【注意喚起および対策】 IQY 拡張子を持つ MS Office ファイルに注意 (「Ursnif」、「Gozi」、「Dreambot」)
従来では、スパムメールにパワーシェル (Powershell) スクリプトを添付して追加ダウンロードを誘導しましたが、最近の亜種では、IQY 拡張子を持つ MS Office ファイルを添付してダウンロードを誘導する方式に変更されたため、注意が必要です。
アンラボでは、当該マルウェアに対する分析を終え、検知・削除できる最新エンジンを製品に反映いたしました。
詳細は以下をご覧ください。
-------------------------------------------------------------------------------------------------------
◆ 対象
- Ursnif、Gozi、Dreambot
◆ マルウェアの特徴
- 迷惑メールの添付ファイルでマルウェア感染- Anti-VM 機能を搭載しており、DLL インジェクションを実行
- ユーザー情報を搾取し、C&C サーバーと通信を行いながら悪性行為を遂行
◆ アンラボにおける対策
- SaAT Personal / SaAT Netizen / V3 Security (検知名 : IQY/Downloader) (対応エンジンバージョン : 2018.08.08.00)
- SaAT Personal / SaAT Netizen / V3 Security
(検知名 : BAT/Agent) (対応エンジンバージョン : 2018.08.23.06)
- SaAT Personal / SaAT Netizen / V3 Security
(検知名 : PS/Downloader) (対応エンジンバージョン : 21018.08.23.06)
- SaAT Personal / SaAT Netizen / V3 Security
(検知名 : Trojan/Win32.Tiggre.C2677447) (対応エンジンバージョン : 2018.08.23.05)
- SaAT Personal / SaAT Netizen / V3 Security
(検知名 : Trojan/Win32.Ursnif.C2655747) (対応エンジンバージョン : 2018.08.08.06)
- SaAT Personal / SaAT Netizen / V3 Security
(検知名 : Trojan/Win32.Ursnif.C2693725) (対応エンジンバージョン : 2018.09.04.07)
◆ 予防対策
- アンチウイルス製品のエンジンを最新バージョンにアップデートし、定期的にシステムスキャンを実行
- Windows OS を含め、Adobe Flash、JAVA など、主要プログラムを最新の状態に維持
- メールに添付されたファイルまたはダウンロードしたファイルが実行ファイルである場合は、再度確認した後に実行
◆ 分析レポート
https://jp.ahnlab.com/site/securitycenter/securitycenterboard/analysisReportView.do?seq=2425
-------------------------------------------------------------------------------------------------------