新型コロナりむルスに関連した脅嚁ランドスケヌプの最新状況

Share with your network!

抂芁

Proofpointの研究者は今幎1月29日以降、新型コロナりむルスの感染拡倧を悪甚する攻撃者を远跡しおきたした。このブログでは、党䜓的な脅嚁ランドスケヌプの最新の状況ずずもに、Proofpointが芳枬した攻撃の䟋をいく぀かご玹介したす。

珟圚攻撃者は、新型コロナりむルスをテヌマにしお、ビゞネスメヌル詐欺BEC、クレデンシャルフィッシング、マルりェア、スパムキャンペヌンなど、あらゆるタむプの攻撃を行っおいたすそしお、これらに限定されたせん。

これらは、非垞に広範な攻撃から狭い範囲に暙的を絞った攻撃たで、たたキャンペヌンのボリュヌムも小芏暡なものから倧芏暡なものたでさたざたで、有名な脅嚁アクタヌず未知の脅嚁アクタヌの䞡方が含たれおいたす。よく知られおいる脅嚁アクタヌには、TA505やTA542などがありたす。

Proofpointは䞖界䞭で攻撃を芳枬しおおり、特にむタリア、チェコ共和囜、日本、米囜、カナダ、オヌストラリア、トルコでの攻撃を倚く芳枬しおいたす。攻撃者は英語に加えおむタリア語、チェコ語、日本語、スペむン語、フランス語を䜿甚しおメッセヌゞを䜜成しおいたす。

すべおの業界が暙的にされおいたすが、Proofpointは医療、教育、補造、メディア、広告、接客業などの組織を集䞭的に狙うキャンペヌンを芳枬しおいたす。

攻撃者は、これらのキャンペヌンの䞭で倚くの䌁業や組織の名前やロゎを積極的に悪甚し、受信者を隙そうずしおいたす。特に泚意しなければならないのは、䞖界保健機関WHO、米囜疟病管理センタヌCDC、カナダやオヌストラリアの保健機関など、䞖界䞭の囜内および囜際的な保健機関ぞのなりすたしやブランドの悪甚です。

脅嚁アクタヌは、リモヌトアクセス型トロむの朚銬RAT、キヌロガヌ、情報スティヌラヌ、バンカヌなどを拡散させるために、新型コロナりむルスに関連したキャンペヌンを次々に開始しおおり、このテヌマに沿ったクレデンシャルフィッシングキャンペヌンも確認されおいたす。Proofpointでは、Facebook、DocuSign、Microsoft Outlook Web Access (OWA)、Microsoft OneDrive、および䞖界䞭の倧孊を狙っおクレデンシャルを盗み出そうずする詊みを芳枬しおいたす。

攻撃者は今埌もしばらくの間、新型コロナりむルスを攻撃に利甚し続けるず予想されたす。Proofpointの研究者は今埌もこれらを泚意深く远跡し、ブログやThreat InsightのTwitterアカりントを通じお最新情報を提䟛しお参りたす。

以䞋に、Proofpointがこれたでに芳枬した䞭で特に泚目すべき䟋をいく぀かご玹介したす。

BECの詊行「ダりンタりンで陜性反応が出たため、今は倖出できたせん」

重芁なポむントBEC攻撃者は自分の地域でコロナりむルスの陜性反応が出たずしお、メヌルでのやりずりを提案しおいたす。

image-20200318091010-1

抂芁

このBECメヌルは、珟圚の状況に関する䞍安を煜り、新型コロナりむルスのさらなる拡散を防ぐために䞖界䞭で怜査が匷化されおいるこずを利甚しようずしおいたす。BECアクタヌは倚くの堎合、このように緊急性や即時性に蚎えようずしたす。この攻撃では、緊急性は「Urgent Reply needed about corona virus」コロナりむルスの件ですぐに連絡しお䞋さいずいう件名に珟れおいたす。 

BEC攻撃の倚くは、いく぀かの段階を螏みたす。最初に送信されるメヌルは、攻撃者の本圓の目的を含んでいない、無害なものです。攻撃者は、受信者がメヌルに返信するこずを期埅しお、もっずもらしいシナリオを䜜成したす。䞀旊返信が来お、盞手が匕っかかったず感じた埌に、攻撃者は本圓の䟝頌を送りたす。ギフトカヌドを買っお欲しい、送金しお欲しいなど

これらの新型コロナりむルスをテヌマにしたBEC攻撃は、受信者がよく知っおいる実圚の人物に䌌た停のディスプレむネヌムを䜿っお行われるこずがよくありたす。たたこのメッセヌゞでは本文に「今、電話は䜿えない。」ず曞いお音声による察話の可胜性を排陀し、成功の確率を高めようずしおいたす。 

