「政策委員一覧」文書に偽装したマルウェア
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
「政策委員一覧」文書に偽装したマルウェアが発見され、注意が必要である。Eメールに添付されて流布されたと推定され、「既知のファイルタイプの拡張子を隠す」設定が適用されている場合、Excelファイルに見えるが、実際はExcelファイルに偽装した実行ファイル(exe)である。
[図 1] 「既知のファイルタイプの拡張子を隠す」の解除
当該ファイルは内部にExcelファイルを含んでおり、ファイルを実行するとExcelファイルの「2015年政策委員.xlsx」、および「conhost.exe」を同時に生成・実行する。その後、生成されたExcelファイルを自動実行し、Windows実行コマンドを通じて「2015年政策委員.xlsx」ファイルを削除するため、ユーザーはマルウェアに感染したことを認識しにくい。
[図 2] 生成される悪性ファイル 1
[図 3] 「2015年政策委員 [1].xlsx.exe」に含まれているExcelファイル
[図 4] マルウェアと同時に実行される「2015年政策委員.xlsx」ファイル
[図 5] のように、conhost.exeはdfea.exeファイルの生成後に実行され、dfea.exeファイルはシステムの起動時に自動実行されるようにスタートアッププログラムに登録される。
[図 5] 生成される悪性ファイル 2
[図 6] 追加されるレジストリ値
テストの際にはネットワークに接続されなかったが、 [図 7]のC&Cサーバーアドレスへの接続を試みると推定される。
[図 7] C&Cサーバーアドレス
Eメールの添付ファイルを通じてのマルウェアの流布は、攻撃者が最も簡単にマルウェアを流布できる方法である。ユーザーの好奇心や不注意によりファイルを実行してマルウェアに感染する場合が大半であり、ユーザーが少し注意するだけでマルウェア感染を事前に予防することができる。
ユーザーは、疑わしいメールや安全性が確認されていない添付ファイルを実行する前に、必ずセキュリティ対策ソリューションを利用してスキャンを行い、可能であれば実行しないなどのセキュリティ意識を持つことが重要である。