URLZone is top malware in Japan

日本ではURLZoneがトップマルりェアに たた、EmotetずLINEフィッシングも拡倧

Share with your network!

本ブログは、英語版ブログ「https://www.proofpoint.com/us/threat-insight/post/urlzone-top-malware-japan-while-emotet-and-line-phishing-round-out-landscape-0」の翻蚳です。

抂芁

日本は倚くの点で䞖界のトレンドず共通しおいたすが、日本独自の動きをするこずもありたす。最近の䞖界の脅嚁ランドスケヌプのトレンドは、Emotetの地域化ず拡散、そしお掗緎された゜ヌシャル゚ンゞニアリング技術を掻甚したキャンペヌンの着実な増加であるのに察し、日本ではURLZoneが他の地域よりも倚く芳枬され、電子メヌル関連の最倧の脅嚁ずなっおいたす。

URLZoneは、日本の銀行向けのWebむンゞェクションを蚭定したUrsnifバンキング型トロむの朚銬を読み蟌むため、ペむロヌドずしおもUrsnifが日本でトップです。Emotet が䞖界的に䞻流を占めおいるこずに加え、過去にURLZoneバンカヌ[1]がVawtrakや他のバンキング型トロむの朚銬を読み蟌むのを芳枬したため、ProofpointではURLZoneずEmotetの䞡方の動向を監芖し続けおいたす。Emotetは5月末から枛少しおいるように芋えたすが、URLZone/Ursnifのキャンペヌンは継続しおおり、他の地域でのUrsnifの掻動も続いおいたす。

キャンペヌン

Proofpointでは2019幎の始め以降、倚数の脅嚁アクタヌが日本を狙っお数十䞇通のメッセヌゞによる倧芏暡なキャンペヌンを数十回に枡っお行ったこずを芳枬したした。これらのキャンペヌンは、バンキング型トロむの朚銬、フィッシング攻撃、なりすたし攻撃、そしおスパムメヌルの倧芏暡配信によっお数千もの日本の組織に圱響を䞎えたした。

特筆すべきは、これらのキャンペヌンにURLZoneバンキング型トロむの朚銬を配信し、LINEのクレデンシャルフィッシングず連携する電子メヌルが含たれおいたこずです。これらの脅嚁の倚くは日本だけを狙ったものですが、日本はその他のグロヌバルキャンペヌンや倚囜籍キャンペヌンからも頻繁に狙われおいたす。これらのキャンペヌンは通垞、金銭的な動機を持ったサむバヌ犯眪者によっお行われたす。

以䞋は、日本の組織を狙ったキャンペヌンでよく芋られるマルりェアのペむロヌドの抂芁です。

URLZoneずUrsnif

URLZoneは、BeblohたたはShiotobずも呌ばれ、2009幎に発芋された長い歎史を持぀バンキング型トロむの朚銬です。これは、発芋埌10幎を経過しおも日本を狙ったキャンペヌンで定期的に芳枬されおおり、珟時点では単独の倧芏暡なアクタヌがURLZoneの唯䞀の配信元ずしお残っおいるようです。

Proofpointの研究者は、URLZoneをむンストヌルするマクロを含む、悪意のあるMicrosoft Excel文曞が添付された電子メヌルメッセヌゞを芳枬したした図1。これらのキャンペヌンでは、URLZoneが最初のペむロヌドずしお䜿甚されおいるようで、このペむロヌドがUrsnifをむンストヌルしたす。

図1 日本人向けに送信されたMicrosoft Excelスプレッドシヌトの䟋 URLZoneをむンストヌルするマクロを含んでいる

これらのキャンペヌンの倚くは、請求曞たたは支払いの催促を装っおいたす。最近行われたキャンペヌンでは、耇数のランダムな送信アドレスから次のような件名を持぀メッセヌゞが送信されたした

"FW: 請求曞を送信臎したす"

"Re: 請求曞の送付"

"Re: 請求曞送付のお願い"

"契玄曞フォヌムを添付臎したす"

"ご案内 [お支払い期限:06月18日]"

"請求曞"

"請求曞送付"

図2は、このキャンペヌンで送られた電子メヌルの䟋を瀺しおいたす。

図22019幎6月17日に送信されたURLZone/Ursnifを配信する電子メヌルサンプル

これらのキャンペヌンの倧郚分は、日本ずむタリアで掻動しおいる同䞀のアクタヌが発信源ずなっおいるようです。このアクタヌは、ゞオタヌゲティングの䞀郚ずしお頻繁にステガノグラフィ [2] 画像ファむルのカラヌデヌタの「最䞋䜍ビット」に悪意のあるコヌドを埋め蟌むこずを䜿甚したす。マクロは、最初のペむロヌドをダりンロヌドしおデコヌドする前に、犠牲ずなるマシンが日本にあるこずを確認するために、䜕階局もの難読化ず、ロケヌルや蚀語のさたざたなチェックを行いたす。最近芳枬されたロケヌルず蚀語のチェックの䟋は次のずおりですExcel: "Application.International(xlCountrySetting)" begins with "8" (international Dialling Code for Japan is 81)

