Emotetは、スパムメール、悪意のあるドキュメント、さらには悪意のあるJSファイルなど、ペイロードと感染経路を絶えず変化させることで知られています。インターネット上の非常に多くのWebサイトが侵害されています。Emotetマルウェアキャンペーンは2014年から存在しています。被害者のマシンにマルウェアを配信するために、さまざまな手法と亜種で頻繁に出現します。ほとんどのWebサイトは正規のものですが、何らかの方法でEmotetを配信するように騙されています。しかし今回は、これらのWebサイトの一部がしばらくの間、 GandCrabランサムウェアV 5.1を配信していたことが確認されています。
ペイロードは、VBAマクロを使用して被害者のコンピュータ上の悪意のあるドキュメントからダウンロードされました。マクロ内のPowerShellスクリプトは、侵害されたWebサイトに接続し、URLからGandCrabランサムウェアをダウンロードしました。同じWebサイトが他の悪意のあるキャンペーンでも使用され、時間の経過とともに異なる目的で使用されていたことが確認されています。
感染ベクター:

テクニカル分析:
Microsoft Office Doc ファイルの名前は「Urgent notification.doc」で、「Urgent notification」というテキストのみが含まれていました。

ファイルを開くと、ダウンロードタスクを実行するためにマクロを有効にするように求められます。
マクロ:
悪意のあるマクロには3つのモジュールと3つのフォームが含まれていました。「f」という名前のフォームには難読化されたPowerShellデータが含まれており、cBbOFw、BJXTRQZOY、lC0gFL58mといったランダムな名前を持つXNUMXつのモジュールには、難読化解除されたPowerShellスクリプトを実行するコードが含まれています。

フォーム:

これは、単に「5820.5840869546」をnullに置き換える(つまり、文字列から「5820.5840869546」を削除する)ことで難読化を解除できます。
出力:

この出力には、先頭に変数を使用して最初の3文字「P」、「o」、「w」が付加されます。これによりPowerShellの最初の単語が形成され、関数love()によって使用され、ペイロードのダウンロードと起動に実行されます。

この PowerShell スクリプトの実行後、GandCrab のペイロードである putty.exe が被害者のマシンの 'C:\Windows\Temp' ディレクトリにダウンロードされ、実行されました。
ガンドクラブペイロード:
実行されると、すべてのファイルが暗号化され、GandCrabの壁紙が表示されました。身代金要求メッセージから、ペイロードはGandCrab V 5.1ランサムウェアであることが明らかです。

GandCrabは、被害者のコンピュータ上でアンチウイルスプロセスを検出するとともに、重要なファイルの暗号化を確実にするために、SQLデータベースサーバーなどの他の実行中のプロセスを強制終了しようとします。その後、GandCrabはすべてのファイルをSalsa20暗号化アルゴリズムで暗号化し、このSalsa20キーをRSA-2048で暗号化してデータ後にファイルに追加します。秘密鍵がなければデータを復号化することはできません。また、ユーザー名、コンピュータ名、ワークグループ、IPアドレスなど、ユーザーに関連するすべてのデータを収集することが確認されています。このデータはRC4暗号化アルゴリズムで暗号化され、C&Cサーバーに送信されます。
GandCrab v5 ランサムウェアは、感染したコンピューターのシステム権限を取得するために、タスク スケジューラの ALPC の脆弱性を利用し始めました。
暗号化後、700ドル相当のダッシュ/ビットコイン仮想通貨を要求されます。さらに、マイナー手数料として10%の手数料が課せられます。過去には、被害者が身代金全額を支払えない場合、ファイルの復号に割引が適用されていました。

最終的に、GandCrabは前述の特定のURL生成アルゴリズムを持つ侵害されたドメインの数に接続しようとすることが観察されている。この挙動はEmotetキャンペーンと類似している。
数時間後、同じドメインでポルノフィッシングコンテンツの配信が開始されました。
侵害の兆候:
Doc File (Urgent notice.doc): 64F3F3CC1E121B295DA1FF74CC180473
Exe File (Putty.exe): 5B1B6AF59E29D9A2AA120277CAB14D0C
注意事項:
- 不明なソースからのメールを開かないでください。
- 信頼できないソースから受信した添付ファイルをダウンロードしないでください。
- メールに記載されている URL をクリックする前に、送信者のメール ID を検証してください。
- デフォルトではマクロ/編集モードを有効にしないでください。
ユーザーの皆様には、最新のMicrosoftアップデートパッケージを適用し、ウイルス対策ソフトを常に最新の状態に保ち、メール保護を有効にしておくことをお勧めします。
主題の専門家
ジェイシュ・クルカルニ、アミット・ガダブ |クイックヒールセキュリティラボ



