Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

次世代セキュリティ製品の検知回避を狙う「Emotet」

約5カ月の沈黙を経てふたたび7月に活動を再開したマルウェア「Emotet」。近年注目されている機械学習ベースのマルウェア対策製品から検知を回避する機能なども備えていた。

大量の亜種により、定義ファイルベースの製品による検出を逃れる手法は、多くのマルウェアで見られるが、7月以降出回っている「Emotet」ではサンドボックスを利用したゲートウェイ製品や、機械学習により作成されたマルウェアの検出エンジンなど、いわゆる「次世代セキュリティ製品」の検知を回避しようとする機能を備えていた。

ゲートウェイによる検出を避ける手段としては、パスワードを用いないとファイルを開けない暗号化した「zipファイル」を悪用している。

メールに記載されたパスワードを用いてzipファイルを復号し、チェックが行える製品も一部存在しているが、OSの標準機能では復号できない「AES 256ビット」の暗号化を用いることで高度な検出についても回避を試みている。

エンドポイントにおける検出回避の手法も巧妙だ。ハッシュ値の異なる大量の亜種にも対応できるよう、機械学習ベースの検出エンジンを搭載したセキュリティ製品も登場しているが、機械学習の手法を逆手に取り、検出を回避する手法が用いられていた。

(Security NEXT - 2020/10/29 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

既存サービスを「Emotet」対策として提供 - BBSec
PC2台が「Emotet」感染、顧客情報含むメールが流出 - ひらまつ
「Emotet」だけじゃない - メール返信偽装、PW付zipファイル悪用マルウェアに要警戒
職員端末が「Emotet」感染、診療系システムには影響なし - 関西医科大
2020年3Qの標的型攻撃メールは9件 - 不審メールの情報提供は15倍、大半「Emotet」
端末36台が「Emotet」感染 - 三協フロンテア
協力会社で「Emotet」感染か、なりすましメール出回る - 大多喜ガス
なりすましメールでEmotet感染、情報流出 - 防犯カメラメーカー
大量スパム配信から「Emotet」に攻撃トレンドがシフト - OS非標準のzip暗号化で検知回避か
セキュリティ相談が1.8倍に - 「Emotet」関連や「不正ログイン」相談が急増