悪用難しいと思われた「Office脆弱性」、公表2週間でマルウェアに - Visa偽装メールで拡散
今回確認されたケースでは、Visaが提供する電子マネーの「Visa payWave」に関連したメールを偽装。ロシア語で記載されており、脆弱性を悪用するRTFファイルを添付していた。
サンドボックスなどの検出を避けるため、ファイルにはパスワードを設定。受信者へ本文中に記載したパスワードを利用して開くよう求める。
マルウェアと気が付かずに誤って開くと文書が開かれると同時に、バックグラウンドでPowerShellスクリプトが動作。「Cobalt Strike」のクライアントがメモリ上で直接実行させられるという。
「CVE-2017-11882」は、公表当初、「脆弱性が悪用される可能性は低い」とレーティングされており、攻撃に利用される見込みは低いと見られたが、公開から2週間ほどで、悪用するマルウェアが登場したことになる。
攻撃の発生を受け、情報処理推進機構(IPA)も脆弱性について注意喚起を実施。修正プログラムを適用していない場合は、早急にアップデートするよう呼びかけている。
(Security NEXT - 2017/11/29 )
ツイート
関連リンク
PR
関連記事
サイバー攻撃による個人情報流出が判明 - HOYA
IIJ、「Mirai亜種」解析ツールを無償公開 - C2や感染傾向を可視化
サイトのメルマガ登録プラグインに脆弱性、メアド流出 - コンサル会社
ランサム被害、従業員の個人情報流出の可能性 - 浪速ポンプ製作所
メール流出問題で調査結果、外部登録パスワードが漏洩か - アイザワ証券子会社
ライクキッズへのランサム攻撃 - 脆弱性を突いて侵入
委託先よりDBアカウント漏洩、医療従事者情報が流出 - サノフィ
会員や指導者情報など約76万件が流出 - 公文教育研究会
焼肉店の予約システムにサイバー攻撃 - 個人情報流出の可能性
端末49台がマルウェア感染、ランサムと異なる手法 - 富士通