HP Wolf Securityの2022年第3四半期「Quarterly Threat Insights Report」によると、マルウェアの配布に使われるファイル形式として、アーカイブファイルが初めてMicrosoft Officeファイルを抜き、現在最も一般的になっている。
44%のマルウェアは、2022年第3四半期にアーカイブファイル経由で配布され、前四半期を11%上回った。Officeファイル経由の32%を大きく上回る割合だ。
この変化は、MicrosoftがOfficeマクロをデフォルトで無効化し始めたことによる(詳しくはMicrosoft Officeマクロに代わる手段を見つけるハッカーたちを参照)。
HTMLスマグリング
レポートによると、QakBotとIceIDのキャンペーンでは、PDF文書を装った悪意あるHTMLファイルで被害者をだましている。被害者がファイルを開くと、AdobeやGoogle Driveのウェブページを装った偽のオンライン文書ビューアーに誘導され、文書が含まれているとうたう暗号化ZIPファイルを開くよう促される。
被害者がウェブページ上で提示されたパスワードを入力すると、ZIPファイルが被害者のPC上でマルウェアを展開する。
「アーカイブは簡単に暗号化できるため、脅威アクターはマルウェアを隠し、ウェブプロキシーやサンドボックス、メールスキャナーを回避しやすくなります」と、HP Wolf Securityのシニア・マルウェア・アナリスト、Alex Holland氏は声明で述べた。「このため、特にHTMLスマグリングの手法と組み合わせた場合、攻撃の検知は困難になります」
それは、ソーシャルエンジニアリングが綿密に練られている場合には、なおさら問題となる。「QakBotとIceIDのキャンペーンで興味深かったのは、偽ページの作成に注ぎ込まれた労力です。これらのキャンペーンはこれまで見てきたものより説得力があり、人々にとって、どのファイルを信頼してよいのか、どのファイルを信頼してはいけないのかの判断が難しくなっていました」とHolland氏は述べた。
「攻撃者が最も効果的なおとりを見つけようと試行錯誤する中で、HTMLスマグリングの設計バリエーションやブランドの悪用は加速すると予想されます」と、レポートは警告している。
詳しくは主要なEDRソリューションを参照
モジュール型の感染チェーン
9月中旬に確認された別のキャンペーンでは、攻撃者が悪意あるペイロードを変更したり、新機能を追加したりできるモジュール型の感染チェーンが使われている。
攻撃はMicrosoft Wordの添付ファイルを含むメールから始まる。しかし文書を開くと、埋め込まれたExcelスプレッドシートの読み込み許可を求められる。被害者が許可すると、スプレッドシートがファイル共有サイト上にホストされた悪意あるファイルを実行する。
マルウェアは被害者に送られた添付ファイルに直接含まれていないため、セキュリティツールによる検知も難しくなる。
「攻撃者はマルウェアキャンペーンのさまざまなコンポーネントをリモートのウェブサーバーにホストし、ペイロードとなるマルウェアを実行するために多様な手法を用いていました」と、レポートは説明している。「このモジュール型のアプローチは、ペイロードを簡単に入れ替えたり、キャンペーンの途中で実行フローを変更したりできるため、攻撃者にとって有利です」
「このように、攻撃者は常に手法を切り替えており、検知ツールが見つけるのは非常に困難になっています」と、HPのパーソナルシステム向けセキュリティ部門グローバル責任者、Ian Pratt氏は声明で述べた。
詳しくは主要なセキュアメールゲートウェイソリューションを参照





