1754865874
2025-08-09 05:54:00
「Efimer」と呼ばれる洗練されたマルウェアキャンペーンは、世界中の暗号通貨ユーザーにとって大きな脅威として浮上しており、妥協したWordPress Webサイト、悪意のある急流、欺ceptiveメールキャンペーンを組み合わせたマルチベクトルアプローチを採用しています。
2024年10月に最初に検出されたこのクリップバンカータイプのトロイの木馬は、単純な暗号通貨のスティーラーから、自己伝播と広範な分布が可能な包括的な悪意のあるインフラストラクチャに進化しました。
マルウェアの名前は、その復号化されたスクリプト内で見つかったコメントに由来し、その主な目的はクリップボード操作を通じて暗号通貨の盗難に集中しています。
ユーザーがコピーするとき 暗号通貨ウォレット アドレス、エフィマーは静かにそれらを攻撃者制御のアドレスに置き換え、効果的にトランザクションをハイジャックします。
コア機能を超えて、 マルウェア WordPressサイトの妥協、電子メールアドレスの収穫、スパム分布に追加のモジュールを組み込むことにより、顕著な汎用性を示します。

証券アナリスト 識別されます そのエフィマーは、複数の国で5,000人以上のユーザーに影響を与えており、ブラジルは1,476人のユーザーに影響を与える攻撃の集中を経験しています。
マルウェアのリーチは、インド、スペイン、ロシア、イタリア、ドイツ全体に広がっており、世界的な脅威の状況を示しています。
エフィマーを従来のマルウェアと区別するのは、完全な悪意のあるインフラストラクチャを確立する能力であり、持続的な攻撃と犠牲者ベースの継続的な拡大を可能にすることです。
攻撃ベクトルは洗練されたものを示しています ソーシャルエンジニアリング テクニック。電子メールキャンペーンは、主要企業の弁護士になりすまし、ドメイン名の商標侵害を誤って主張し、受取人がドメイン名を変更しない限り脅迫的な法的措置を請求します。
これらの電子メールには、悪意のあるWSFファイルを含む「demand_984175.zip」などの名前を持つパスワードで保護されたzipアーカイブが含まれています。

同時に、攻撃者はWordPressサイトを妥協して偽の映画の急流を投稿します。特に、メディアプレーヤーを装った実行可能ファイルを含む「Sinners 2025」などの人気リリースをターゲットにしています。
技術的な感染メカニズムと持続性
感染プロセスは、被害者が悪意のあるWSFまたはEXEファイルを実行して、複雑なマルチステージの展開をトリガーすると始まります。

実行時、エフィマーは最初に、一時的なファイルに書き込みを試みることにより、管理者の特権をチェックします C:WindowsSystem32wsf_admin_test.tmp。
成功した場合、マルウェアは除外を追加します Windows Defender のために C:UsersPubliccontroller を含むフォルダーとシステムプロセス cmd.exe WSFスクリプト自体。
マルウェアは、ユーザーの特権に応じてさまざまな方法で永続性を確立します。特権ユーザーの場合、Controller.xml構成ファイルを使用してスケジュールされたタスクを作成し、限られたユーザーがレジストリエントリを受け取ります HKCUSoftwareMicrosoftWindowsCurrentVersionRuncontroller。
コアペイロードであるController.jsは、トロイの木馬コンポーネントとして動作し、500ミリ秒ごとにクリップボードコンテンツを継続的に監視しながら、タスクマネージャーが実行された場合の即時終了を含む洗練された回避技術を実装します。
Efimerの通信インフラストラクチャはTORネットワークに依存しており、侵害されたWordPressサイトでホストされている複数のハードコーディングURLからTORプロキシサービスをダウンロードします。
マルウェアは、被害者の識別のための「VS1A-」という形式に従って一意のガイドを生成し、30分間の間隔でコマンドアンドコントロールサーバーとの通信を維持し、持続的な接続を確保しながら検出を回避します。
SOCに最新の脅威データへの完全なアクセスを装備してください any.run of look インシデント応答を改善できます – > 14日間の無料トライアルを取得します
#悪意のあるエフィマーの巨大な波はWordPressサイト悪意のある急流電子メールを介してユーザーを攻撃します