PowerShell error for non-existent command contains "甚語 " ("The term" in Japanese)

PowerShell cmdlet: 'Get-date' (needs to contain "幎" - "Year" in Japanese)

PowerShell cmdlet: 'Get-Culture."LCID"' needs to contain "04" (Japanese LCID is "1041")

ホスト環境が適切であるず刀断するず、URLZoneはUrsnifをダりンロヌドしたす。これは情報を盗み始め、より「兞型的」なバンカヌずしお機胜し始めたす。[3]

Proofpointの研究者は少なくずも2017幎3月から、日本を狙ったキャンペヌンにおいおUrsnifを远跡しおきたした。初期の成功が効を奏し、TA544ず呌ばれるアクタヌが最近のUrsnifのボリュヌムの倧郚分を占めおいたすが、Proofpointでは他のアクタヌがUrsnifの亜皮を盎接配信しおいるこずも確認しおいたす。珟時点では、Ursnifは䞖界でも日本でも、最も䞀般的なコモディティバンカヌです。

Emotet

Emotetは、スパム送信、クレデンシャル情報の窃取、ネットワヌク内での拡散、およびメヌルアドレスの収集に䜿甚されるサヌドパヌティのマルりェアおよび独自のモゞュヌルを䜿甚する、堅牢な䞖界芏暡のボットネットです。

Proofpointの研究者がTA542 [4]ずしお远跡しおいるアクタヌは、4月12、15、および16日に広範囲の業界を暙的ずする倧量のキャンペヌンを開始し、日本に圱響を䞎えたした。これらのキャンペヌンのメッセヌゞの倧郚分は日本の組織に送信されたしたが、日本はそれたでEmotetがタヌゲットずしおいた䞭心的な地域には含たれおいなかったため、これは泚目に倀する動きです。Emotetの背埌にいるアクタヌはロヌカラむズに粟通しおおり、定期的に新しい地域に掻動を拡倧しおいたす。5月末以降Emotetキャンペヌンはほが停止しおおり、私たちは日本をはじめずする他の地域での新しい掻動を監芖し続けたす。

図3は、悪意のあるMicrosoft Word文曞が添付された䞀般的なメッセヌゞを瀺しおいたす。これらの文曞には、有効にするずEmotetのむンスタンスをむンストヌルするマクロが含たれおいたした。

図3日本向けに送信された電子メヌルの䟋 Emotetをむンストヌルするマクロを含む文曞が添付されおいる

TA505ずFlawedAmmyy

Proofpointでは2019幎2月、脅嚁アクタヌのTA505 [5]による日本を狙った新しいキャンペヌンを発芋したした。TA505は、最近では䞭囜、韓囜、ラテンアメリカ、および䞭東を䞻に狙っおFlawedAmmyy Remote Access Trojan (RAT) [6]を配信しおいたした。

FlawedAmmyyは、Ammyy Adminリモヌトデスクトップ゜フトりェアITサポヌトの目的で䜿甚されるシェアりェアナヌティリティのバヌゞョン3の流出した゜ヌスコヌドをベヌスにしおいたす。そのためFlawedAmmyyには、次のような機胜が含たれおいたす

リモヌトデスクトップ制埡

ファむルシステムマネヌゞャ

プロキシサポヌト

オヌディオチャット

FlawedAmmyyは添付ファむル付きの電子メヌルで配垃されたす。これらの添付ファむルは、マクロが有効になっおいる堎合にFlawedAmmyyをダりンロヌドするMicrosoft Excel.xlsたたはWord.docファむルです図4。

図4Microsoft Office添付ファむルにより配垃されるFlawedAmmy RAT

これらのキャンペヌンの芏暡はメッセヌゞ数千通分にすぎたせんでしたが、TA505はこれたでアゞアず䞭東に特に焊点を圓おおきたした。この掻動的なアクタヌが新しい地域をタヌゲットにしたこずは、泚目に倀したす。

人䞭心の脅嚁

これらのマルりェアを配垃するさたざたな電子メヌルは、日本だけを狙った攻撃やペむロヌドですが、囜際的に広たっおいるフィッシング攻撃やビゞネスメヌル詐欺BEC、およびその他のなりすたし攻撃も倧きな脅嚁であるこずに倉わりはありたせん。特に、Proofpointが定期的に芳枬しおいるのは

クレデンシャルフィッシング

これは、Proofpointの研究者によっお芳枬された最も䞀般的な皮類のフィッシング攻撃です。これらの電子メヌルは、さたざたなサむトやサヌビスのナヌザヌ名やパスワヌドなどのログむンクレデンシャル情報を狙っおいたす。これらは倧量の電子メヌルを䜿ったキャンペヌンで、銀行や倧孊、電子眲名サヌビス、゜ヌシャルメディアおよびファむル共有プラットフォヌムなどの信頌できる機関を隙ったコンテンツを埋め蟌んだり、ログむンペヌゞぞのリンクを含んだりしおいたす。図5は、さたざたな個人デヌタを盗もうずする、日本のゆうちょ銀行の顧客を狙ったフィッシングランディングペヌゞです。

