インド所得税局を装った高度なフィッシングキャンペーンが、長期的な監視とリモート制御を可能にするマルウェアで、インド国内の企業を狙っている。
攻撃者は、税務コンプライアンス通知の緊急性と見慣れた形式を悪用し、被害者を複数段階の感染チェーンへ誘導する。最終的には、永続型のリモートアクセス型トロイの木馬(RAT)が展開される。
このメールには「…」という本文がまったくない。その代わり、正規のITD通知に見えるよう作られた単一の埋め込み画像が表示される。この手口により、テキストベースのスパムフィルターやメール本文のキーワード検知を回避できる」と、Seqriteの研究者は述べた
税務をテーマにしたマルウェア感染チェーンの内部
攻撃は、ITDからの公式通信に見せかけたスピアフィッシングメールから始まる。
このメッセージには、Review Annexure.pdfという名前のPDF添付ファイルが含まれており、受信者が以前の税務通知に従わなかったという筋書きを補強している。
PDFは、攻撃者が管理するドメイン上にホストされた偽のITDコンプライアンスポータルへ被害者を誘導する。サイトにアクセスすると、大容量のデジタル署名付き実行ファイルを含むZIPアーカイブが直ちに強制ダウンロードされる。
さらにサイトは、互換性の問題があると称してユーザーにウイルス対策ソフトを無効化するよう指示する。これはマルウェア配布の試みでよく見られる指示だ。
実行されると、マルウェアはNSISベースの2段階インストーラーを展開する。
第1段階はローダーとして機能し、自身の痕跡を消去する前に、第2段階のインストーラーをひそかに展開して起動する。
第2段階では、大量のバイナリ、ドライバー、ツールが隠しシステムディレクトリにインストールされ、正規のセキュリティコンポーネントを装うWindowsサービスを通じて永続化が確立される。
その後、インプラントはシステム情報を収集し、ユーザーの活動を追跡するとともに、暗号化された通信チャネルを使い、標準外のポート経由で複数のコマンド&コントロール(C2)サーバーと通信する。
全体的な挙動は、単純な情報窃取マルウェアではなく、フル機能のRATに近く、攻撃者は感染したシステムを長期にわたって制御できる。
多段階フィッシングキャンペーンのリスクを低減する
現代のフィッシングキャンペーンでは、ソーシャルエンジニアリングと多段階のマルウェア配布が組み合わされるケースが増えており、従来の防御だけでは不十分になっている。
リスクを低減するには、メールセキュリティ、エンドポイントでの実行、アイデンティティー保護、ネットワークの可視性に対応する多層的な制御が必要だ。
- 既知の悪性ドメインをブロックしてメールセキュリティを強化する、画像のみのメールやPDFをスキャンし、配信前に添付ファイルとURLをサンドボックスで検査する。
- 信頼できないインストーラーの実行を制限するため、ユーザーが書き込み可能なディレクトリからの実行ファイルの起動を無効化し、アプリケーションの許可リスト運用を徹底する。
- フィッシング耐性のあるMFAを適用し、不要なローカル管理者権限を削除するとともに、最小権限のアクセス制御をエンドポイントとアプリケーション全体に適用する。
- 監視対象となるエンドポイントとネットワークでの不審なインストーラーの実行、新たに作成された、または偽装されたWindowsサービス、そして通常とは異なるポート経由の外向き接続を監視する。
- ネットワークのセグメンテーションと外向き通信のフィルタリングを実装することで、コマンド&コントロール通信を制限し、ラテラルムーブメントの機会を減らす。
- 人材とインシデント対応の準備態勢を強化するため、対象を絞ったセキュリティ意識向上トレーニング、フィッシングシミュレーション、情報漏えい後の認証情報のローテーション、迅速な対応手順を実施する。
これらの対策を実施することで、組織は攻撃者の移動を制限し、対応の準備態勢を向上させることができる。
現代のフィッシングがもたらす高まるリスク
今回のキャンペーンは、脅威アクターが現実の出来事や規制手続きにソーシャルエンジニアリングの手口をますます巧みに結び付け、信頼性と成功率を高めていることを示している。
マルウェアの配布チェーンがより複雑かつ巧妙になるなか、フィッシングメールは単純な認証情報窃取の試みから、より広範なシステム侵害への確実な侵入口へと変化しており、セキュリティチームには一層の精査が求められている。
暗黙の信頼モデルを再評価し、ゼロトラストアクセスのたびに検証するアプローチを採用する。





