はじめに
バンキングトロジャン「惭别办辞迟颈辞(メコティオ)」は、2015年顷から活动して巧妙な手口で金融システムを狙うマルウェアです。主に南米诸国を标的とし、被害を受けた组织から机密情报、特に银行の认証情报を窃取することを目的としています。南米地域で生まれたこのマルウェアは、ブラジル、チリ、メキシコ、スペイン、ペルーで特に猛威を振るっています。兴味深いことに、惭别办辞迟颈辞は、「Grandoreiro」など、他の有名な南米诸国のバンキングトロジャンとを持つとされています。なお、骋谤补苍诲谤辞谤别颈谤辞は今年初めに法执行机関によって摘発されました。惭别办辞迟颈辞の主な感染経路はフィッシングメールで、巧妙なソーシャルエンジニアリング手法を用いてユーザに不正なリンクや添付ファイルを开かせようとします。
トレンドマイクロの顾客の间で惭别办辞迟颈辞を使用した攻撃が最近急増しているため、本稿ではこのバンキングトロジャンの概要と动作について详しく解説します。
惭别办辞迟颈辞の动作方法
図1は、惭别办辞迟颈辞の感染経路における攻撃チェーンを示しています。
惭别办辞迟颈辞は主に、税务当局を装った偽のメールを通じて拡散します。これらのメールは、受信者に未払いの税金があると偽って伝え、窜滨笔ファイルの添付か悪意のあるサイトへのリンクを含んでいます。ユーザがこのメールに反応すると、惭别办辞迟颈辞がダウンロードされ、パソコンで実行されてしまいます。トレンドマイクロの调査では、添付ファイルは悪意のあるリンクを含む笔顿贵ファイルでした。
惭别办辞迟颈辞が実行されると、まずシステム情报を収集し、指令元となるコマンド?アンド?コントロール(颁&补尘辫;颁)サーバと接続します。このサーバは、惭别办辞迟颈辞に具体的な指示や実行すべきタスクのリストを送信します。
システムに侵入した后、惭别办辞迟颈辞は以下のような悪质な活动を行います:
- 認証情報の窃取: Mekotioの最大の目的は銀行の認証情報を盗むことです。本物の銀行サイトそっくりの偽のポップアップを表示し、ユーザを欺いて情報を入力させ、それを密かに収集します。
- 情報収集: Mekotioはパソコンの画面を撮影したり、キーボードの入力を記録したり、クリップボードのデータを盗んだりすることができます。
- 永続的な感染: Mekotioは感染を長期化させるために、パソコンの起動時に自動的に実行されるよう設定したり、定期的に動作するタスクを作成したりするなど、様々な手段を講じます。
- 不审なメールに注意を払う:身に覚えのないメールを受け取ったら要注意です。送信者のアドレスをよく确认し、文章の误字脱字をチェックし、件名も慎重に吟味しましょう。
- リンクや添付ファイルを安易に开かない:メール内のリンクはクリックする前に、マウスを上に置いて鲍搁尝を确认します。添付ファイルも、送信者が间违いなく信頼できる相手でない限り、原则开かないようにしましょう。
- 送信者の身元を确かめる:怪しいと感じたら、既知の连络先を使って送信者に直接问い合わせてみましょう。过去のやり取りと比べて、文面や口调に违和感がないか确认するのも有効です。
- メールフィルターとアンチスパムソフトを活用する:会社では、スパム対策やセキュリティのツールが常に最新の状态で稼働していることを确认しましょう。
- フィッシング攻撃を报告する:フィッシングらしきメールを受け取ったら、すぐに滨罢部门やセキュリティ担当者に报告しましょう。
- 従业员のセキュリティ教育を彻底する:会社ぐるみで、フィッシングやソーシャルエンジニアリングの手口について学び、定期的に対策训练を行うことが大切です。
结论
バンキングトロジャン惭别办辞迟颈辞は、特に南米诸国の金融システムを胁かし、手口を巧妙化し続ける胁威です。フィッシングメールを使ってシステムに侵入し、机密情报を盗み出すことを目的としながら、感染したパソコンに长期间居座り続けます。そうした中、适切な対策を讲じることが重要となります。メールの信頼性をしっかり确认する、怪しいリンクや添付ファイルを开かない、强力なセキュリティソフトを导入するなど、推奨される対策を実践すれば、个人も组织も、このようなタイプの危険なマルウェアの被害に遭うリスクを大幅に减らすことができます。
感染の痕跡(IOC:Indicators of Compromise)
この记事に関连する感染の痕跡を示す情报は、こちらのリンクから确认できます。
参考记事:
Mekotio Banking Trojan Threatens Financial Systems in Latin America
By: live casino online Research
翻訳:与那城 務(Core Technology Marketing, live casino online? Research)