ブラウザのスタートページが変更されたら、マルウェア感染の恐れあり
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
ブラウザは、ポータルサイトでのニュースの閲覧、メールのやり取り、オンラインショッピング、インターネットバンキングなど、多くのことを可能にしてくれる。
しかし、ブラウザは、スタートページを変更するマルウェアに感染する恐れがあり、注意が必要である。
[図 1] レジストリを改ざんするスクリプト
[図 2]のように、マルウェアはVBS拡張子のスクリプトであり、レジストリを改ざんするように構成されている。
[図 2] レジストリの登録
マルウェアは、ブラウザ(Internet Explorer)のスタートページを変更するようにレジストリを改ざんする。
また、PCが起動されるたびにマルウェアが動作するようにレジストリのUserinitキーを改ざんする。
次に、マルウェアは、[図 3]のようにスタートページを変更する。
(※しかし、分析時点では、変更されたスタートページに接続することはできなかった。)
[図 3] 変更されたスタートページ
[図 4] ブラウザ(Internet Explorer)のインターネットオプション
[図 4]のように、ブラウザのインターネットオプションでスタートページが変更されていることが確認できる。ユーザーがスタートページを再設定してもPCが起動されるたびにマルウェアが実行されるため、ユーザーが設定していないサイトに接続されてしまう。
PCで当該マルウェアを削除後、インターネットオプションでスタートページを再設定すると、以後、マルウェアが変更したサイトに接続されることはない。
分析当時は、マルウェアにより変更されたサイトに接続できなかったが、もし接続された場合、悪性ファイルのダウンロード、個人情報の搾取を目的とするフィッシングサイトへの接続、広告を目的とするサイトへの接続など、悪性行為が行われる恐れがある。
ブラウザのスタートページが変更されていることを発見した場合は、マルウェア感染の可能性があるため、アンチウイルスによる詳細スキャンを行い、マルウェアを検知・駆除しなければならない。