Google広告でマルウェアを拡散する脅威グループ

セキュリティ研究者は、ソフトウェアをダウンロードしようと検索している無警戒なユーザーにマルウェアを配布するため、Google広告が積極的に悪用されていると警告している。1月20日、CronUpの研究者Germán Fernández氏は、ランサムウェアグループDEV-0569がGoogle広告を利用してGozi/Ursnifマルウェア、情報窃取マルウェアRedLine、そしてRoyalランサムウェアを配布していると警告した。「展開に際しては、Add-MpPreferenceを使ってWindows Defenderの除外設定(拡張子、パス、プロセス)を構成し、NSudoで完全な権限を持つバイナリを起動し、GnuPGでペイロードを暗号化している」

執筆者
Jeff Goldman
Jeff Goldman
Jan 26, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

セキュリティ研究者は、ソフトウェアのダウンロードを検索している無警戒な被害者にマルウェアを配布するため、Google広告が積極的に悪用されていると警告している。

1月20日、CronUpの研究者Germán Fernández氏は警告した。ランサムウェアグループDEV-0569がGoogle広告を利用してGozi/Ursnifマルウェア、情報窃取マルウェアRedLine、そしてRoyalランサムウェアを配布しているという。

「展開に際しては、Add-MpPreferenceを使ってWindows Defenderの除外設定(拡張子、パス、プロセス)を構成し、NSudoで完全な権限を持つバイナリを起動し、GnuPGでペイロードを暗号化している」とFernández氏は付け加え、その結果、初期ファイルはVirusTotalで検知されないと指摘した。

関連記事:ランサムウェア対策:ランサムウェア攻撃を防ぐ方法

侵害されたドメインからリダイレクト

Fernández氏が記したところによると、このキャンペーンに使われたGoogle広告は、Google広告のキャンペーンIDに基づいて悪質なサイトへリダイレクトする、複数の侵害されたドメインを利用している。つまり、Google経由でアクセスしなければリダイレクトは発生しない。

1月23日、Fernández氏は指摘し、グループTA505も同様のキャンペーンを展開していると述べた。

そして、キャンペーンは現在も続いているようだ。

MalwareHunterTeamは報告した。Googleで「libreoffice」と検索すると、正規の検索結果よりも上位に、悪質なドメインへリンクする2件の広告が表示されたという。

研究者のWill Dormann氏はこう応じた。「マルウェア広告が本物のLibreOffice広告より優先されているのは興味深い。次のどれなのだろうか。

  • 脅威アクターが広告掲載により多く支払ったのか。
  • 脅威アクターが優遇措置を丁寧に頼んだのか。
  • Googleが、マルウェアのダウンロードページのほうが本物より正当だと考えているのか」

危険なダウンロード

Googleも対応を試みており、同社はBleeping Computerに対し、悪質な広告は検出次第削除していると説明し、次のように述べた。「広告主の身元を偽ったり、他ブランドになりすましたりして、当社の取り締まりを回避しようとする広告を禁じる強固なポリシーを設けており、厳格に適用しています」

一方、おとりとしてソフトウェアが悪用されている企業やオープンソースプロジェクトも、この問題をますます認識するようになっている。その1つであるOBS Projectは最近、投稿した。「Googleのスポンサーリンクに表示された、マルウェアを配布する偽サイトの被害に遭うユーザーが、いまだに大勢います。その多くは本物のサイトの外観をまねています。OBSは広告を出していません!ダウンロードは必ず公式サイトobsproject.comまたはGitHubから行ってください!」

NFTインフルエンサーの「NFT God」は、Google検索のスポンサーリンクからOBSをダウンロードしようとした後、自身の純資産の「人生を変えるほどの金額」を失ったと

述べている。ソフトウェアを受け取る代わりに、本人は意図せずマルウェアをインストールしてしまい、攻撃者に暗号資産とNFTをすべて盗まれ、Substackを乗っ取られ、16,000人の購読者にハッキングされたリンクを記載したメールを送信されることになった。

Google広告の脅威への対処法

Nextron Systemsのリサーチ責任者Florian Roth氏は助言した。「オンライン広告の大半がマルウェアにリンクする時代において、広告ブロッカーは自己防衛策と見なすべきであり、その利用は強固なセキュリティ体制への不可欠な貢献です」

より広くは、Deutsche Telekom CERTが提案している。「この脅威から身を守るため、オンラインユーザーは疑わしいWebサイトからファイルをダウンロードする前に、二度確認すべきです。疑わしい場合は、信頼できる情報源で、対象の製品やソフトウェアの正規URLを確認できます」

「企業は、信頼できないソースからのソフトウェアをブロックするポリシーを策定すべきです」と彼らは付け加えた。「通常の業務運用に必要なソフトウェアは、信頼できるリポジトリを通じて提供すべきです。さらに、EDRソリューションは、疑わしい情報窃取マルウェアの挙動を発見するのに役立ちます」

Advertisement

関連記事:主要なエンドポイント検知・対応(EDR)ソリューション

Hiveランサムウェアグループを妨害

サイバー防御側には、久しぶりに明るいニュースもあった。米司法省は本日、Hiveランサムウェアグループの活動を妨害するための世界規模で協調した取り組みを発表した。

司法省によると、2022年7月以降、FBIは「Hiveのコンピューターネットワークに侵入し、復号キーを入手して世界中の被害者に提供した。これにより、被害者が要求された1億3000万ドルの身代金を支払わずに済むようにした」という。

FBIはHiveのネットワークに侵入して以来、攻撃を受けていたHiveの被害者に300個を超える復号キーを提供し、過去にHiveの被害に遭った被害者にも追加で1,000個を超える復号キーを配布した。

また、ドイツの法執行機関およびオランダ国家ハイテク犯罪対策部門と連携し、当局は「Hiveがメンバーとの通信に利用しているサーバーとWebサイトを掌握し、被害者を攻撃して脅迫するHiveの能力を妨害した」。

次の記事:ランサムウェアファイルを復号する方法――復号できない場合の対処法

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。