「Vidar」マルウェアがマイクロソフトのヘルプファイル悪用

今回は「「Vidar」マルウェアがマイクロソフトのヘルプファイル悪用」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 マルウェア「Vidar」が、MicrosoftのHTMLヘルプファイルを悪用した新たなフィッシングキャンペーンで検出されている。

 このスパイウェアは検出されるのを避けるために、「Microsoft Compiled HTML Help」(CHM)ファイルの中に隠れているという。Trustwaveの研究者Diana Lopera氏が米国時間3月24日にブログで明らかにした。

 Vidarは、サイバー犯罪者から購入できるWindows向けのスパイウェアで、情報を盗み取ることができる。例えば、OSとユーザーデータ、オンラインサービスや暗号資産(仮想通貨)のアカウント情報、クレジットカード情報などを取得できる。

 スパムやフィッシングキャンペーンを通じて展開されるのが一般的だが、研究者らはこれまでに、C++で書かれたこのマルウェアが、ペイパーインストール(pay-per-install)型の「PrivateLoader」や、エクスプロイトキットの「Fallout」を通じて配布されていることも確認した。

 Trustwaveによると、Vidarを拡散しているメールキャンペーンの手口は洗練されているとは言い難い。電子メールは一般的な件名で送られ、「request.doc」ファイルが添付されている。これは、実際にはISOディスクイメージファイルだ。

 このISOには、Microsoft Compiled HTML Help(CHM)ファイル(pss10r.chm)と、実行ファイル(app.exe)の2つが含まれている。

 CHMは、Microsoftのオンラインヘルプファイルの形式だ。ドキュメントやヘルプファイルにアクセスできる。この圧縮されたHTMLフォーマットにはテキスト、画像、表、リンクなどが入っている。実行されれば、「Microsoft Help Viewer」(hh.exe)が主要なCHMオブジェクトを読み込む。

 悪意のあるCHMファイルが展開されると、JavaScriptスニペットが隠密にapp.exeを実行する。両方のファイルが同じディレクトリーに配置されていなければならないが、これによりVidarペイロードが実行される可能性がある。

 Trustwaveのチームが入手したVidarのサンプルは、マルチプラットフォームに対応したオープンソースSNS「Mastodon」を介して、コマンド&コントロール(C2)サーバーに接続した。そして特定のプロフィールを検索し、ユーザーのプロフィールセクションからC2アドレスを入手している。

 その後、マルウェアは自身の構成を設定し、ユーザーデータの取得に取り掛かかれるようになる。Vidarは、さらなるマルウェアのペイロードをダウンロードし、実行することも確認されたという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Android版Googleアプリが落ちる問題」の比較的まともな対処法【公式案内の追記あり】
くわしく
2021-06-23 12:38
IBM、ハイブリッドクラウドでAIワークフローのスケーリングを効率化へ–「CodeFlare」発表
IT関連
2021-07-08 05:39
データ駆動型経営で膨大な開発コストを削減–アステラス製薬のDX戦略
IT関連
2022-01-26 20:11
「PS3」「PS Vita」、PS Storeでのコンテンツ販売を終了へ
企業・業界動向
2021-03-31 08:06
CISA長官にジェン・イースタリー氏–米上院が承認
IT関連
2021-07-15 00:33
車内VRエンタメのHolorideが市場投入に向けブロックチェーンとNFTを導入
VR / AR / MR
2021-05-23 15:31
「Clubhouse」の音声データが中国当局に漏れる可能性が浮上、開発元はセキュリティ強化を実施
セキュリティ
2021-02-16 17:13
ソニーの“お守り”「アミューリンク」予約開始 親のスマホと音声メッセージをやり取り
くらテク
2021-02-18 03:15
Apple、MagSafeバッテリーパック対応を追加した「iOS 14.7」を配布開始
IT関連
2021-07-21 18:11
セガサミー、ERP移行時の機能ギャップを「会計処理エンジン」で解消
IT関連
2024-06-29 20:06
FTCがビッグテックの聖域「不法な修理制限」の調査と政策立案を開始
ハードウェア
2021-07-23 08:14
Emotet拡散攻撃再開か–500MB超のファイルでAV回避の狙いも
IT関連
2023-03-09 15:41
チューリッヒ工科大学の四足歩行ロボットANYmalがハイキングに挑戦
IT関連
2022-01-22 10:07
ソフトウェアの「部品」プラットフォームを目指すラキールの狙い
IT関連
2023-03-01 07:50