Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IEゼロデイ脆弱性、1年半以上にわたりマルバタイジングが検知回避に利用

今回の脆弱性が発見されるきっかけとなった「AdGholas」は、広告プラットフォームを用いて広くマルウェアを拡散させるいわゆる「マルバタイジング」のキャンペーン。2013年ごろより活動を開始し、2015年夏ごろから現在の攻撃スタイルを確立していたと見られる。

OEM版ではないWindowsを搭載した端末や、NvidiaやATIのドライバを含まない端末を避けるなど、多段階の洗練されたフィルタリングやステガノグラフィの技術を活用。20以上の広告配信プラットフォームから情報を受け取り、国やユーザーエージェントなどによって攻撃対象を選別していた。

問題の広告は1日あたり100〜500万のユーザーが閲覧していたと同社では分析しており、日本が攻撃対象に含まれていたことも判明している。

配信対象の1割から2割ほどを「Angler」や「Neutrino」などをはじめとするエクスプロイトキットへ誘導。1日あたり数千台規模のマルウェア感染を引き起こしていたと推定される。国によって異なる不正送金マルウェアを感染させていた。

さらに同社の調査では、少なくとも2014年1月に「Angler EK」へ誘導するマルバタイジングで「CVE-2016-3351」が悪用されていたほか、同年9月には別のマルバタイジングで「Astrum EK」へ誘導する際に利用。2016年に入ってからも、マルバタイジングを展開する「GooNky」によって悪用されていたことが判明している。

(Security NEXT - 2016/09/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

Dellのコンテナストレージ製品に複数の脆弱性 - 重要度「クリティカル」
Cisco「NX-OS」の脆弱性14件を修正 - 半数が「クリティカル」
HPEネットワークアクセス制御製品に深刻な脆弱性 - 「クリティカル」10件
「Movable Type」に2件の脆弱性 - 修正版が公開
「Veeam Backup & Replication 12」に深刻な脆弱性 - 修正版が公開
リモートアクセス製品「SonicWall SMA1000シリーズ」に深刻なSSRF脆弱性
セキュリティリリース「WordPress 7.1.3」が公開 - 複数脆弱性を修正
「Chrome 155」公開 - 「クリティカル」4件含む247件を修正
複数のAtlassian製品が影響を受ける「クリティカル」脆弱性
JetBrains、6製品で脆弱性57件を修正 - 重要度「クリティカル」も