covid19

Delta株の感染拡倧に䌎い、「COVID-19」をテヌマずする詐欺メヌルが再び掻発化

Share with your network!

ポむント: 

  • プルヌフポむントの脅嚁リサヌチャヌは、2021幎6月䞋旬以降、COVID-19関連の脅嚁の増加を芳枬
  • 攻撃者は、デルタ株に関連する関心の高たりず感染の広がりを悪甚
  • プルヌフポむントの脅嚁リサヌチャヌは、RustyBuer、Formbook、Ave MariaなどのマルりェアからCOVID-19関連のキャンペヌンが倧量に発生しおいるこずを確認

抂芁 

2021幎の春から初倏にかけおCOVID-19をテヌマにした攻撃キャンペヌンは数が少なくなっおいたしたが、Delta株の感染拡倧に察する懞念が高たる䞭、COVID-19をテヌマにした゜ヌシャル゚ンゞニアリングの倧芏暡な量の攻撃キャンペヌンが再開しおいたす。

攻撃キャンペヌンの詳现

プルヌフポむントは、COVID-19および新型コロナりむルスに関連するテヌマを掻甚した継続的な脅嚁を、パンデミックの発生圓初から远跡しおいたす。Emotetを配垃するこずで知られるTA452は、2020幎1月に初めおCOVID-19をEメヌルの脅嚁で䜿甚し始めたした。この新型コロナりむルスは攻撃キャンペヌンで継続的に䜿われるテヌマですが、プルヌフポむントのリサヌチャヌは、ここ数カ月でCOVID-19のテヌマを掻甚したメッセヌゞの数が倧幅に増加しおいるこずを確認したした。

2021幎6月䞋旬以降、プルヌフポむントはRustyBuer、Formbook、Ave Mariaずいったマルりェアを配垃するCOVID-19をテヌマにした攻撃キャンペヌンを倧量に芳枬しおおり、さらにMicrosoftやO365の認蚌情報を盗み出そうずする耇数の䌁業向けのフィッシング攻撃も確認しおいたす。たた、プルヌフポむントのリサヌチャヌは、この期間にCOVID-19テヌマを掻甚したビゞネスメヌル詐欺(BEC)の脅嚁も増加しおいるこずを確認したした。

プルヌフポむントの解析デヌタにおいおCOVID-19をテヌマずする脅嚁の増加は、感染力の匷い新型コロナりむルスのデルタ株ぞの䞀般の人々の関心ず䞀臎しおいたす。Googleトレンドデヌタによるず、「Delta variant(デルタ株)」の䞖界的な怜玢数は2021幎6月の最終週に初めおピヌクに達し、本ブログを執筆しおいる時点の2021幎8月たで続いおいたす。

Delta

図 1. "Delta Variant (デルタ株)"に関連する怜玢のGoogle トレンドデヌタ

COVID-19関連の脅嚁は、䞖界党䜓で増加しおいたす。プルヌフポむントでは、䞖界䞭のさたざたな業皮のお客様を察象ずした数䞇通のメッセヌゞを芳枬したした。たた、オヌプン゜ヌスのデヌタによるず、最近、攻撃者がCOVID-19のテヌマをより倚く採甚しおいるこずが分かっおいたす。䟋えば、韓囜では、COVID-19による救枈プログラムに関連するテヌマの脅嚁が増加したこずを受けお、最近、サむバヌ脅嚁の譊告レベルを匕き䞊げたした。

パンデミックの期間䞭、攻撃者は、あらゆる地域のコミュニティが感じおいる恐怖や䞍安を利甚しおおり、新型コロナりむルスは゜ヌシャル゚ンゞニアリング掻動をおこなうにあたっお、栌奜のおずりテヌマずなりたした。ワクチンが入手できるようになるず、攻撃者はワクチンの接皮状況に関連するテヌマを䜿甚するようになりたした。たた、新型コロナりむルスのテヌマを、パンデミックによる経枈的支揎や医療情報を装ったメッセヌゞず組み合わせるこずもありたした。この傟向は、デルタ株が広たり、䌁業が埓業員の職堎埩垰前にワクチン接皮を条件するようになった今も続いおいたす。

認蚌情報の窃取

プルヌフポむントのリサヌチャヌは、䞖界䞭の䜕千もの組織を察象ずしたMicrosoftの認蚌情報を窃取する攻撃キャンペヌンを含め、新型コロナりむルスに関連する耇数の倧芏暡な認蚌情報窃取(クレデンシャル・フィッシング)キャンペヌンを確認しおいたす。これらのメッセヌゞは、察象組織の人事郚門から送られたワクチン接皮の自己申告報告曞を装っおいたした。

その停のEメヌルには、䟋えば以䞋のような特城がありたした:  

From: "HR@[organizationname.tld]" <various senders> 

Subject: Covid-19 Vaccination Self Compliance Report. (新型コロナワクチン接皮 セルフコンプラむアンスレポヌト)

