• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • Solutions
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • Solutions
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
ホーム   /  Cybersecurity   / CVE-2017-0199を利用したマルスパムキャンペーンが製造業、製薬業、その他の重要な産業を標的に
CVE-2017-0199を利用したマルスパムキャンペーンが製造業、製薬業、その他の重要な産業を標的に
30 8月 2017

CVE-2017-0199を利用したマルスパムキャンペーンが製造業、製薬業、その他の重要な産業を標的に

著者 パヴァンクマール・チャウダリ
パヴァンクマール・チャウダリ
Cybersecurity

クイックヒールセキュリティラボは、有名な脆弱性を積極的に悪用するさまざまなメールキャンペーンに遭遇しました。 CVE-2017-0199 インドの著名な民間企業を標的とした攻撃です。CVE-2017-0199は、2017年11月に2017つの異なるセキュリティ企業によって報告されたゼロデイ脆弱性です。MS Officeのほぼすべてのバージョンがこの脆弱性の影響を受けていました。MicrosoftはXNUMX年XNUMX月XNUMX日にこの脆弱性に対するパッチを公開していました。いつものように、多くの攻撃者がスパム攻撃キャンペーンでこの脆弱性を悪用し始めました。以下は、Quick Heal Security Labsによるこのキャンペーンの分析です。

攻撃チェーン

図1. 攻撃チェーン
図1. 攻撃チェーン

 

技術的な詳細

この脆弱性(CVE-2017-0199)は、 HTA OLE2リンクオブジェクトが埋め込まれた細工されたRTFファイルを解析する際に、この脆弱性が悪用される可能性があります。攻撃者は、doc拡張子を持つ細工されたRTFファイルを使用してこの脆弱性を悪用します。このRTFファイルには、図2に示すように、OLE2リンクオブジェクトが埋め込まれています。

図2. 埋め込まれたOLE2linkオブジェクト
図2. 埋め込まれたOLE2linkオブジェクト

この埋め込まれた OLE2 リンク オブジェクトは、図 3 に示すように、リモートでホストされている HTA ファイルを指します。

図3. リモートHTAファイルへのリンク
図3. リモートHTAファイルへのリンク

 

RTFエクスプロイト分析

このキャンペーンにおける攻撃は、エクスプロイトRTFドキュメントを添付したスパムメールから始まります。このRTFファイルは、図2と図3に示す内容と類似しています。図4は、スパムメールのスナップショットです。

図4. スパムメール
図4. スパムメール

 

MS WordがRTF添付ファイルを開くと、エクスプロイトコードはリモートでホストされているHTAファイルを要求します。図5は、リモートサーバーへのリクエスト後にダウンロードされたファイルを示しています。

図5_1

図5. 悪意のある偽のRTFファイル
図5. 悪意のある偽のRTFファイル

ダウンロードされたファイルの最初のバイトを解析したところ、RTFファイルであるものの、MS Wordではそのように処理されないようです。偽のRTFファイルの下部にスクリプトが埋め込まれており、このスクリプトは「mshta.exe' PowerShell 経由でマルウェアをダウンロードします。

ペイロード分析

エクスプロイトが成功すると、マルウェアのペイロードはPowerShellを使用してダウンロードされます。PowerShellはダウンロードされたマルウェアファイルを%APPDATA%\jacob.exeにコピーし、実行します。永続化のため、「jacob.vbe」ファイルをスタートアップフォルダにコピーします。このjacob.exeはキーロギングを実行し、プロセスアクティビティを監視し、%AppData%\Roaming\remcosにあるlogs.datファイルに記録します。記録されたすべてのログは、マルウェアによってリモートCnCサーバー(212.7.208.88)に送信されます。当社の分析によると、このマルウェアは、 remcos RATファミリー.

図 6 はマルウェアのキーロギング活動を示しています。

図6. キーロギング活動
図6. キーロギング活動

 

シグネチャベースの検出を回避する

シグネチャベースの検出を回避するため、マルウェア攻撃者はRTFの難読化を通じてエクスプロイトを継続的に進化させています。これを実現する手法は複数存在し、そのうちのいくつかを以下に示します。

難読化手法1

URL モニカ CLSID は制御ワード '\*' を使用して難読化されます。

図7。
図7。

難読化手法2

URL モニカー CLSID を難読化するためにダミー タグが追加されます。

図8。
図8。

難読化手法3

タブ制御ワードは、URL 文字列を難読化するために使用されます。

図9。
図9。

 

対象となる組織

図 10 は、悪意のあるキャンペーンの標的となった組織の統計を示しています。

図10
図10。

製造業が最も好まれるターゲットのようで、次いで医薬品、輸出、ホテルとなっている。

 

あらゆるオフィスの功績を独占

公開後、このキャンペーンで使用されたエクスプロイトの検出数は日々増加しています。これは、多くのマルウェアアクターがこの脆弱性を悪用していることを示しています。以下の統計は、このエクスプロイトの使用が増加していることを示しています。

 1年第2017四半期のOfficeエクスプロイト統計

図11。
図11。

2年第2017四半期のOfficeエクスプロイト統計

図12。
図12。

図11に示すように、CVE-2012-0158が最も多くの検出数を記録しています。実際、過去3年間、最も多くの検出数を記録しています。しかし、第2四半期(図12)では、CVE-2017-0199が最も多くの検出数を記録し、短期間で広く知られるようになりました。

マルウェア攻撃者は、MS Officeの脆弱性CVE-2017-0199を悪用した、最も確実かつ顕著なマルウェア拡散方法を発見しました。攻撃者は容易に入手可能なPOCを用いて容易にエクスプロイトを作成し、様々なマルウェアを拡散しています。ユーザーの皆様には、Microsoftの最新のセキュリティ更新プログラムを適用し、ウイルス対策ソフトウェアを最新の状態に保つことをお勧めします。

妥協の指標

  • 862172F84680456A0BA662F0FE3F56BF
  • 4705476555FC8FCCB28DDAFFC65D2761
  • 271AF4589D175F1725724D948A63E840
  • BA02A7463A0C5BF6954DE860C53A9339
  • 95.211.209.223
  • 212.7.208.88

主題の専門家

  • パヴァンクマール・チャウダリ、アニルッダ・ドラス |クイックヒールセキュリティラボ

 以前の投稿すべてのデータのバックアップを保存する必要があるのはなぜですか?
次の投稿  2017年XNUMX月のサイバーセキュリティニュースまとめ
パヴァンクマール・チャウダリ

パヴァンクマール・チャウダリについて

Pavankumar は、Quick Heal Technologies に技術リーダー (研究開発) として所属しており、脆弱性調査分析チームにも所属しています。

パヴァンクマール・チャウダリの記事 »

関連記事

  • Why Threat Intel責任感は、サイバーセキュリティ戦略における欠落した要素です。

    25年2025月XNUMX日
  • 誘惑され、危険に陥る:ハニートラップのデジタル危険性を暴く

    2025 年 6 月 17 日
  • シンドゥール作戦 – デジタル包囲網の解剖

    2025 年 5 月 23 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (337) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (15) データ保護 (32) データセキュリティ (17) DLP (50) DPDP (14) DPDPA (16) Encryption (16) エンドポイントセキュリティ (110) エンタープライズセキュリティ (18) 悪用する (13) GDPR (13) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (25) パッチ管理 (12) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (30) ransomware攻撃 (30) ransomwareの保護 (14) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) Threat Intelライセンス (16) UTM (34) 脆弱性 (16) ゼロトラスト (13)
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 会社概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
Partner
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約