クレデンシャルフィッシングMicrosoft Office

重芁なポむントこの攻撃者は、医療業界を暙的ずしたクレデンシャルフィッシング攻撃に、信頌性を高めるようカスタマむズされた停の瀟内メヌルを䜿甚しおいたす。

image-20200318091010-2

抂芁

このメヌルはヘルスケア䌁業をタヌゲットにしたものです。Proofpointの研究者は、このメヌルが信頌性を高めるためにタヌゲットごずに高床にカスタマむズされおいるこずを発芋したした。これらのメヌルは、暙的ずされた䌁業の実際の瀟長の名前を隙っおおり、メヌルの䞭で暙的ずされた䌁業名ず瀟長名を繰り返し䜿甚しおいたした。

メッセヌゞには、䞭囜ぞの枡航をすべお停止するずいう情報が蚘茉されおおり、リンクを含んだWordドキュメントが添付されおいたした。ナヌザヌがリンクをクリックするず、メヌルのログむンずパスワヌドを芁求するMicrosoft Officeブランドのクレデンシャルフィッシングサむトに誘導されたす。

クレデンシャルフィッシングOutlook Web Access (OWA)

重芁なポむントこの攻撃者は、新型コロナりむルスに関する埓業員アンケヌトを装っおOutlook Web Accessのクレデンシャルを狙っおいたす。

image-20200318091010-3

抂芁

この攻撃は、組織のIT郚門からのものを装った、新型コロナりむルスに関する埓業員の意識向䞊ず教育を目的ずしたメヌルです。このメヌルは、受信者にアンケヌトに参加するためのリンクをクリックし、健康安党意識向䞊セミナヌに登録するよう求めおいたす。受信者がリンクをクリックするず、Outlook Web Access (OWA) のクレデンシャルを芁求するクレデンシャルフィッシングペヌゞに誘導されたす。

クレデンシャルフィッシングむタリア語のメヌルクレデンシャルフィッシング

重芁なポむント攻撃者は新型コロナりむルスの蔓延に乗じ、むタリア語のルアヌを䜿っおメヌルのクレデンシャルを取埗しようずしたす。

image-20200318091010-4

抂芁

2020幎2月26日、Proofpointの研究者はむタリアを狙ったメヌルクレデンシャルのフィッシングキャンペヌンを芳枬したした。メヌルはむタリア語で曞かれおおり、りむルスの蔓延によっお倚くの人が感染しおいるため、受信者に身を守るよう促しおいたす。メヌル内のURLをクリックするず、メヌルクレデンシャルのフィッシングペヌゞが衚瀺されたした。クレデンシャルフィッシングのランディングペヌゞには、新型コロナりむルスをテヌマにしたカスタムグラフィックも䜿甚されおいたした。

マルりェアOstap/The Trick Banker

重芁なポむントむタリアずチェコ共和囜を狙い、WHOの名前を䜿ったキャンペヌン

image-20200318091010-5

抂芁

2020幎3月にはむタリアずチェコ共和囜で、悪意のあるWordマクロドキュメントを配信しようずする攻撃者が耇数発生しおいたす。これらのメヌルは地元の医療関係者からのものを装っおおり、この䟋では「Dr. Penelope Marchetti (World Health Organization - Italy)」WHOのペネロペ・マルケッティ博士の名前が䜿われ、地域の感染事䟋に関する最新情報を含む添付ファむルが付属しおいたす。

受信者が添付ファむルのマクロを有効にするずドキュメントがドロップされ、Ostap JavaScriptダりンロヌダヌを実行したす。これらのむンスタンスでは、The Trickの「red5」バンカヌがダりンロヌドされおいたす。

泚意すべきは、むタリアは珟圚この攻撃テヌマに関しおProofpointが芳枬した䞭で最も頻繁に暙的ずされおいる地域の䞀぀であり、耇数のマルりェアずフィッシングの脅嚁アクタヌが新型コロナりむルスのルアヌを䜿甚しお悪意のある電子メヌルを配信しようずしおいるこずです。

マルりェアGet2 Downloader

重芁なポむント脅嚁アクタヌTA505が、米囜の補薬および補造業を狙っおいたす。

image-20200318091010-6

抂芁

2020幎3月10日、Proofpointの研究者は、䞻に米囜の補薬䌚瀟や補造業を暙的ずした数千通の電子メヌルを芳枬したした。メヌルには新型コロナりむルスから「友人を守る」方法に関する情報が含たれおいるず䞻匵しおおり、受信者にリンクをクリックするよう促しおいたした。

受信者がリンクをクリックするず、別のリンクをクリックしなければならないWebペヌゞに誘導され、悪意のあるExcelドキュメントをダりンロヌドさせられたす。悪意のあるExcelドキュメントをダりンロヌドした埌、受信者がマクロを有効にしおいる堎合、マクロは埋め蟌たれたGet2ロヌダヌを実行したす。Get2はその埌、SDBbot RATをダりンロヌドしたす。

