「私はロボットではありません」 メッセージに偽装したマルウェアに注意
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
ユーザー認証に利用される 「キャプチャ (CAPTCHA)」 画面に偽装したマルウェアが流布され、注意が必要である。
キャプチャ (CAPTCHA、Completely Automated Public Turing test to tell Computers and Humans Apart) は、Web サービスへのアクセスがユーザーによるものなのか、それともコンピュータープログラム、すなわちボット (Bot) によるものなのかを判別するための技術である。

今回発見されたマルウェアは、E メールの添付ファイルを通じて流布された。添付された PDF ファイルを開くと、[図 1] のようにキャプチャイメージが表示される。

正常なキャプチャの場合は、チェックボックスにチェックを入れると [図 2] のようにランダムで画像と質問が表示されるが、この PDF ではチェックを入れると特定の URL にアクセスしてマルウェアをダウンロードする。
[図 2] 正常なキャプチャ
ダウンロードされる悪性ファイルは 「.7z」 拡張子を持つ圧縮ファイルであり、圧縮ファイルの内部には vbs スクリプトファイルが含まれている。このスクリプトファイルが特定の URL にアクセスして PC にマルウェアをダウンロード・実行する。実行されたマルウェアは悪意のある行為を遂行するために C&C サーバーにアクセスする。
Web サービスでのユーザー認証手段としてキャプチャが一般的に利用されているため、ユーザーは何の疑いもなくキャプチャの指示に従ってしまう恐れがある。今回の事例のように E メールの添付ファイルなど、一般的でないキャプチャ方式の場合は、格別の注意を払う必要がある。
V3 製品では、当該マルウェアを以下の診断名で検知できる。
- Trojan/Win32.Dridex
- VBS/Agent
- PDF/Phishing