【分析レポート】 請求書メールの添付 Excel ファイルに注意 (「Ursnif」、「Gozi」、「ISFB」)
01. 概要
2017年7月、メールの添付 Excel ファイルを通じて、ユーザー情報を収集/流出するマルウェアが配布された。

02. マルウェアの配布方法
マルウェア作成者は、メールの添付 Excel ファイルに悪性マクロを挿入した後、「請求書」 を装ってユーザーに送信した。


03. マルウェアの機能
1) X97M/Downloader
* 感染経路
ユーザーが実行ファイルをダウンロード・実行すると感染する。
* 実行後の症状
以下の図のように、ユーザーが [コンテンツの有効化] ボタンをクリックするように誘導する。ボタンをクリックすると、悪性マクロコードが実行される。

コードが実行されると、難読化された URL にアクセスして実行ファイルをダウンロード・実行する。
※ アクセスするネットワークアドレスhXXp://pasicnyk.com/vol.exe
2) Trojan/Win32.Banker
* 感染経路
ユーザーが実行ファイルをダウンロード・実行すると感染する。
* 実行後の症状
[Anti VM 機能]
マウスカーソル位置の変化の確認およびシステムにインストールされたデバイス内の文字列比較 (vbox、vmware) などにより、VM (仮想マシン) を検知すると悪性行為を行わず、終了する。
[レジストリ関連]
マルウェア自動実行のために、%temp% に自らをコピーし、Run キーに登録する。<HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run>
[ネットワーク関連]
5.196.201.129
93.188.162.29
178.20.230.180
91.214.114.134
[その他の悪性行為]
マルウェアのダウンロードおよび実行
FTP および E メール情報の流出
ブラウザ履歴の流出
プロキシを利用してアクセスする Web ページの差し替え
Windows アドレス帳の転送
3) Trojan/Win32.Ursnif
