IT、ガジェットネタまとめ速報

IT技術やガジェットネタに関するみんなの反応のまとめをチョイスしてお届け!

Web系関連記事: プログラミング、開発関連

WAVファイルに隠されたマルウェア(クリプトマイナー)に注意

投稿日:

1: 樽悶 ★ 2020/03/16(月) 01:42:18.66
 Guardicore Labsによると、被害者のネットワークをクリプトマイナーに感染させる媒体としてWAV形式の音声ファイルが悪用され、インターネットに拡散されているという。同社は2020年1月、某医療テクノロジー企業を襲ったインシデント(2019年12月)に関する発表を行った。

 WAVファイル(またはWAVEファイル)はWindowsの他形式のファイルと同様、コンテナを使ってデータに手を加えず、多くの場合各単位を圧縮しないで音声データを格納する。MP3などの他の音声ファイルよりサイズが圧倒的に大きくなることが多いが、最適な音質が保たれるためプロのミュージシャンやプロデューサーに広く利用されている。

 Guardicore Labsの研究者オフィール・ハーパズ氏とダニエル・ゴールドバーグ氏によると、ネットワークに感染したのはWAVファイル内に人気の高い暗号通貨「Monero」のクリプトマイナーを隠し、高度に難読化されたマルウェアだったという。

 ハッカーは、2017年の「WannaCry」の大流行によってその名を広めた攻撃ツール「EternalBlue」を悪用することで、「Windows 7」PCにマルウェアを感染させて標的の企業での増殖を試みた。

 2019年10月、標的企業の複数のWindows 7 PCがカーネルモードのエラーを示す「Blue Screen of Death」(BSoD、死のブルースクリーン)の犠牲になった。これをきっかけに、各企業はGuardicore Labsの支援を受けた。

 これらのPCは、アナリストの役に立つカーネルメモリダンプを保存するように構成されていなかった。だが詳しい検査により、不審なデータにアクセスする長いコマンドラインが実行されていたことが1台のPCのレジストリキーで分かった。他の800台を超えるPC(被害を受けたネットワークのPCの半数)にも異常なデータが存在していた。

 これは、Base64でエンコードされたPowerShellスクリプトの結果であることが判明した。スクリプトのタイトルは「An Unknown Malware」で、エンコード後でもデコード後でもオンラインで利用できることが分かった。

 調査の結果、攻撃者はポート445でサブネットスキャンを実行し、悪意のあるペイロードを他のホストに拡散しようと試みたことが判明した。ネットワーク全体を水平方向に拡散するためにEternalBlueを使っていたことも分かった。

 ハーパズ氏とゴールドバーグ氏は情報を公開したブログに次のように記している。「この発見によって、今後エンドポイントにあるPCの全てのSMB(Server Message Block)トラフィックをブロックすることが推奨される」

 「当社はマルウェアペイロードをリバースエンジニアリングして、多層化された実行可能ファイルを検出した。このペイロードを実行すると、ペイロード自身のモジュールを次々と展開してその展開済みコードを各イテレーションで実行する」

 「このマルウェアは、オープンソースのCPUマイナー『XMRig』をベースとするクリプトマイニングモジュールを含む。このモジュールはMoneroのマイニングに『CryptonightR』アルゴリズムを使用する。さらに、マルウェアはステガノグラフィーを利用して悪意のあるモジュールを無害そうなWAVファイルの内部に隠す。この手口は最近報告されたものだが、完全な攻撃フローの一部として発見されたのはこれが初めてだ」

 Guardicore Labsはこの攻撃から修復するために、まずマルウェアを削除して悪意のあるプロセスを停止して、バイナリペイロードを含むレジストリキーを削除した。その結果、セキュリティ侵害を示す兆候は見られなくなった。

 ハーパズ氏とゴールドバーグ氏は、類似の攻撃を調査して修復するための一連のステップを詳しく説明している。その説明の中で、WindowsおよびLinuxマシンから一元管理される堅牢(けんろう)なサーバへのログ転送を有効にしてログを保護すること、将来の分析に備えて完全なクラッシュダンプを保存するようシステムを構成すること、有益かもしれない証拠を破棄しないように、感染したPCを直ちにクリーンアップするのではなく隔離することを推奨している。

3/14(土) 9:00配信
https://headlines.yahoo.co.jp/hl?a=20200314-00000001-zdn_tt-sci
no title

引用元: http://asahi.5ch.net/test/read.cgi/newsplus/1584290538/

続きを読む

このまとめの続きはコチラ!

-Web系関連記事: プログラミング、開発関連

関連記事

韓国研究チームがスマホなどのバッテリーを1分で満充電にする技術を開発 早ければ数十秒で充電完了

1: 名無しさん@涙目です。(庭) [TW] 2018/08/27(月) 19:03:37.59 ● BE:887141976-PLT(16001)
気付いたらスマートフォンのバッテリーが残り20%を切り「充電してください」という警告が出たり、 寝てるときに充電を忘れて起きたら充電が無いと言う状況に陥ったことはな…

COBOL廃止とPython追加–IPAが「基本情報技術者試験」を見直し

1: へっぽこ立て子@エリオット ★ 2019/01/24(木) 16:37:25.91 _USER
 情報処理推進機構(IPA)は1月24日、国家試験「基本情報技術者試験」の出題を見直すと発表した。2019年秋期以降の試験でCOBOLを廃止し、Pythonを追加するとしている。  基本情報技術者試験は、IT…

5Gの次「6G」を30年実用化へ 速度10倍など総合戦略

5Gの次「6G」を30年実用化へ 速度10倍など総合戦略

1: 田杉山脈 ★ 2020/01/19(日) 11:49:00.79 _USER
国内で春に商用化する通信規格「5G」の次世代をにらんだ各国の競争が始まった。日本は2030年をめどに5Gの10倍以上の速度を実現するといったポスト5G(6G)の総合戦略を官民でつくる方針で、中韓やフィンランドも研究や投…

「AI」が必修科目に。金沢工大の全学部で2020年度から

1: 田杉山脈 ★ 2019/01/17(木) 20:13:12.38 _USER
金沢工業大学は1月17日、AI(人工知能)の基礎を教える授業科目を2019年度に開講し、20年度の入学生からは全学部学科の必修科目にすると発表した。学生にAIの基礎的な機能を体験させ、能動的にAIを使う面白さを感じてもら…

Windows10次期大型アップデートでコマンドプロンプトがカラーに対応!IBM PCの制限がついに廃止

1: 名無しさん@涙目です。(catv?) [ニダ] 2019/01/01(火) 20:19:43.95 BE:323057825-PLT(12000)
Windows 10の次期大型アップデートで現在プレビュー版が提供されている19H1(来年4月にリリース予定)では、コンソールが改良された。 具体的には、文字色と背景色で「デフ…