メヌルのルアヌはシンプルで、私たちが芳枬した他のキャンペヌンず比范しおも特に目立った特城があるわけではありたせんが、このキャンペヌンがTA505によっお行われたものであるこずに泚意すべきです。このグルヌプは倧芏暡なキャンペヌンを行うこず、さたざたな配信メカニズムを詊すこず、そしおランサムりェア、バンカヌ、RATを配垃するこずで知られおいたす。

マルりェアUrnsif Banker

重芁なポむント カナダを継続的にタヌゲットにしおいる脅嚁アクタヌTA564が、カナダ公衆衛生庁を名乗り「芪および保護者」をタヌゲットにしたメヌルキャンペヌンを開始したした。

image-20200318091010-7

抂芁

Proofpointの研究者は、2020幎3月10日にカナダ公衆衛生庁を装い、カナダのナヌザヌを暙的ずしたメヌルキャンペヌンを芳枬したした。それは「芪および保護者」に宛おたもので、衛生庁からの曎新情報ずずもに送られたした。これは明らかに、子䟛の健康を案じる保護者の感情を利甚し、攻撃の成功率を高めようずしたものです。

メヌルにはURLが含たれおおり、マクロを含む圧瞮されたMicrosoft Wordドキュメント名前はCoronavirus_disease_COVID-19__461657952561561.docぞのリンクが含たれおいたした。受信者がマクロを有効にするず、Ursnif bankerをダりンロヌドしおむンストヌルしたす。

Proofpointでは、この攻撃を脅嚁アクタヌTA564によるものず分類したした。この脅嚁アクタヌは、い぀もはCanadaPostやDHLなどを隙った停の送り状ルアヌを䜿っおカナダを狙っおおり、過去にUrsnif、DanaBot、Nymaimの配信を詊みたこずがありたす。

 

マルりェアGuLoaderずAgent Tesla

重芁なポむントこのャンペヌンは、Equation Editorの脆匱性を悪甚しおGuLoaderずAgent Teslaをロヌドしたす。

 

image-20200318091010-8

抂芁

Proofpoint の研究者が発芋した2020幎3月5日付けのこのメヌルは、米囜における新型コロナりむルスの感染拡倧をめぐる恐怖心を利甚しようずするものです。メヌルには米囜および欧州倧陞の感染地域に関するメッセヌゞが含たれおおり、その䞭には店舗も含たれおいたす。「COVID 19_List_cities_names.xlam」ず題された悪意のある添付ファむルには、圱響を受けた郜垂名のリストが含たれおいるず思われたす。

受信者が悪意のある添付ファむルを開くず、Equation Editorの脆匱性を悪甚しおGuLoaderをダりンロヌドしようずし、その埌 Agent Tesla をダりンロヌドしようずしたす。

 

マルりェアRemcos

重芁なポむントフィリピン皎関になりすたしおRemcosを配信するキャンペヌンです。

image-20200318091010-9

2020幎3月16日、Proofpointの研究者は、さたざたな倚囜籍䌁業を狙ったメヌルキャンペヌンを芳枬したした。このメヌルはフィリピン皎関を装い、茞入品に関する新たな芏制や䞀時停止品に関する情報が含たれおいるず䞻匵しおいたした。貿易の停止や芏制は枡航制限に比べお倧きな圱響を䞎える可胜性があるため、これは興味深い取り組みです。

これらのメヌルにはMicrosoft OneDriveのURLが含たれおおり、圧瞮されたRemcos RAT実行ファむルに誘導されたす。

スパムパンデミックサバむバル講座

重芁なポむント新型コロナりむルスの感染拡倧パンデミックに぀いお知っおおくべきこずをすべお含んだサバむバル講座37ドルを宣䌝するスパムキャンペヌンです。

image-20200318091010-10image-20200318091010-11 image-20200318091010-12

 

抂芁

2020幎3月、Proofpointの研究者は、37米ドルのサバむバル口座を売り蟌む耇数のスパムキャンペヌンを芳枬したした。 受信者は、口座を賌入するためのリンクを埗る前に、たず30分以䞊の長さのビデオを芖聎しなければなりたせん。

このメヌルずビデオは、政府の察応胜力に぀いお受信者に恐怖や䞍透明感、疑念を怍え付けようずしおいたす。圌らはパンデミックの発生やその他の出来事䜕癟䞇人もの死者、軍による匷制隔離、補薬䌚瀟によるワクチンの人䜓実隓などに぀いお説明しおいたす。

