Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

医療情報狙う攻撃 - 新型コロナ前後の国内観測動向は

しかしながら、「WellMess」による国内組織を狙った活動は、2018年初頭以降、新型コロナ感染症の発生前後を含めて観測されていないという。ただし、複数の亜種が確認されており、国内外で同マルウェアが活動している可能性が高いと同社では見ている。

今回のNCSCによるアドバイザリでは、マルウェアに証明書がハードコードされていたとの報告があるが、同社が検知した「WellMess」にそのような検体は含まれておらず、今回の発表が初見だった。

問題の証明書には、国内の認証局である「GMO GlobalSign」の記載が含まれていたとされる。

この点については、同認証局が発行した証明書であるとの証拠などは示されておらず、セキュリティ製品による検知を回避するため、攻撃者が認証局の名前を意図的に証明書で用いた可能性があるとラックでは分析している。

また「WellMess」以外にも「WellMail」「Sorefang」を使用されたとの報告もあるが、これらは今回はじめて明らかにされたマルウェアで、同社においても検知事例はなく、注意深く観測を続けていきたいとしている。

(Security NEXT - 2020/07/22 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

発覚2カ月前にもマルウェア実行の痕跡、情報流出は否定 - こころネット
ランサムウェア「ALPHV」、医療分野中心に被害拡大
「環境変数ファイル」など狙うマルウェア「Androxgh0st」
ランサムウェア「Play」に警戒を - 米豪当局が注意喚起
サポート詐欺でPC遠隔操作、情報流出は否定 - 京都教育大付属中
Android狙うマルウェア「Infamous Chisel」 - 海外当局がロシア関与と分析
国際連携でボットネット「QakBot」が解体 - 展開済みマルウェアに注意を
「Barracuda ESG」へのゼロデイ攻撃 - フォレンジック調査に対抗、活動を隠蔽
「Barracuda ESG」を侵害するバックドア、分析レポートの続報
「Barracuda ESG」脆弱性、修正の7カ月前に悪用の痕跡