• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  マルウェア  /  Seqrite インドにある国際大使館を標的としたJAVA jRATフィッシングキャンペーンの試みを阻止する
Seqrite インドにある国際大使館を標的としたJAVA jRATフィッシングキャンペーンの試みを阻止する
16 1月 2018

Seqrite インドにある国際大使館を標的としたJAVA jRATフィッシングキャンペーンの試みを阻止する

著者 プラディープ・クルカルニ
プラディープ・クルカルニ
マルウェア
4
株式

以前、JAVAベースの jRAT 近年、マルウェアは進化を遂げています。Quick Heal Security Labsでは、実際に発生しているjRATキャンペーンを積極的に監視しています。これらのJAVAマルウェアはフィッシングキャンペーンを通じて拡散します。あるフィッシングキャンペーンを分析したところ、 インドの国際大使館 フィッシング詐欺師の標的となっていました。フィッシング攻撃で使用されたマルウェアは、悪名高いJavaマルウェア「jRAT」でした。フィッシング詐欺師は、標的の大使館の公式メールアドレスにフィッシングメールを送信しました。

フィッシングメールは次のようになります。

図1. 標的の大使館に送信されたフィッシングメール
図1. 標的の大使館に送信されたフィッシングメール

上の図に示すように、DHLによる偽の出荷通知が標的のメールアドレスに送信されます。これは典型的なフィッシング詐欺メールの例です。メール全体の内容は、ユーザーがこの出荷通知の詳細を知るために添付ファイルを開くように仕向けるのに十分なほど、すっきりと魅力的に見えます。メールの添付ファイルには「元の発送 ドキュメント.zip”は、ZIPアーカイブファイルで、オリジナル出荷書類.ja​​r”ファイルです。出荷通知に「。ジャー添付ファイルとして「.jar」ファイルが添付されています。ユーザーがこのjarファイルをダブルクリックすると、マルウェアが実行されます。今日では、多くのアプリケーションの実行にJAVA/JREが必要です。そのため、エンドユーザーのシステムにJAVA/JREがインストールされている可能性は非常に高くなっています。これにより、標的のシステム上でJavaベースのマルウェアが実行される可能性が高まります。

Seqrite 検出

標的となった大使館に対して行われたこの特定のフィッシング攻撃は、 Seqrite JAVA検出「JAR.Suspicious.A」を備えた製品。

感染連鎖

この JRAT フィッシング キャンペーンで発見された典型的な感染チェーンは次のとおりです。

図2. 感染チェーン - jRATフィッシングキャンペーン
図2. 感染チェーン – jRATフィッシングキャンペーン

技術的な詳細

図2に示すように、「Parent JAR」マルウェアが実行されると、2つのVBスクリプトファイルとjRATマルウェアが「%Temp%」に埋め込まれてドロップされます。これらのVBスクリプトは、システムにインストールされている様々なアンチウイルス製品やファイアウォール製品を識別する役割を担っています。また、仮想環境を識別するために必要な「Win32_PnpSignedDriver」パイプもチェックします。このパイプが開いていることが確認された場合、マルウェアは活動を停止します。

以下は VBS ファイルの画像です。

図 3. インストールされているウイルス対策製品を識別するための VBS ファイル。
図 3. インストールされているウイルス対策製品を識別するための VBS ファイル。

 

図 4. インストールされているファイアウォール製品を識別するための VBS ファイル。
図 4. インストールされているファイアウォール製品を識別するための VBS ファイル。

ドロップされたJRATファイル is に接続 a CNCドメイン 'vvrhhhnaijyj6s2m.​​onion[.]トップ'。 この CNC ドメインは 46.246.120.179 でホストされています。 の評判 この ドメインと IPアドレスが悪意のあるものであることが判明 オンラインスキャナー。通信は an SSL チャネル。  

図5. CNCドメインとの接続
図5. CNCドメインとの接続

 

図 6. デコードされた SSL 証明書。
図 6. デコードされた SSL 証明書。

分析時点では、CNCサーバーは最終ペイロードを返しませんでした。通常、進行中のjRATキャンペーンでは、Infostelaerマルウェアが配信されているのが確認されています。

フィッシングはマルウェア拡散の古い手法ですが、今でもフィッシャーが用いるシンプルで効果的な手法の一つです。このシンプルなマルウェア拡散手法を用いて、フィッシャーは今回のケースのように、国内大使館のような知名度の高い標的を狙っています。ユーザーの皆様には、セキュリティ対策を徹底していただくようお願いいたします。 エンドポイントセキュリティソリューション(EPS) 最新のセキュリティアップデートを適用します。

セキュリティm安らぎ

これが インフォグラフィック フィッシングについて説明しています。以下に、フィッシング攻撃を回避するための役立つヒントをいくつかご紹介します。

  • 不明なソース、不要なソース、予期しないソースから送信された電子メールを開かないでください。
  • このような電子メール内のリンクをクリックしたり、添付ファイルをダウンロードしたりしないでください。
  • .js、.jar、.exe、.pdf などの拡張子を持つ電子メールの添付ファイルを開かないでください。
  • Microsoft Office アプリケーションで VBA マクロを無効にします。
  • オペレーティング システム、Adobe、Java、インターネット ブラウザーなどのプログラムに推奨されるすべての更新を適用します。
  • あなたの エンドポイントセキュリティソリューション(EPS) ソフトウェアは最新です。
  • 定期的にファイルのバックアップを取ってください。

インジケータcのs妥協

DHL 出荷通知: 85482550044
オリジナル発送書類.zip
オリジナル出荷書類.ja​​r
F2727B26A75F9DF01E464B9144117AE1
B01F4758F4FD791B851D64FC16B56D08
vvrhhhnaijyj6s2m.​​onion[.]トップ
46.246.120.179

主題の専門家
Pradeep Kulkarni、Prashant Kadam | Quick Heal Security Labs

 以前の投稿6年の2018つの隠れたITリスク
次の投稿  集中管理が重要なセキュリティ ツールである理由
プラディープ・クルカルニ

プラディープ・クルカルニについて

Pradeep Kulkarniは、Quick Heal Technologies LimitedのIPSチームを率いています。ITセキュリティ業界で11年以上のキャリアを持ち、様々なセキュリティソリューションを開発してきました。

Pradeep Kulkarniによる記事 »

関連記事

  • サイレントローター作戦:モスクワサミットを前に、無人航空機セクターを弱体化させる標的型キャンペーン

    2026 年 5 月 6 日
  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約