1762274335
2025-11-04 16:30:00
Rhysida ランサムウェア グループが偽の広告を使用してマルウェアを配布しているため、検索エンジン ユーザーは Microsoft Teams のダウンロードに注意する必要があります。
このグループが職場コラボレーション プラットフォームになりすましたキャンペーンを行うのは、過去 18 か月間で 2 回目です。
OysterLoader は初期アクセス ツール (IAT) であり、ダウンロードされるとバックドアを実行してデバイスとネットワークへの長期アクセスを取得します。
「現在の感染チェーンは、非常に成功した感染症の上に構築されています。 マルバタイジングモデル。脅威アクターは、Bing 検索エンジンの広告を購入して、一見説得力があるが悪意のあるランディング ページにユーザーを誘導します」と Expel の脅威インテリジェンス アナリスト、アーロン ウォルトン氏は述べています。
「これらの検索エンジンの広告は、潜在的な被害者の目の前にダウンロードへのリンクを表示します。最新のキャンペーンでは、Microsoft Teams の広告をプッシュし、ダウンロード ページになりすましています。しかし、PuTTy や Zoom などの他の人気のあるソフトウェアも循環的に使用しています。」
このグループは、マルウェアの機能を効果的に隠すパッキング ツールを使用しているため、マルウェアが最初に検出されたときの静的検出率が低くなります。
また、正規のソフトウェア発行者が使用するコード署名証明書を使用して、独自の悪意のあるファイルに高いレベルの信頼を与えます。
特にウォルトン氏は、これがエクスペルのキャンペーン発見に役立ったと述べた。
同氏は、「彼らが定期的に使用している証明書は、証明書の発行者によって失効しているため、有効な証明書を持つマルウェアの新たなインスタンスは、キャンペーンの新たな実行を示している」と述べた。
「攻撃者はその日によって複数の証明書を使用する可能性がありますが、新しい新しい証明書が含まれるファイルを確認することは、彼らがまだ活動していることを知るのにも役立ちます。これらの新しい証明書は、彼らのキャンペーンへの着実な投資をさらに示しています。」
リシダは攻撃を強化しています
Rhysida は OysterLoader マルウェアに加えて、Latrodectus マルウェアも使用してネットワークへの初期アクセスを取得しており、検出ルールを構築する目的でファイルを分析する際にこれを確立できたと Expel は警告しました。
Rhysida は、コード署名証明書を発行するための Microsoft 独自のサービスである Trusted Signing を利用している数少ないサイバー犯罪グループの 1 つにランクされています。
攻撃者は OysterLoader と Latrodectus の両方に信頼された署名証明書を使用しており、悪用を制限するように設計された組み込み機能を回避する方法を見つけたようです。
同グループは今年初め、オレゴン州環境品質局、テネシー州のクックビル地域医療センター、カンザス州に本拠を置く医療提供会社サンフラワー・メディカル・グループ、精神疾患と依存症の団体であるコミュニティ・ケア・アライアンスへの攻撃に対する犯行声明を出した。
他の場所でも、グループは大英図書館への攻撃と同時にメリーランド州運輸省も襲撃した。
必ずフォローしてください Google ニュースの ITPro 最新のニュース、分析、レビューをすべて監視します。
ITPRO の詳細
#悪名高いランサムウェア #グループが偽の #Microsoft #Teams #広告を拡散して被害者を罠にかけている