Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

標的型攻撃で利用される「Poison Ivy」にあらたな攻撃手法 - DLLプリロードを活用

米Trend Microは、サイバー攻撃に用いられるリモートアクセス管理ツール「Poison Ivy」が、「DLLプリロード」を活用するあらたな感染活動を展開していることを明らかにした。

今回同社が発見したのは、正規アプリやファイルと同じフォルダにマルウェアを配置し、起動時にライブラリファイルと見せかけて読み込ませる攻撃。ほかのリモートアクセスツールで、同様の攻撃が確認されているが、「Poison Ivy」でこうした手法が見つかったのは今回がはじめてだという。

同社が確認した「BKDR_POISON.BTA」は、「VMware Network Install Library」の実行ファイルと同じフォルダに自身をコピー。アプリを起動するとマルウェアが読み込まれ、レジストリを変更する。

感染後は、Windowsの起動ごとに自動実行する環境を構築。さらに「Internet Explorer」を非表示で開き、プロセスに不正コードを組み込むほか、ファイアウォールを回避するバックドアを設置する。

また別の攻撃では、Officeが利用する「imeshare.dll」に見せかけたマルウェアと文書ファイルをメールで送り付ける攻撃も確認されている。

こうした手法は、これまでも標的型攻撃で用いられるリモートアクセスツール「PlugX」で見られたという。同ツールは、「Poison Ivy」との関連性も疑われており、「PlugX」で有効性を確認できたことから、実装された可能性があると同社では分析している。

今後、他攻撃ツールやマルウェアが同様の手法をとる可能性があり、注意が必要だという。

(Security NEXT - 2013/07/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

都、都内中小企業のセキュ対策経費に助成金 - VPNも対象
重要インフラ事業者へランサムウェアについて注意喚起 - NISC
【特別企画】予算や人材不足の中小企業でもあきらめない! - マルウェア被害の縮小化
コロナ禍2度目のGW、セキュ対策を再確認 - 感染時リスクも想定を
「Pulse Connect Secure」のゼロデイ攻撃に中国支援組織が関与か - FireEye指摘
ランサムウェア「Cring」、脆弱VPN機器を標的 - 制御システムが停止する被害も
国内設置ルータを踏み台とした攻撃パケットの増加を観測 - JPCERT/CC
米政府、サイバー攻撃など理由にロシアへ制裁 - SolarWinds侵害も正式に認定
改ざんで「偽reCAPTCHA」表示、外部サイトへ誘導 - ゲーム情報サイト
白泉社でサイト改ざん、悪意ある外部サイトへ誘導