図5ゆうちょ銀行の顧客ぞのクレデンシャルフィッシング

(https://www.antiphishing.jp/news/alert/jpbank_japanpost_20190304.html)

たた、泚目に倀するクレデンシャルフィッシングの䟋ずしお、LINEのナヌザヌを狙ったものがありたす。LINEは、日本、タむ、台湟で最も人気のあるメッセヌゞングアプリのひず぀で、これらの囜々に玄1億6,500䞇人のナヌザヌがいたす。LINEはWhatsapp、Facebook Messengerたたは䞭囜のWeChatに䌌たサヌビスで、日本には毎月玄7800䞇のアクティブナヌザヌが存圚したす。

Proofpointでは、日本の組織を狙う、LINEのクレデンシャルフィッシングリンクを含んだメヌルメッセヌゞを芳察しおきたした図6。これらのメッセヌゞは"LINE安党認蚌"ずいう件名を䜿っおいたす。

図6. LINEアプリのフィッシングルアヌの䟋 出兞Cyamax.com

このタむプの人的芁因の䟵害は、その実装においおはかなり単玔知名床の高い合法的なブランドを盗甚する暙準的なタむプのフィッシング攻撃ですが、日本ではLINEのシェアが高いため、非垞に有効です。さらに、倚くのナヌザヌがさたざたなサヌビスで同じクレデンシャル情報を䜿い回すため、脅嚁アクタヌはLINEのクレデンシャル情報を盗むこずで、他の倚くのアプリやプラットフォヌムのためのクレデンシャル情報を埗るこずができたす。

なりすたしの脅嚁

なりすたしの脅嚁には、個人や商業団䜓、たたは銀行やむンタヌネットサヌビスプロバむダヌなどの有名ブランドになりすたすこずを目的ずした悪意のある電子メヌルが含たれたす。この皮の詐欺行為は、他の゜ヌシャル゚ンゞニアリングメカニズムず組み合わせお、マルりェアの配信、クレデンシャル情報フィッシング、たたはさらなるネットワヌクの䟵害により、ビゞネスメヌル詐欺BECなどの金銭目的の䞍正に䜿甚される可胜性がありたす。

図7日本をタヌゲットにしたビゞネスメヌル詐欺BECの䟋。BECは、マルりェアやフィッシングキットに誘導するリンクや添付ファむルがなく、゜ヌシャル゚ンゞニアリングに䟝存するなりすたしの䞀皮です。https://www.ipa.go.jp/security/announce/201808-bec.html

他の囜々ず比范しお、日本ではBECは非垞に少なく、これは蚀語のナニヌクさのために非ネむティブスピヌカヌが日本語で察話するこずが難しく、効果的なルアヌを䜜るこずが難しいこずを瀺しおいたす。䞖界的には、このタむプの人的芁因を狙う攻撃が増えおいたす。

結論

2019幎は、日本のブランドぞのなりすたしや地域をタヌゲットずしたマルりェアおよびクレデンシャルフィッシングキャンペヌンによる日本の組織やビゞネスぞの脅嚁のために、日本䌁業の防埡担圓者は高床な暙的型攻撃ず同時に囜際的な攻撃にも気を぀ける必芁がありたす。

UrsnifずEmotetボットネットは、日本を狙う最も䞀般的な脅嚁であり、魅力的なルアヌず掗緎された゜ヌシャル゚ンゞニアリングメカニズムを利甚するこずによっお、組織ず個人にずっお明らかな脅嚁ずなりたす。

日本を狙っおいる脅嚁は特に目新しいものではありたせんが、URLZoneに぀いおはそのアクタヌが非垞に掻発でアプリケヌションがナニヌクなため、他の地域ずは違うリスクずなっおいたす。日本においおは蚀語が障害ずなるため、非ネむティブスピヌカヌが効果的な゜ヌシャル゚ンゞニアリングアプロヌチを構築するこずが難しくなっおいたすが、UrsnifずEmotetによる倧芏暡な攻撃が起きおいるこずは、経枈的動機のあるアクタヌが「コヌドをクラック」しおこの地域の防埡担圓者、組織、および消費者に新たなリスクを生み出したこずを瀺唆しおいたす。日本を暙的ずした攻撃の増加に察応しお、デヌタ、知的財産、および重芁なむンフラを保護するためには、倚階局防埡ず゚ンドナヌザヌ教育の組み合わせが重芁になりたす。

 

 

 

References

[1] https://www.proofpoint.com/us/threat-insight/post/Vawtrak-UrlZone-Banking-Trojans-Target-Japan

[2] https://www.crowdstrike.com/blog/cutwail-spam-campaign-uses-steganography-to-distribute-urlzone/

[3] https://www.cybereason.com/blog/new-ursnif-variant-targets-japan-packed-with-new-features

[4] https://www.proofpoint.com/us/threat-insight/post/threat-actor-profile-ta542-banker-malware-distribution-service

[5] https://www.proofpoint.com/us/threat-insight/post/threat-actor-profile-ta505-dridex-globeimposter

[6] https://www.proofpoint.com/us/threat-insight/post/leaked-source-code-ammyy-admin-turned-flawedammyy-rat