縮小表示プレビューに偽装したアイコンを持つマルウェアに注意
JPCERT/CCは、Windowsの機能として比較的新しい「縮小表示プレビューのアイコン」による、手の込んだ偽装について説明を行った。
メールに添付されるマルウェアとして、実行ファイルもしくはその圧縮ファイルが主流となっているが、一見して不審に見える実行形式の添付ファイルを開くユーザーは少ないため、多くの場合、添付ファイルを無害なファイルに偽装して、ユーザーにファイルを開かせる手法が用いられている。
その代表的な手法として、アイコンを一見無害に見える他のアイコンに偽装する方法がある。これまでの偽装は、下図のようなアプリケーションごとに定義されたアイコンによって行われてきたが、セキュリティ教育を受けたユーザーを欺くことが難しくなりつつあるという。
Windows Vista以降、エクスプローラーで表示設定を「小アイコン」より大きくすることで下図のheader_logo.gifのように「.jpg」や「.bmp」といった画像ファイルの縮小表示プレビューがアイコンの代わりに表示される。また、画像ファイルだけでなく、一部のアプリケーションもコンテンツの内容をアイコンとして表示する機能を有している。
例えば、Microsoft PowerPointがインストールされている環境では、PowerPointプレゼンテーションも下図のsiryou.pptxのように縮小表示プレビューが表示される。
JPCERT/CCはこれまで、下図のような請求書や領収書を連想させる文書の縮小表示プレビューに偽装したアイコンを持つマルウェアを確認している。このように縮小表示プレビューに偽装したアイコンを見せられると、ユーザーの関心は、ファイルの種類ではなく、縮小表示されたコンテンツに注がれ、その妥当さからファイルを開いてもよいかどうかを判断してしまいがちだという。
また、下図のようにアプリケーションを示すアイコンがオーバーレイ表示されているかのように見えるアイコンで偽装したマルウェアも確認されている。見かけ上のアプリケーション・アイコンの有無では、注意して見ても、こうした偽装を見破ることはできないという。JPCERT/CCはこうしたマルウェアへの対策の1つとして、文書や画像の内容がアイコンになっているように見えるファイルに惑わされることなく、当該ファイルを開く前にはファイルのプロパティを調べることを挙げている。
例えば、文書や画像に見えるアイコンも、マルウェアである場合はファイルの種類がアプリケーションとなっており、正しい文書や画像ではないことがわかる。また、エクスプローラーからファイルの種類を確認することでもわかる。
提供元の記事
関連リンク
-
「私って待ち合わせ苦手なのぉw大学とバイトは遅れないんだけどねぇ~」反省の色ゼロ!?遅刻常習犯の友達との約束でまさかのこっちが大寝坊⇒信じられないLINEが返ってきて・・・
-
「私のハンバーグがない…!食べたのは夫!?」ひと口を理由に私のご飯を食べる夫にイラっ!でもこれって許すべき?
-
「私の母乳は栄養たっぷりよ♡」「たくさん出るからいくらでも飲んで!」暴走しすぎた結果…赤ちゃんがギャン泣き!?
-
堂本剛、ジェシーに呼ばれて行った先に宮舘涼太「聞いてないからお互いにびっくり」 ミステリアスな私生活の裏側明かす
-
ヤーレンズ楢原、NAVER終了後の“まとめ”に立候補? 『ヤーレンズANN0』小粋なトーク健在