活動再開の「Emotet」、1日あたり約十万件の攻撃メールを配信
11月より展開されている攻撃では、従来と異なる点も見られた。すでにセキュリティ機関より注意喚起が行われているが、「信頼できる場所」であるテンプレートのフォルダへファイルを移動し、ファイルを開くよう求める内容がExcelファイルに記載されている。
だまされて「信頼できる場所」でファイルを開いた場合、警告なしにマクロを実行されるおそれがある。ただし、ファイルの移動時にユーザーへ確認が求められ、管理者権限も必要となるため、現状でどの程度効果があるか判斷は難しいという。
今回の攻撃では「Emotet」のモジュールやペイロードなども違いが見られた。あらたなコマンドが追加されたほか、あたらしいパッカーなども用いている。以前と異なる点が複数あることから、あらたなオペレーターや管理者が関与している可能性もあると分析している。
Proofpointは、感染メールの配信が行われていなかった7月以降も、攻撃者は「Emotet」の機能強化に取り組んでいると説明。9月にはボットネットに対して情報を盗み出すモジュールが配信されたほか、10月には今回の攻撃に利用された「Emotet」にも含まれるハードウェア情報を収集するモジュールが配信されていた。
今回確認された攻撃では、最終的にマルウェア「IcedID」に感染させることを狙っていたことが確認されている。「Bumblebee」の感染を狙うケースの報告も見られた。
今回の攻撃により、再び「Emotet」がさまざまなマルウェアを配信するネットワークとして機能することが示されたとし、ランサムウェアの拡散などに悪用されるおそれもあると危険性を指摘。攻撃への警戒を強めている。
(Security NEXT - 2022/11/18 )
ツイート
関連リンク
PR
関連記事
アクセス制御機能の研究開発情報を募集開始 - 政府
宿泊療養施設の元従業員、半年後にSNSで情報漏洩
ランサムウェアによるデータ暗号化被害が発生 - アイテス
入居申込者情報を撮影したカメラを紛失 - 鳥取県住宅供給公社
米当局、Qualcomm製チップやApple製品の脆弱性狙う攻撃に注意喚起
「Adobe ColdFusion」の脆弱性、米行政機関で2件の侵害被害
サイバー攻撃の情報共有で報告書 - 関連文書のパブコメも
支援関連の契約書や重説を紛失、誤廃棄か - 広島市こども療育センター
医師の個人情報含むファイルをメールで誤送信 - 北海道
WordPress用フォーム作成プラグインに脆弱性 - 早急に更新を