PureRAT・PureLogsを用いて日本の組織を標的とする攻撃キャンペーンの分析

はじめに 不審メール メールヘッダーの分析 From と Reply-To の不一致 メールヘッダーの共通性 メール本文のリンクの分析 攻撃の全体像 攻撃の詳細分析 PureRAT の分析 ZIP ファイルの分析 AppVIsvSubsystems64.dll の分析 シェルコードの復号および実行 .N…

日本語ばらまきマルウェアメールの観測状況(2026/4~2026/6): 多様化した攻撃者・攻撃手法

はじめに 観測した日本語ばらまきマルウェアメールについて InfoStealer メールの復活 ValleyRAT への感染を狙う多様なタイプの攻撃メール その他の日本語の攻撃メール 最後に Appendix はじめに 2026年4月から2026年6月にかけて、複数の日本国内の組織に対…

ホテル業界を標的とした不審メールの分析(パート2: 技術詳細編)

攻撃の概要(全体像) 攻撃手法の詳細分析 多段スクリプト JavaScript ファイル(TonRAT) TonRAT の通信プロトコル 通信先の分析 まとめ Appendix IoC(ファイル) IoC(通信先) 本記事はパート1「キャンペーン概要編」の続編です。パート1では、Booking.c…

ホテル業界を標的とした不審メールの分析(パート1: キャンペーン概要編)

背景 Booking.com を詐称した不審メール メールヘッダーの分析 送信元インフラの一致 送信者名の偽装 Reply-To の不審な宛先 添付ファイル(.ics) メール本文のリンクの分析 ショートカットファイルの分析 攻撃の全体像 まとめ Appendix IoC(ファイル) Io…

日本語ばらまきマルウェアメールの観測状況 2026 Q1: ValleyRAT に感染させるメールの分析

はじめに 観測した日本語ばらまきマルウェアメールについて ValleyRAT への感染を目的とした日本語ばらまきマルウェアメール タイプ 1: リンク型(正規サイトの悪用) タイプ 2: リンク型(悪性サイトの使用) タイプ 3: 添付ファイル型 メール変化の目的 マ…

EDR製品の見逃しを見逃さない!!カスタムルールの作成手法

はじめに 背景 EDR製品のカスタムアラート カスタムアラートルールの作成 カスタムアラートルールの落とし穴 AteraAgentのカスタムアラートルールの作成方法紹介 最後に Appendix はじめに エンドポイントセキュリティの対策として、EDR(Endpoint Detection…

Hack The Sandbox: 消えた痕跡の真相を明らかにする

はじめに Windows サンドボックスとは Windows サンドボックスの有効化 Windows Sandbox のデフォルトユーザ Windows Defenderの設定 構成ファイル(.wsb) Virtual Hard Disk (VHDX) Windows サンドボックスを悪用した攻撃手法 新機能が招く新たな脅威 Wind…

ICI リスクアセスメントツール公開の背景

リスクアセスメントツールの公開 2024 年 7 月 31 日、ICI リスクアセスメントツールを公開しました。 このツールは、「標的型攻撃」「サイバーランサム」「ビジネスメール詐欺/ Business E-mail Compromise(BEC:読み方はビーイーシー)」の脅威に直面して…

Malware Transmutation (新マルウェア錬成)!知られざる BloodAlchemy の証跡を解き明かす

初めに BloodAlchemy の解析 感染経路と感染フロー 悪性 DLL の解析 Shellcode の解析 Payload (BloodAlchemy) の解析 仕組み 機能 各通信プロトコルに紐づく VFT の作成 Backdoor commands Deed RAT とコードの類似性 最後に Appendix This post is also av…

ばらまきメールに潜む死神の悪戯を紐解く

はじめに 感染フロー 攻撃メール 解析結果 考察 防御策 IoCs This post is also available in: English はじめに 当社では、日常的に大量のばらまき型の攻撃メールを観測しており、その中で新たな攻撃や日本に対する大規模なキャンペーンの萌芽を把握するた…

分析官と攻撃者の解析回避を巡る終わりなき戦い: LODEINFO v0.6.6 - v0.7.3 の解析から

LODEINFOマルウェアとは LODEINFOの解析 感染フローの解析 Downloader Shellcodeの更新 Remote Template Injection Maldocの解析 Maldocに埋め込まれたVBAコード Office製品の言語確認 Donwloader Shellcodeの解析 Fake PEMファイルの復号方法 LODEINFO Back…