Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

標的型攻撃で利用される「Poison Ivy」にあらたな攻撃手法 - DLLプリロードを活用

米Trend Microは、サイバー攻撃に用いられるリモートアクセス管理ツール「Poison Ivy」が、「DLLプリロード」を活用するあらたな感染活動を展開していることを明らかにした。

今回同社が発見したのは、正規アプリやファイルと同じフォルダにマルウェアを配置し、起動時にライブラリファイルと見せかけて読み込ませる攻撃。ほかのリモートアクセスツールで、同様の攻撃が確認されているが、「Poison Ivy」でこうした手法が見つかったのは今回がはじめてだという。

同社が確認した「BKDR_POISON.BTA」は、「VMware Network Install Library」の実行ファイルと同じフォルダに自身をコピー。アプリを起動するとマルウェアが読み込まれ、レジストリを変更する。

感染後は、Windowsの起動ごとに自動実行する環境を構築。さらに「Internet Explorer」を非表示で開き、プロセスに不正コードを組み込むほか、ファイアウォールを回避するバックドアを設置する。

また別の攻撃では、Officeが利用する「imeshare.dll」に見せかけたマルウェアと文書ファイルをメールで送り付ける攻撃も確認されている。

こうした手法は、これまでも標的型攻撃で用いられるリモートアクセスツール「PlugX」で見られたという。同ツールは、「Poison Ivy」との関連性も疑われており、「PlugX」で有効性を確認できたことから、実装された可能性があると同社では分析している。

今後、他攻撃ツールやマルウェアが同様の手法をとる可能性があり、注意が必要だという。

(Security NEXT - 2013/07/09 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

RSSフィードが改ざん、外部サイトのリンク混入 - リョーサン菱洋HD
外部審査員がサポート詐欺被害、PC内に審査情報 - JARI-RB
国際作戦「チャクラV」でサポート詐欺を摘発 - 悪質ドメイン6.6万件閉鎖
不正アクセスで保有データが外部に流出 - アークシステムワークス
【特別企画】サイバー攻撃の標的はOS以下のレイヤーへ - 求められる「信頼たる端末」
都立図書館のメルアカに大量の不達メール - 不正アクセスか
ランサムで複数システムが停止、従業員情報など流出 - 日邦バルブ
ランサム感染でネットワーク遮断、授業は継続 - 宮学女大
NICT、「CYDER」の開催日程を発表 - 初級コースが受付開始
約6万件のスパム、森林研究所メルアカが不正利用 - 富山県