (2014.10.25.00)
Trojan/Win32.MDA (2014.10.17.00)