「Vidar」マルウェアがマイクロソフトのヘルプファイル悪用

今回は「「Vidar」マルウェアがマイクロソフトのヘルプファイル悪用」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 マルウェア「Vidar」が、MicrosoftのHTMLヘルプファイルを悪用した新たなフィッシングキャンペーンで検出されている。

 このスパイウェアは検出されるのを避けるために、「Microsoft Compiled HTML Help」(CHM)ファイルの中に隠れているという。Trustwaveの研究者Diana Lopera氏が米国時間3月24日にブログで明らかにした。

 Vidarは、サイバー犯罪者から購入できるWindows向けのスパイウェアで、情報を盗み取ることができる。例えば、OSとユーザーデータ、オンラインサービスや暗号資産(仮想通貨)のアカウント情報、クレジットカード情報などを取得できる。

 スパムやフィッシングキャンペーンを通じて展開されるのが一般的だが、研究者らはこれまでに、C++で書かれたこのマルウェアが、ペイパーインストール(pay-per-install)型の「PrivateLoader」や、エクスプロイトキットの「Fallout」を通じて配布されていることも確認した。

 Trustwaveによると、Vidarを拡散しているメールキャンペーンの手口は洗練されているとは言い難い。電子メールは一般的な件名で送られ、「request.doc」ファイルが添付されている。これは、実際にはISOディスクイメージファイルだ。

 このISOには、Microsoft Compiled HTML Help(CHM)ファイル(pss10r.chm)と、実行ファイル(app.exe)の2つが含まれている。

 CHMは、Microsoftのオンラインヘルプファイルの形式だ。ドキュメントやヘルプファイルにアクセスできる。この圧縮されたHTMLフォーマットにはテキスト、画像、表、リンクなどが入っている。実行されれば、「Microsoft Help Viewer」(hh.exe)が主要なCHMオブジェクトを読み込む。

 悪意のあるCHMファイルが展開されると、JavaScriptスニペットが隠密にapp.exeを実行する。両方のファイルが同じディレクトリーに配置されていなければならないが、これによりVidarペイロードが実行される可能性がある。

 Trustwaveのチームが入手したVidarのサンプルは、マルチプラットフォームに対応したオープンソースSNS「Mastodon」を介して、コマンド&コントロール(C2)サーバーに接続した。そして特定のプロフィールを検索し、ユーザーのプロフィールセクションからC2アドレスを入手している。

 その後、マルウェアは自身の構成を設定し、ユーザーデータの取得に取り掛かかれるようになる。Vidarは、さらなるマルウェアのペイロードをダウンロードし、実行することも確認されたという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ERPで取引先と直接つながる–「Oracle Cloud ERP」開発責任者に聞く新機能の狙い
IT関連
2023-01-26 17:45
三菱HCキャピタル、全社で生成AIを本格利用–日立「Generative AIセンター」が支援
IT関連
2024-03-13 08:18
ノースロップ・グラマンが軌道上の古い衛星の再生に成功、衛星の寿命を5年延ばす
宇宙
2021-04-18 17:08
DNP、VMware環境で運用する基幹システムを「Oracle Cloud」に移行
IT関連
2022-05-13 14:50
深層学習、コロナ変異株の中和抗体開発に活用
IT関連
2022-03-23 23:35
Gartner、ITやビジネスのリーダーが押さえておくべき3つのステップを発表
IT関連
2024-02-08 13:33
身近な企業に使われつつあるAI、その解決すべき課題とは?
IT関連
2023-06-07 16:26
北海道森町、Teamsを使った電子契約の実験を開始
IT関連
2021-08-17 15:37
NECファシリティーズ、リアルタイム映像解析による工場設備の異常検知システムを構築
IT関連
2022-12-23 06:39
ギグカンパニーが労働者の身分をめぐりマサチューセッツ州でも住民投票を画策
シェアリングエコノミー
2021-08-05 22:20
京都精華大、paizaのプログラミング実行環境を採用–入試のコード記述試験で
IT関連
2024-04-10 04:26
京都のヤサカタクシーとNearMeが「攻めのDX」でタッグ、タクシー業界のDXと乗車客の快適な移動を目指し業務提携
モビリティ
2021-04-14 03:10
日本製鉄、輸入原料船の運航情報をリアルタイム取得–意思決定の迅速化でサプライチェーン効率化
IT関連
2023-05-31 01:27
COCOA、“多重下請け構造”解消へ 最新API対応も「重要なテーマ」
社会とIT
2021-03-17 05:40