1755522908
2025-08-18 13:05:00
キャンペーン
表面上は法律事務所から送信された電子メールは、受信者に合わせて調整されています。特定のFacebookページIDや会社の所有情報などの詳細に言及し、米国、ヨーロッパ、バルト諸国、APAC地域のさまざまな企業や企業の主要な従業員または一般的な受信トレイ(info@、support@)に送信されています。
電子メールは、生成的なAIツールの助けを借りて、おそらくさまざまな言語で記述されていますが、精通した受信者は(できれば)Gmailアドレスを使用して、指定された送信者に完全に関係がないと思われる法律会社を疑います。
残念ながら、電子メールを読み、法的措置の脅威に悩まされ、「状況」の詳細を調べるために提供されたPDFをダウンロードする不注意で簡単にガタガタのユーザーが常にあります。
PDF(実際、PDFを装う悪意のあるZIPまたはMSIアーカイブファイル)は、電子メールに添付されていません。代わりに、ユーザーはリンクをクリックしてダウンロードするように求められます。
マルウェアは、DLLサイドロードに対して脆弱な正当な署名されたアプリケーションを通じて配信されます。
「 [malicious] アーカイブには、次のように変更されたバッチスクリプトなどの偽装されたアーティファクトが含まれています .docx ファイルまたは自己抽出アーカイブ(SFX)がポーズをとります .png 研究者は説明した。
「悪意のあるDLLのサイドロードに続いて、キャンペーンは中間ステージを導入して、最初の実行と最終的なスティーラーの展開を橋渡しします。サイドロードされたDLLは、アーカイブのようなものとして追加ファイルを変更したものと名前を変更します。 .pptx、 .docx、 または .pdf 拡張バットスクリプトとポータブルPython通訳者を明らかにする。最終的なスティーラーは、ような無料のプラットフォームでホストされています https://貼り付け[.]RS/GC2BJ、検出とテイクダウンを複雑にする戦術。」
麺は進化していますか?
ヌードロフィルスティーラーは、ターゲットシステムとWebブラウザー(Chrome、Brave、Edge、Operaなど)からさまざまなデータを取得できます。
- クッキーとオートフィル(ログイン資格情報を取得するため)
- 保存されたクレジットカード情報
- コンピューターに関する情報(インストールされたOSおよびバージョン、RAM、インストールされたセキュリティソフトウェア)など。
「スティーラーは、プログラム Startupディレクトリを介して永続性を維持し、自己削除技術を採用して実行後のトレースを削除し、検出をさらに複雑にします」と研究者は指摘し、これらの新しいバージョンの麺は、マルウェア開発者が将来を描くことになります。拡張機能とグラブブラウザの履歴、およびファイル暗号化。
以前は、脅威のアクター(おそらくこの最新キャンペーンの背後にあるのと同じ)が、合法的なAIツールによって作成された出力ファイルに偽装された麺マルウェアを備えた作成者と中小企業をターゲットにしています。


#ヌードロフィルInfostealerは偽の著作権とPI侵害の通知の後ろに隠れています