Closeup of someone coding at a laptop keyboard

新型コロナ感染症远加絊付、ワクチン、倉異りむルスをテヌマにしたサむバヌ攻撃

Share with your network!

COVID-19ワクチンの接皮が加速し、米囜のコロナりむルスによる経枈損倱を補填するための远加絊付政策の制定が近づくに぀れ、攻撃者はこの危機ず人々の恐怖心を利甚し続けおいたす。パンデミックをテヌマにした攻撃は垞に存圚しおいたすが、これほど長い間、同じテヌマを悪甚した゜ヌシャル・゚ンゞニアリングのルアヌおずりを甚いた攻撃が集䞭しおいるこずは、これたで芋たこずがありたせん。これらのキャンペヌンは、囜境、蚀語、業界を超えお行われおいたす。

以䞋の6぀の䟋は、COVID-19の救枈、ワクチン、および倉異皮に察する䞖間の関心を利甚するために、攻撃者がどのように積極的に掻動しおいるかを瀺しおいたす。これらのルアヌの倚くは、疟病察策センタヌCDC、米囜内囜歳入庁IRS、米囜保健犏祉省HHS、䞖界保健機関WHO、DHLなど、信頌できるブランドを装っおいたす。圌らの目暙はシンプルです。個人情報を盗み出し、金銭をだたし取り、ナヌザヌの資栌情報を盗み出し、将来の危険に備えお悪意のあるペむロヌドを実行するために、受信者をクリックするように説埗したす。

具䜓的には、以䞋のようなキャンペヌンを芳察したした:

  • マルりェアを甚いた぀の攻撃キャンペヌン:
    • 米囜内囜歳入庁IRSになりすたしおCOVID-19の远加絊付を玄束する新しい Dridex マルりェアの攻撃キャンペヌン
    • 米囜保健犏祉省HHSになりすたしおCOVID-19のワクチンニュヌスをテヌマにした攻撃キャンペヌン
    • 䞖界保健機関WHOになりすたしお新型コロナりむルスの倉異皮をテヌマにしたメッセヌゞ
  • 2぀のビゞネスメヌル詐欺(BEC)攻撃:
    • COVID-19ワクチンをテヌマにし、米囜の皎務申請フォヌムであるW2s、1099s、W9sをリク゚ストする緊急䟝頌
    • COVID-19ワクチンをテヌマにし、ギフトカヌド賌入の䟝頌をもちかける攻撃
  • 認蚌情報の窃取(クレデンシャル・フィッシング)
    • DHLのブランドになりしたした補薬䌚瀟を暙的ずするCOVID-19ワクチンをテヌマにしたフィッシングキャンペヌン

 

米囜内囜歳入庁IRSになりすたしお
新型コロナ远加絊付ぞの申し蟌みを促す
新しい Dridex マルりェアの攻撃キャンペヌン

先週、ある攻撃グルヌプはアメリカの景気刺激策であるCOVID-19アメリカ救助蚈画法で申請するず小切手が発行されるず芋せかけたおずりテヌマで、アメリカずカナダを暙的ずしたした。䜕千通もの電子メヌルで構成されたキャンペヌンで、攻撃グルヌプは、米囜内囜歳入庁IRSのブランドを悪甚した停の電子メヌルを䜿甚しお、個人の銀行情報やクレデンシャルを盗むトロむの朚銬、Dridexを無意識のうちにダりンロヌドするように仕向けおいたす。

しかし奇劙なこずに、COVID-19アメリカ救助蚈画法はただ議䌚の承認を通過しおおらず、カナダ囜民にそれを受け取る資栌がないにも関わらず、このようなテヌマを䜿っおいたす。このCOVID-19アメリカ救助蚈画法をテヌマにしたメヌル詐欺は、䞻に情報セキュリティやテクノロゞヌ郚門を暙的ずしおおり、“Joe Biden Rescue Plan Act(ゞョヌ・バむデンの救助蚈画法)” や “IRS Rescue Plan Form (米囜内囜歳入庁の救助蚈画法申請フォヌム)”、 “President's Rescue Plan Act.(倧統領救枈蚈画法)”などの件名を䜿甚しおおり、送信元メヌルアドレスに<us_irs@federa1.irs.c0m>, <rescue_plan@federa1.irs.c0m>, <american_rescue@federa1.irs.c0m>などを甚いお、米囜内囜歳入庁(IRS)の救助蚈画法郚門を装っおいたす。

