ショートカットを実行する前に注意!
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
最近、画像ファイルのショートカットに偽装したマルウェアが発見され、注意が必要である。
使用頻度が高いファイルやプログラムのショートカットをデスクトップ上に作成しておくと、クリック1回ですぐにそのファイルやプログラムを実行できるため、ショートカット機能を利用するユーザーが多い。
今回発見されたマルウェアは、このような便利さを求めるユーザーの心理を利用しており、ショートカットを装ってユーザーが悪性ファイルを画像ファイルであると勘違いして実行するように誘導した。
[図 1] 画像ファイルのショートカットに偽装したマルウェア
悪性ファイルのプロバティを確認すると、ファイルの種類が画像ファイルではなく 「応用プログラム」 になっており、また、ファイルが実行されるプログラムも 「パワーシェル(powershell.exe)である。
パワーシェルは、マイクロソフト社が開発したコマンドコンソールおよびスクリプト言語であり、これを利用してWindows OS および Windows で実行される応用プログラムの管理を制御して自動化することができる。
マルウェア作成者は、このパワーシェルを利用して悪性ファイルを作成した。
ユーザーがショートカットを実行すると、特定のURLに接続され、マルウェアがダウンロードされる。
悪性ファイルは Googleを装って偽のデジタル署名およびプロパティをユーザーに表示することで、正常なファイルであるとユーザーが思うように誘導した。
また、当該悪性ファイルには、セキュリティ製品の検知・分析を回避するためのアンチデバッグ機能も含まれていることが確認された。
V3 製品では、上記マルウェアを以下の診断名で検知・駆除できる。
- LNK/Downloader(2016.01.26.07)
- Trojan/Win32.Crypt(2016.01.28.04)
画像ファイルのショートカットに偽装した悪性ファイルは主に迷惑メールを通じて流布されている。
このようなマルウェアに感染することを防ぐためには、不明なメールや疑わしいメールの添付ファイルを実行しないようにしなければならない。
また、OS および応用プログラムの最新のセキュリティアップデートを適用し、V3 などのセキュリティ製品を最新バージョンに維持するなどの習慣を身に付けなければならない。