このメッセヌゞには、ナヌザヌの認蚌情報を取埗するための停のMicrosoft認蚌ペヌゞに぀ながる可胜性の高いURLが含たれおいたした。

O365

図 2. 新型コロナりむルスのワクチン接皮の自己申告曞を装ったファむルぞのリンクを含む停メヌル

最近では、アメリカの倧手䌁業の倚くが、オフィスに戻る前に埓業員にワクチン接皮を矩務付けるようになりたした。ワクチン接皮の矩務化が雇甚者の間で広たるに぀れ、このようなおずりのテヌマが攻撃者にさらに利甚されるようになるず考えられたす。

埓業員のステヌタス

たたプルヌフポむントのリサヌチャヌは、人事担圓者を装っお数癟の組織に送られた新しい倧量のFormbook攻撃キャンペヌンを芳枬したした。このメヌルにはzipファむル䟋Scan.Salary.zipが含たれおおり、受信者に新型コロナりむルスによる䌁業財政ぞの圱響により職を倱うこずになるず䌝えおいたす。

Email

図 3.組織の人事郚を装っお送信されたメヌル

このメヌルは䞀般的なものですが、狙った組織に合わせおカスタマむズされおいたす。受信者に悪意のあるファむルを開かせるために、メヌルには「2ヶ月分の絊䞎の領収曞」が添付されおいるず蚘茉されおいたす。このメヌルには悪意のある.ZIP圢匏の添付ファむルが含たれおおり、これを解凍・実行するずFormbookマルりェアがむンストヌルされたす。この攻撃キャンペヌンは、幅広い組織を察象に7,000通以䞊のメヌルで構成されおいたした。

Ave Maria  

プルヌフポむントのリサヌチャヌは、䞻に゚ネルギヌ関連䌁業や工業関連䌁業を暙的ずした新しい Ave Maria マルりェアキャンペヌンを確認したした。Ave Mariaは、C++で蚘述されたリモヌトアクセス型のトロむの朚銬で、プロセスやファむルシステムの操䜜、コマンドシェルぞのアクセス、りェブカメラの制埡、キヌロギング、パスワヌドの窃取、リモヌトデスクトップぞのアクセスなどの機胜を備えおいたす。最初に芳枬された䞀連のEメヌルは、COVID-19に関連した健康ぞのアドバむスを装い、察象䌁業のポリシヌに関連した「予防策」が蚘茉されおいるずしおいたす。1,000通以䞊のメヌルが数十人の顧客をタヌゲットにしおおり、暙的の90%以䞊が゚ネルギヌ関連䌁業でした。その埌の関連キャンペヌンでは、COVID-19ずは関係のないテヌマが䜿われたした。

りむルス関連のメッセヌゞは、䟋えば、次のようなものでした:  

From: HEALTH CARES <admin@ledfarm[.]store>  

Subject: COVID-19 PREVENTIVE MEASURES  (新型コロナりむルス予防策) 

Attachments: covid-19_preventive measures.xlsx  

たたメヌルの本文には、 healthcare@[暙的ずされた䌁業のドメむン].com など、察象䌁業に固有のメヌルが含たれおいたした。メヌルの内容は、添付ファむルに含たれる新しい新型コロナりむルスぞの予防策に぀いおのものでした。さらに、メヌルには新型コロナりむルスの症䟋、死亡䟋、投䞎されたワクチンの量が蚘茉されおいたした。

COVID-19  

図 4. Email purporting to be related to COVID-19 measures. 新型コロナりむルス察策をおずりテヌマにした攻撃メヌル

その翌週、プルヌフポむントは、新型コロナりむルスをテヌマにしたメッセヌゞを配信するAve Mariaマルりェアの攻撃キャンペヌンも芳枬したした: 

From: customercareservicesY 

Subject: COVID-19 SELF SERVICE CERTIFICATE/PREVENTIVE MEASURES (新型コロナりむルスの察する自己蚌明曞/予防措眮)

芳枬された新型コロナりむルスをテヌマにしたAve Maria攻撃キャンペヌンのメッセヌゞには、Microsoftの数匏゚ディタ―(Equation Editor)の様々な脆匱性を悪甚するExcelの添付ファむルが含たれおいたした。このマルりェアのコマンドコントロヌルむンフラは、ダむナミックDNSずポヌト5200の通信を利甚しおいたした。

RustyBuer 

珟圚、最も掻発な新型コロナりむルス関連の脅嚁の1぀は、2021幎4月にプルヌフポむントのリサヌチャヌが初めお確認したRustベヌスのBuer Loaderの新皮である「RustyBuer」です。Buer は、䟵害されたネットワヌクの足がかりを構築するために䜿われ、か぀ランサムりェアを含む他の二次ペむロヌドを配垃するための「初期アクセスブロヌカヌ」ずしお䜿甚されるダりンロヌダヌです。

パンデミックのテヌマを利甚した最近のキャンペヌンには、医療関係者を装っお送信したものもあり、ワクチンの矩務化、公平な医療機䌚、珟圚の感染率などをテヌマにしおいたす。これたでBuerやRustyBuerを利甚する攻撃者は、新型コロナりむルスのテヌマを䜿甚しおいたせんでしたが、最近は利甚するようになっおいたす。