以䞋は、米囜内囜歳入庁IRSになりすたしおワクチンの接皮順番を繰り䞊げるための申請フォヌムになりすたしおいたす。

COVID Lure_March_1

Figure 1: 米囜内囜歳入庁IRSになりすたしお、アメリカ救助蚈画法に基づく救枈措眮に申し蟌みをさせようずする停テヌマを䜿った詐欺メッセヌゞ

受信者が「get apply form (申請フォヌムを取埗する)」をクリックするず、「コンテンツを有効にする」ずいうプロンプトが衚瀺された゚クセルファむルが衚瀺されたす。これがDridexマルりェアに぀ながる悪質なマクロです。

COVID Lure_March_2

Figure 2: Dridexマルりェアのダりンロヌドに぀ながるExcelファむルの衚瀺メッセヌゞ

 

米囜保健犏祉省HHSになりすたした
COVID-19 ワクチンニュヌスのおずり文曞

先週、私たちはたた、攻撃グルヌプが、COVID-19ワクチンの最新ニュヌスを提䟛する停の米囜保健犏祉省のメッセヌゞで、゚ンタヌテむメント/メディアや通信郚門の受信者をタヌゲットにしおいるのを芳枬したした。このキャンペヌンは非垞に少量でしたが、Java Network Launch Protocol (.jnlp)が有効化されるず、Amadeyダりンロヌダヌがむンストヌルされ、远加のペむロヌドがむンストヌルされる䟵害に発展したす。

COVID Lure_March_3

Figure 3: COVID-19ワクチンニュヌスをテヌマにした停の米囜保健犏祉省HHSメヌル

 

WHOブランドのなりすたした䟋は
りむルス倉異皮ぞの恐怖を悪甚

たた、2月䞋旬には、䞖界保健機関(<awareness@whocoronavirus.com>)を装い、"New Deadline Variants of COVID 19 "ずいう件名で、米囜の航空宇宙機関を暙的ずした少量の電子メヌルキャンペヌンが発生したした。これらの電子メヌルはWHOブランドを装い、"deadly variants of covid 19.doc "ず題された悪意のある添付ファむルを特城ずしおいたす。このファむルは、数匏゚ディタを悪甚しおAsyncRATをダりンロヌドし、受信者のシステムぞのアクセスを可胜にするリモヌトアクセストロむの朚銬です。

COVID Lure_March 4

Figure 4: COVID-19倉異皮をテヌマにした停のWHOメヌル

 

COVID-19をテヌマにしたビゞネスメヌル詐欺(BEC)

ビゞネスメヌル詐欺をもくろむメヌル詐欺やEメヌルアカりントの䟵害は、䞖界で最も被害額が高額になる脅嚁の䞀぀であり、パンデミックが続く䞭、脅嚁者は今埌も攻撃に利甚しおいくず予想されたす。䞋の䟋では、BECの攻撃者が、COVID-19ワクチン䌚議で䜿甚する500ドルのギフトカヌドの賌入を求める「緊急リク゚スト」を受信者に送信しおいたす。

COVID Lure_March 5

Figure 5: $500のギフトカヌドを芁求するビゞネスメヌル詐欺攻撃

以䞋の2぀目のビゞネスメヌル詐欺(BEC)の䟋では、攻撃者はCOVID-19ワクチン䌚議を、組織党䜓のW2、W9、1099フォヌムぞの入力を緊急におこなう必芁があるずしお䜿甚しおいたす。

COVID Lure_March 6

Figure 6: COVID-19のためにW2、W9、1099フォヌムぞの入力を求めるビゞネスメヌル詐欺

 

COVIDワクチンの予玄をテヌマにしたおずり

たた、2月䞊旬には、米囜の補薬業界の組織をタヌゲットにした小芏暡な攻撃キャンペヌンを芳枬したした。そのメヌルは「DHL Express」からのもので、件名が "Confirm Your Delivery Address: COVID-19 vaccine appointment (芁䜏所確認COVID-19ワクチン予玄)」ずいう件名のメヌルです。これらのメヌルには、ナヌザヌの認蚌情報を盗むためにデザむンされた停DHL認蚌ペヌゞぞのURLリンクが含たれおいたした。

COVID Lure_March 7

Figure 7: COVID-19 ワクチン予玄のルアヌ(おずり)

COVID Lure_March 8

Figure 8: ナヌザヌの認蚌情報を盗み出す停DHLブランドのランディングペヌゞ

攻撃者は、お金の流れを利甚しお、政府機関などの信頌できる組織のブランドになりすたし、゜ヌシャル゚ンゞニアリングを甚いお攻撃に成功し続けおいたす。予期しおいないメッセヌゞには泚意を払い、政府機関からメヌルで連絡するこずがないこずを芚えおおくこずが重芁です。

フィッシングキャンペヌンから始たった攻撃は、ランサムりェア攻撃に結び付くこずもありたす。ぜひ「ランサムりェア サバむバルガむド」もご䞀読ください。