以前、JAVAベースの jRAT 近年、マルウェアは進化を遂げています。Quick Heal Security Labsでは、実際に発生しているjRATキャンペーンを積極的に監視しています。これらのJAVAマルウェアはフィッシングキャンペーンを通じて拡散します。あるフィッシングキャンペーンを分析したところ、 インドの国際大使館 フィッシング詐欺師の標的となっていました。フィッシング攻撃で使用されたマルウェアは、悪名高いJavaマルウェア「jRAT」でした。フィッシング詐欺師は、標的の大使館の公式メールアドレスにフィッシングメールを送信しました。
フィッシングメールは次のようになります。

上の図に示すように、DHLによる偽の出荷通知が標的のメールアドレスに送信されます。これは典型的なフィッシング詐欺メールの例です。メール全体の内容は、ユーザーがこの出荷通知の詳細を知るために添付ファイルを開くように仕向けるのに十分なほど、すっきりと魅力的に見えます。メールの添付ファイルには「元の発送 ドキュメント.zip”は、ZIPアーカイブファイルで、オリジナル出荷書類.jar”ファイルです。出荷通知に「。ジャー添付ファイルとして「.jar」ファイルが添付されています。ユーザーがこのjarファイルをダブルクリックすると、マルウェアが実行されます。今日では、多くのアプリケーションの実行にJAVA/JREが必要です。そのため、エンドユーザーのシステムにJAVA/JREがインストールされている可能性は非常に高くなっています。これにより、標的のシステム上でJavaベースのマルウェアが実行される可能性が高まります。
Seqrite 検出
標的となった大使館に対して行われたこの特定のフィッシング攻撃は、 Seqrite JAVA検出「JAR.Suspicious.A」を備えた製品。
感染連鎖
この JRAT フィッシング キャンペーンで発見された典型的な感染チェーンは次のとおりです。

技術的な詳細
図2に示すように、「Parent JAR」マルウェアが実行されると、2つのVBスクリプトファイルとjRATマルウェアが「%Temp%」に埋め込まれてドロップされます。これらのVBスクリプトは、システムにインストールされている様々なアンチウイルス製品やファイアウォール製品を識別する役割を担っています。また、仮想環境を識別するために必要な「Win32_PnpSignedDriver」パイプもチェックします。このパイプが開いていることが確認された場合、マルウェアは活動を停止します。
以下は VBS ファイルの画像です。


ドロップされたJRATファイル is に接続 a CNCドメイン 'vvrhhhnaijyj6s2m.onion[.]トップ'。 この CNC ドメインは 46.246.120.179 でホストされています。 の評判 この ドメインと IPアドレスが悪意のあるものであることが判明 オンラインスキャナー。通信は an SSL チャネル。


分析時点では、CNCサーバーは最終ペイロードを返しませんでした。通常、進行中のjRATキャンペーンでは、Infostelaerマルウェアが配信されているのが確認されています。
フィッシングはマルウェア拡散の古い手法ですが、今でもフィッシャーが用いるシンプルで効果的な手法の一つです。このシンプルなマルウェア拡散手法を用いて、フィッシャーは今回のケースのように、国内大使館のような知名度の高い標的を狙っています。ユーザーの皆様には、セキュリティ対策を徹底していただくようお願いいたします。 エンドポイントセキュリティソリューション(EPS) 最新のセキュリティアップデートを適用します。
セキュリティm安らぎ
これが インフォグラフィック フィッシングについて説明しています。以下に、フィッシング攻撃を回避するための役立つヒントをいくつかご紹介します。
- 不明なソース、不要なソース、予期しないソースから送信された電子メールを開かないでください。
- このような電子メール内のリンクをクリックしたり、添付ファイルをダウンロードしたりしないでください。
- .js、.jar、.exe、.pdf などの拡張子を持つ電子メールの添付ファイルを開かないでください。
- Microsoft Office アプリケーションで VBA マクロを無効にします。
- オペレーティング システム、Adobe、Java、インターネット ブラウザーなどのプログラムに推奨されるすべての更新を適用します。
- あなたの エンドポイントセキュリティソリューション(EPS) ソフトウェアは最新です。
- 定期的にファイルのバックアップを取ってください。
インジケータcのs妥協
DHL 出荷通知: 85482550044
オリジナル発送書類.zip
オリジナル出荷書類.jar
F2727B26A75F9DF01E464B9144117AE1
B01F4758F4FD791B851D64FC16B56D08
vvrhhhnaijyj6s2m.onion[.]トップ
46.246.120.179
主題の専門家
Pradeep Kulkarni、Prashant Kadam | Quick Heal Security Labs



