日本の製造・ハイテク産業を狙った標的型攻撃、Excel風のEXEファイルに注意
これは1月~3月にかけて、日本の大手製造・ハイテク企業を対象に、「DragonOK」とよばれるグループによって行われた攻撃で、「FormerFirstRAT」と呼ばれる新しい標的型攻撃のためのバックドアツールを利用しているという。
今回の攻撃は同社が提供するサンドボックス型クラウドサービス「WildFire」とWildFireにより共有される脅威情報の検索、相関分析を実現するサイバー脅威インテリジェンスサービス「AutoFocus」により発見したという。
攻撃を行った「DragonOK」は中国に拠点を持つとみられる犯罪者集団で、これまでも日本や台湾の製造業・ハイテク企業をターゲットに類似の攻撃を行っている。同グループの標的型攻撃は、マルウェアを仕込んだ、MicrosoftのWordやExcelに形を模したEXEファイルをメールに添付して行われる。
今回確認された攻撃では、訃報を知らせるメールに関連するドキュメント風のEXEファイルや、「XXX」とセルに入力されただけのExcel風のEXEファイルを添付する方法が取られた。ファイルを開くとマルウェアがダウンロードされ、システムのコントロールを奪い、キーロガー、スクリーンキャプチャー、ファイルの盗難といった活動を行う。
今回の攻撃の新しい点は、NFlog、PoisonIvy、NewCT、PlugXといったこれまでに発見されているツールに加え、これまでグローバルでも確認されていない「FormerFirstRAT(Palo Alto Networksが命名)」という新しいツールが利用された点。
同社は、日本企業への攻撃に特化した新しいツールが作成されたものと推測し、今後同様の攻撃が日本企業を対象に行われると警告している。
同攻撃の技術的詳細は、同社のリサーチセンターブログで確認できる。
提供元の記事
関連リンク
-
new
株式会社ジェイ・プラン、五反田東急スクエア4Fにてポップアップスペース「ゴタスク BY SQUARE MARKET」の運営を開始
-
new
Aぇ! group佐野晶哉、「サントリー1万人の第九」合唱団代表に就任 佐渡裕氏との14年ぶりのタッグに「一緒にステージに立てるのは夢のよう」
-
new
中島裕翔、初の写真展をきょうから銀座で開催 “撮る・撮られる”を行き来する自分を詰め込む
-
new
「あと何回いけるかな?」 淡路島グランピングが学生25%OFFで素泊まりがお一人様9,240円〜、食材も飲み物も持ち込み自由「グランピングリゾート Awaji」9月30日までの平日限定
-
new
声優・小倉唯、最新写真集の表紙4パターン解禁「30代という新しい節目を迎えた」