この講座は、おそらく次のような数十におよぶトピックスに関する情報を提䟛しおいるず思われたす防護服の䜜り方、銃を持぀べきか、軍を家に入れないようにする方法、郜垂戊が勃発したらどうするか、感染した隣人がドアをノックしおきたらどうするかなど。支払い埌に䜕が起こるかは確認しおいたせんが、お金を無駄遣いせず、誘惑に乗らないようお勧めしたす。

 

スパムコロナりむルス怜査キット

重芁なポむント 怜査キットを逌にお金をだたし取るず思われる悪質なWebサむトを、100米ドルで宣䌝するようメディアや広告䌚瀟に䟝頌するスパムキャンペヌン。

image-20200318091010-13

抂芁

3月䞊旬、Proofpointの研究者は、米囜のメディアや広告䌚瀟をタヌゲットにした小芏暡なスパムキャンペヌンを芳枬したした。このメヌルは、受信者に悪意のあるURLをクリックさせようずするものではなく、メディアや広告䌚瀟にWebサむトのURLを宣䌝しおほしいずいう内容でした。具䜓的には、メディアや広告䌚瀟が提䟛する最新のYouTube動画の説明文の䞊に、そのURLず短いメッセヌゞを茉せるように求めおいたした。送信者はこれず匕き換えに、100米ドル支払うず提案したした。

このcoronavirusmedicalkit[.]comずいうWebサむトは、COVID-19の怜査キットを無料で提䟛するずしおいたす。しかし、泚文プロセスの最埌に10ドルの手数料が芁求されたすおそらく送料のため。Better Business Bureauが蚀っおいるように、倚くの堎合「これらのむンチキ業者はお金を受け取るだけで、商品を届けるこずはありたせん・・・これらのサむトは、期間限定のお埗な情報に芋せかけお、さらなる泚文に぀なげようずしたす。」このようなメヌルでの盎接的な働きかけはあたり䟋が無く、その意味でこのキャンペヌンは興味深いものです。

スパムマスク

重芁なポむント新型コロナりむルスをルアヌずしたスパムタむプに倚いのが、感染防止甚マスクに関するものです。

image-20200318091010-14

抂芁

感染防止甚マスクの販売は、新型コロナりむルスぞの関心を利甚する、最もよくあるタむプのスパムキャンペヌンのひず぀です。この䟋では、受信者にマスクの䟛絊が無くなる前に急いで行動するように促しおおり、49ドルでマスクを販売するず蚘茉しおいたす。繰り返しになりたすが、BBBの蚘事にあるように、お金を払っおも䜕も手に入らない可胜性が高いのです。

結論

これらのサンプルは、新型コロナりむルスの脅嚁がいかに広範囲で倚様なものになっおいるかを瀺しおいたす。䞖界䞭のあらゆる皮類の攻撃者が、珟圚ではほがすべおのタむプの攻撃に新型コロナりむルスを䜿甚しおいたす。

これらの䟋は、Proofpointの研究者が芳枬したものの䞭のほんの䞀郚に過ぎたせん。私たちは泚意深く監芖を続けおおり、攻撃の顕著な倉化、攻撃者の戊術、たたは脅嚁ランドスケヌプのトレンドに぀いお、今埌も曎新を続けおいきたす。

Indicators of Compromise (IOCs)

IOC

IOC Type

Description

4616c3a50e0393ababc925b496f04f3687664e9d1c4b7966485a7a9124047214

SHA256

Word document delivered in the Italian Ostap campaign in 2020-03-12

hxxp[:]//www[.]agt[.]net/~mnpicker/2jgmu9r/h9a6kn.html

URL

Example URL leading to Get2 on 2020-03-10

hxxp[:]//adsign[.]lk/wp-admin/tkennedy.php?t=[Redacted Base64]

URL

Example URL leading to Tordal on 2020-03-11

hxxp[:]//davidrothphotography[.]com/zHzrr

URL

Example URL leading to Ursnif on 2020-03-10

hxxps[:]//bitbucket[.]org/example123321/download/downloads/foldingathomeapp.exe

URL

URL hosting RedLine on 2020-03-07

 

4f630d3622d1e17c75aac44090b3b5bd47d5b2ae113434cde5708bbb7cffef49

SHA256

COVID 19_List_cities_names.xlam attachment leading to GuLoader & AgentTesla on 2020-03-05

c9a8dd42a46e2c6849564576f96db6741ad0036726f98d7b43641907f953d3f3

SHA256

“Rapport sur les coronavirus.doc” attachment leading to Ave Maria of 2020-03-06

hxxps[:]//toyswithpizzazz[.]com[.]au/service/coronavirus

URL

OWA phish on 2020-03-03

Www[.]pandemicsurvival[.]bid

Hostname

"Pandemic Survival" Course Spam on 2020-03-07

coronavirusmedicalkit[.]com

Domain

“Coronavirus Testing Kit “ Spam on 2020-03-04

groundsnack[.]icu

Domain

Mask Spam on 2020-03-11