正規サイト経由とみられる感染被害が100社超 - Gumblerより巧妙、日本が標的か
国内において、改ざんされたウェブサイトから不正サイトへ誘導され、マルウェアへ多重感染する被害が広がっている。トレンドマイクロによれば、100社以上から感染報告を受けており、詳細について調べている。
今回見つかった攻撃では、正規サイトの改ざんで不正サイトへ誘導させられると、Javaの脆弱性により「JAVA_AGENT.P」や「JAVA_AGENT.O」に感染。「TROJ_DLOAD.SMAB」がダウンロードされ、PC内部に「TROJ_DLOAD.SMAD」を作成される。
多重感染はこれにとどまらず、「TROJ_DLOAD.SMAD」は、「TROJ_DROPPER」ファミリをダウンロード。さらに「TROJ_EXEDOT.SMA」を作成して、外部ウェブサイトへ誘導する。アクセス先はすでにダウンしており、攻撃の目的はわかっていない。
「TROJ_DLOAD.SMAD」は「mstmp」、「TROJ_EXEDOT.SMA」は「lib.dll」というファイルでコンピュータ内に保存される。なかでも「TROJ_DLOAD.SMAD」は多用なバイナリファイルが用いられ、さらに検知や解析を避けるよう難読化されているなど従来より確認されている「Gumbler攻撃」より巧妙になっていたという。
(Security NEXT - 2010/10/25 )
ツイート
関連リンク
PR
関連記事
「F5 BIG-IP APM」脆弱性の悪用が発生 - 当初発表より深刻なリスク
研究科サーバにサイバー攻撃、他機関のサーバ経由で - 神戸大
セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
「PyTorch」向け拡張ライブラリ「NVIDIA Apex」にクリティカル脆弱性
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
CMS脆弱性を突かれ改ざん被害、名古屋短大など複数サイトに影響
文理学部の掲示板サイトが改ざん、外部サイトに誘導 - 日大
「AdGuard Home」に深刻な脆弱性 - 修正版が公開
研究室サーバに不正アクセス、学外サーバ侵害からの連鎖で - 東大
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA

