動画サービスの正常なファイルに偽装したマルウェアを発見
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
最近、韓国の有名動画・音楽再生サービスの正常なファイルに偽装したマルウェアが発見され、注意が必要である。
当該マルウェアは2014年に初めて発見され、2015年に入ってから、3月、そして今回再び発見されている。
攻撃者が正常なファイルを装ってマルウェアを流布する方法は、新しい攻撃手法ではない。
DAEMON Toolsや人気の動画プレイヤー、Volumouse Utilityなどのプログラム、主要アンチウイルス製品の正常なファイルに偽装してマルウェアが流布された事例は度々発見されている。
当該マルウェアは、RAT(Remote Access、リモート制御)類のマルウェアである。
Caihong Exploit Kit、CVE-2010-0806、CVE-2014-6332脆弱性が利用されており、このマルウェアに感染すると、最終的に「putty.exe」ファイルがユーザーPCにダウンロードされ、***PlayerMini.exe(正常なファイル)、fif.png(悪性ファイル)、***Player.dll(悪性ファイル)などがダウンロードされる。
当該動画・音楽再生サービスを提供する業者は、ユーザーの安全のために、2015年2月に***Player.dllファイルの改ざんの有無を確認できる機能を追加した。
マルウェアのデジタル署名情報(署名者名(プログラムの提供者)、署名時刻など)は、実際のサービスのデジタル署名情報と異なるため、このような有名アプリケーションを利用した攻撃による被害を防止するに、プログラムファイルをダウンロードする際はデジタル署名情報を確認することを推奨する。
また、脆弱性を利用したDrive-By-Download方式の攻撃による被害を最小化するために、ソフトウェアの最新セキュリティアップデートを適用し、セキュリティ対策ソリューションを最新バージョンに維持しなければならない。
※ AhnLabのV3製品群では、以下の診断名で上記のマルウェアを検知できる。
- Trojan/Win32.Banki (2015.07.14.00)
- Trojan/Win32.Downloader (2015.07.14.00)
- Binimage/Korplug (2015.07.14.00)