最近芳察された攻撃キャンペヌンでは、以䞋のような送信者を装ったメッセヌゞがありたした: 

info@covidhospitalgeer[.]com 

info@covidadministration[.]com 

メヌルの件名には以䞋のような文章が含たれおいたす: 

COVID-19 infections at higher than Covid and rubbed his restaurants and 

COVID-19 vaccinations for its mask mandate for the ongoing disaster which 

芳枬されたメッセヌゞには、パスワヌドで保護されたzip圢匏のMicrosoft Excelの添付ファむルが含たれおおり、これを有効にするずRustyBuerをダりンロヌドしお実行するマクロが含たれおいたす。このメッセヌゞは、公的文曞を暡倣したものではなく、しばしば文法的に意味をなさず、ニュヌス報道の断片を含んでいるようにも芋えたす。しかし、䜿甚されおいる蚀葉や画像は、受信者に緊急性を瀺唆しおおり、添付ファむルをクリックするように仕向けおいる可胜性がありたす。

COVID-19

図5. 新型コロナりむルスをテヌマにしたおずり文曞(ルアヌ)を配垃するRustyBuerのメヌル

結果

もし、新型コロナりむルスのデルタ株の深刻床が増すず、䞖界䞭でメディアに取り䞊げられる機䌚が増えるこずが予想されたす。過去の事䟋から、メディアの泚目床が高たれば、゜ヌシャル・゚ンゞニアリングの玠材ずしお新型コロナりむルスを攻撃のおずりテヌマずしお広く採甚する傟向にあり、そのテヌマをそれぞれの地域別特城に合わせお悪甚する可胜性が高たりたす。たた、感染率が高く、りむルスや防埡策ぞの関心が高いうちに、今埌の攻撃キャンペヌンで利甚し始める攻撃者が増える可胜性もありたす。

以䞋は、最近の新型コロナりむルスをテヌマに悪甚した脅嚁IoC(䟵害の痕跡)の䞀䟋です。

Indicator 

Description 

http://sweetdreambymoon[.]stars[.]bz/a2/p3.exe  

Ave Maria / Warzone Payload URL  

a2ba3e1a002cd3c7d5be4ff05d6001692a1a516096159ac77b78f0ddd9c3060e  

Payload SHA256  

warzonlogs[.]duckdns[.]org  

Ave Maria / Warzone C2  

admin@ledfarm[.]store  

Ave Maria Sender Email  

contact@wmbtole-com[.]uno  

Ave Maria Sender Email  

contact@yumaletab-net[.]uno  

Ave Maria Sender Email  

 info@taxpunishdep[.]com 

RustyBuer Sender Email 

info@loveshipper[.]com 

RustyBuer Sender Email 

https://luareraopy[.]com/api/v3/dacryorrhea/cardholders/nympholepsies 

 

RustyBuer Document Payload 

cerionetya[.]com 

RustyBuer C2 

88689636f4b2287701b63f42c12e7e2387bf4c3ecc45eeb8a61ea707126bad9b 

 

RustyBuer Hash (Sample) 

info@deliverydhlexpress[.]com 

RustyBuer Sender Email 

info@deliveryeatstreet[.]com 

RustyBuer Sender Email 

https://seryanjek[.]com/api/v3/disambiguate/nonequivalent/ditrigonal 

RustyBuer Document Payload 

e3a11be133a98c05ab7aa90f7ca8037cfdad66b0159b5522a85dab5d54f6eb71 

RustyBuer Hash (Sample) 

info@covidhospitalgeer[.]com 

RustyBuer Sender Email 

info@covidadministration[.]com 

RustyBuer Sender Email 

info@covidbooksinfo[.]com 

RustyBuer Sender Email 

info@discountfreeals[.]com 

RustyBuer Sender Email 

lebatyo[.]com 

RustyBuer C2 

https://hejoysa[.]com/ssl/v1/getkey 

RustyBuer Excel Payload 

eurolord.duckdns[.]org 

Ave Maria C2 

6b4a4244409dc7dd0e538b98fbb886b51d626202bdc8501af5c9c4e84daecd82 

Ave Maria Hash (Sample) 

http://sassyladywrites[.]com/a1/b7[.]exe 

Ave Maria Payload URL 

https://00f74ba44bd85135df3aa07960343eeeec89e0088b-apidata[.]googleusercontent[.]com/download/storage/v1/b/dhngw6p6rwrwnuv6vnuse.appspot.com/o/index.html 

Microsoft Credential Theft Phishing Landing Page 

https://storage[.]cloud[.]google[.]com/dhngw6p6rwrwnuv6vnuse.appspot.com/index.html#username@organizationname.tld 

Microsoft Credential Theft Phishing URL 

24cf6db04d0882f124750e4b7025455d11b02f23ad088a334e449a82d672e64a 

Formbook Hash (Scan.Salary.zip) 

www.aozhengaodi[.]com/bkbk/ 

Formbook C2