HP Wolf、ZIP/RARファイルに潜むマルウェアの急増に警鐘

HP Wolf Securityの2022年第3四半期「Quarterly Threat Insights Report」によると、マルウェアの配布に使われるファイル形式として、アーカイブファイルが初めてMicrosoft Officeファイルを抜き、現在最も一般的になっている。2022年第3四半期にアーカイブファイル経由で配布されたマルウェアは44%で、前四半期を11%上回った。 […]

執筆者
Jeff Goldman
Jeff Goldman
Dec 1, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

HP Wolf Securityの2022年第3四半期「Quarterly Threat Insights Report」によると、マルウェアの配布に使われるファイル形式として、アーカイブファイルが初めてMicrosoft Officeファイルを抜き、現在最も一般的になっている。

44%のマルウェアは、2022年第3四半期にアーカイブファイル経由で配布され、前四半期を11%上回った。Officeファイル経由の32%を大きく上回る割合だ。

この変化は、MicrosoftがOfficeマクロをデフォルトで無効化し始めたことによる(詳しくはMicrosoft Officeマクロに代わる手段を見つけるハッカーたちを参照)。

HTMLスマグリング

レポートによると、QakBotとIceIDのキャンペーンでは、PDF文書を装った悪意あるHTMLファイルで被害者をだましている。被害者がファイルを開くと、AdobeやGoogle Driveのウェブページを装った偽のオンライン文書ビューアーに誘導され、文書が含まれているとうたう暗号化ZIPファイルを開くよう促される。

被害者がウェブページ上で提示されたパスワードを入力すると、ZIPファイルが被害者のPC上でマルウェアを展開する。

「アーカイブは簡単に暗号化できるため、脅威アクターはマルウェアを隠し、ウェブプロキシーやサンドボックス、メールスキャナーを回避しやすくなります」と、HP Wolf Securityのシニア・マルウェア・アナリスト、Alex Holland氏は声明で述べた。「このため、特にHTMLスマグリングの手法と組み合わせた場合、攻撃の検知は困難になります」

それは、ソーシャルエンジニアリングが綿密に練られている場合には、なおさら問題となる。「QakBotとIceIDのキャンペーンで興味深かったのは、偽ページの作成に注ぎ込まれた労力です。これらのキャンペーンはこれまで見てきたものより説得力があり、人々にとって、どのファイルを信頼してよいのか、どのファイルを信頼してはいけないのかの判断が難しくなっていました」とHolland氏は述べた。

「攻撃者が最も効果的なおとりを見つけようと試行錯誤する中で、HTMLスマグリングの設計バリエーションやブランドの悪用は加速すると予想されます」と、レポートは警告している。

詳しくは主要なEDRソリューションを参照

モジュール型の感染チェーン

9月中旬に確認された別のキャンペーンでは、攻撃者が悪意あるペイロードを変更したり、新機能を追加したりできるモジュール型の感染チェーンが使われている。

攻撃はMicrosoft Wordの添付ファイルを含むメールから始まる。しかし文書を開くと、埋め込まれたExcelスプレッドシートの読み込み許可を求められる。被害者が許可すると、スプレッドシートがファイル共有サイト上にホストされた悪意あるファイルを実行する。

マルウェアは被害者に送られた添付ファイルに直接含まれていないため、セキュリティツールによる検知も難しくなる。

「攻撃者はマルウェアキャンペーンのさまざまなコンポーネントをリモートのウェブサーバーにホストし、ペイロードとなるマルウェアを実行するために多様な手法を用いていました」と、レポートは説明している。「このモジュール型のアプローチは、ペイロードを簡単に入れ替えたり、キャンペーンの途中で実行フローを変更したりできるため、攻撃者にとって有利です」

「このように、攻撃者は常に手法を切り替えており、検知ツールが見つけるのは非常に困難になっています」と、HPのパーソナルシステム向けセキュリティ部門グローバル責任者、Ian Pratt氏は声明で述べた。

詳しくは主要なセキュアメールゲートウェイソリューションを参照

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。