標的型攻撃で利用される「Poison Ivy」にあらたな攻撃手法 - DLLプリロードを活用
米Trend Microは、サイバー攻撃に用いられるリモートアクセス管理ツール「Poison Ivy」が、「DLLプリロード」を活用するあらたな感染活動を展開していることを明らかにした。
今回同社が発見したのは、正規アプリやファイルと同じフォルダにマルウェアを配置し、起動時にライブラリファイルと見せかけて読み込ませる攻撃。ほかのリモートアクセスツールで、同様の攻撃が確認されているが、「Poison Ivy」でこうした手法が見つかったのは今回がはじめてだという。
同社が確認した「BKDR_POISON.BTA」は、「VMware Network Install Library」の実行ファイルと同じフォルダに自身をコピー。アプリを起動するとマルウェアが読み込まれ、レジストリを変更する。
感染後は、Windowsの起動ごとに自動実行する環境を構築。さらに「Internet Explorer」を非表示で開き、プロセスに不正コードを組み込むほか、ファイアウォールを回避するバックドアを設置する。
また別の攻撃では、Officeが利用する「imeshare.dll」に見せかけたマルウェアと文書ファイルをメールで送り付ける攻撃も確認されている。
こうした手法は、これまでも標的型攻撃で用いられるリモートアクセスツール「PlugX」で見られたという。同ツールは、「Poison Ivy」との関連性も疑われており、「PlugX」で有効性を確認できたことから、実装された可能性があると同社では分析している。
今後、他攻撃ツールやマルウェアが同様の手法をとる可能性があり、注意が必要だという。
(Security NEXT - 2013/07/09 )
ツイート
関連リンク
PR
関連記事
システム侵害で原因や影響など調査 - CRM開発会社
インシデント件数減少、ただしサイト改ざんは倍増
2Qのセキュ相談、「偽警告」相談が増加 - 直近2年間で最多
マルウェア感染で業務に影響、情報漏洩の可能性も - 日本交通
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
米CISA、「FortiSandbox」「SharePoint」の脆弱性悪用を警告
JPCERT/CC、オムロンPSIRTに感謝状 - 製品セキュリティ向上に貢献
先週注目された記事(2026年7月5日〜2026年7月11日)
MS 365アカウントや学生団体サイトの侵害が判明 - 富山県立大
