1754702810
2025-08-08 19:52:00
Kasperskyの研究者は、主に暗号通貨を盗むことを目的とした洗練されたトロイの木馬ドロッパーであるEfimer Malious Scriptを含む広範なキャンペーンを発見しました。
2025年6月に最初に検出されたマルウェアは、大手企業からの法的通信になりすまし、ドメイン名の侵害の受信者を非難し、エフィマースティーラーを展開する悪意のあるアーカイブを添付しています。 ‘
復号化されたスクリプトのコメントにちなんで名付けられたエフィマーは、2024年10月からアクティブであり、当初は妥協して伝播しています WordPressサイト 電子メールのフィッシングと急流ベースのルアーに拡大する前に。
このマルチベクトルアプローチは、2025年7月までに世界中の5,000人以上のユーザーに影響を与えており、ブラジルは1,476症例で最も高い感染症を見て、インド、スペイン、ロシア、イタリア、ドイツがそれに続きます。
背景と初期発見
Kaspersky製品に基づくスクリプトの検出の評決には、Heur:Trojan-dropper.script.efimer、Heur:Trojan-Banker.script.efimer、Heur:Heur:Heur:Heur:Trojan-Spy.script.efimer.genが含まれます。
電子メールの配布戦術には、特定のドメインが言及されていない商標違反を主張するフィッシングメッセージが含まれ、被害者に「Demand_984175」(MD5:E337C507A4866169A7394D718BC19DF9)などのZIP添付ファイルを開くように促します。
これには、自動化された抽出を回避するために、Unicode難読化(u+1d5e6 for ‘s’)を使用したネストされたパスワード保護アーカイブと欺ceptiveパスワードファイルが含まれています。
それを抽出すると、「要件.WSF」が明らかになります。これは、実行時に管理権をチェックし、C: Users public ControllerにコアEfimerコンポーネントをインストールします。
コントローラーフォルダー、スクリプト自体、EXEやCMD.EXEなどのシステムプロセスなどのパスのWindows Defenderに除外を追加します。
特権に応じて、Controller.xmlを介してタスクをスケジュールするか、レジストリAutorunキーを設定し、ユーザーを誤解させる偽のエラーメッセージを表示します。
伝播メカニズム
エフィマーはクリップバンカートロイの木馬として機能し、クリップボードを監視して、暗号通貨ウォレットアドレスをビットコイン、イーサリアム、モネロ、トロン、ソラナの攻撃者のバージョンに置き換えます。
regexパターンを使用してアドレスを識別および交換し、妥当性を維持するために部分的な一致(たとえば、短いビットコインウォレットの最初の2文字またはbc1qが摂取されたものの最後の文字)を確保します。
それとのコミュニケーション コマンドアンドコントロール (c2)サーバーは、侵害されたサイトのハードコーディングURLからダウンロードされたTORプロキシを介して発生し、ローカルホストを介してCurl:9050を使用してCGKY6BN6UX5WVLYBTMM3Z25555555552LJML2NGGNC5QP3CNW5JLGLAMISAD.PHP。
スクリプトは、C2を30分ごとにGUID(例えば、VS1A-1A2B)で測定し、リモートコードの実行やシードフレーズの排出の処理のようなコマンドを受信します。
ニーモニックを検出した後、PowerShellを介してスクリーンショットをキャプチャし、それらを一時的に保存し、FileToonionを介して /recvf.phpのようなパスにアップロードします。盗難を超えて、エフィマーは自己伝播のために補助スクリプトを通じて拡大します。
1つのバリアントbtdlg.js(MD5:0F5404AA252F28C61B08390D52B7A054)、Wikipediaソーシングワードリスト、ターゲットのGoogle/Bing検索、およびXML-RPCポストを作成するWikipedia Sourced WordListsを使用してWordPress Adminの資格情報を提供します。
最大20個の同時プロセスを管理し、冗長性を回避するためにドメインオブジェクトをロックし、良好なコマンドでC2に成功を報告します。
侵害されたサイトは、パスワードで保護されたトレントにリンクする偽の映画のダウンロード投稿をホストします。これは、XMPEGプレーヤーに変装したEfimer(XMPEG_PLAYER.EXE、MD5:442AB067BF78067F5DB5D515897DB15C)に変装したエフィマーを提供します。
別のスクリプトliame.js(MD5:EB54C2FF2F62DA5D2295AB96EB8D8843)は、MailToリンクのHTML解析を介して指定されたドメインから電子メールアドレスを収穫し、Duplicatingとexfiltering for Spam Campainsを介してそれらを収穫します。

Variant、Assembly.js(MD5:100620A913F0E0A538B115DBACE78589)は、VM検出、ブラウザ拡張機能でのウォレットスキャン、および自己融合のためのKillのようなコマンドを追加します。
Torrentsの代替Efimerバージョンは、NTDLG.JS(MD5:627DC31DA795B9B8DE8EE58FBF952)を使用し、ntdlg.exeとしてtorを抽出し、PowerShellを介してディフェンダー除外を追加します。
によると 報告、マルウェアは、WMIクエリを使用したタスクマネージャーの検出を回避し、信頼できる除去のためにシードファイルを処理します。
このインフラストラクチャにより、攻撃者はさらなる妥協のためにボットネットを構築し、強力なパスワードの必要性、2因子認証、およびWordPressサイトでアンチウイルスを更新することを強調しますが、ユーザーは疑わしいトレントを避け、電子メール送信者を検証する必要があります。
妥協の指標(IOC)
| カテゴリ | 詳細 |
|---|---|
| ファイルハッシュ(悪意) | 39FA36B9BFCF6FD4388EB586E2798D1A(requirment.wsf) 5BA59F9E6431017277DB39ED5994D363(Controll.js) 442AB067BF78067F5DB5D515897DB15C(XMPEG_PLAYER.EXE) 16057E720BE5F29E5B02061520068101(xmpeg_player.exe) 627DC31DA795B9AB4B8DE8EE58FBF952(ntdlg.js) 0F5404AA252F28C61B08390D52B7A054(btdlg.js) EB54C2FF2F62DA5D2295AB96B8D8D8D8D8D8D8D8D8D8843(liame.js) 100620A913F0E0A538B115DBACE78589(Assembly.js) B405A61195AA82A37DC1CCA0B0E7D6C1(BTDLG.JS) |
| ファイルハッシュ(関与するクリーン) | 5D132FB6EC6FAC12F01687F2C0375353(ntdlg.exe – tor) |
| ウェブサイト | hxxps:// lovetahq[.]com/sinners-2025-torent-file/ hxxps:// lovetahq[.]com/wp-content/uploads/2025/04/veovic_39055_xmpg.zip |
| C2 URL | hxxp:// cgky6bn6ux5wvlybtmm3z255igt52ljml2ngnc5qp3cnw5jlglamisad[.]タマネギ hxxp:// he5vnov645txpcv57el2theky2elesn24ebvgwfoewlpftksxp4fnxad[.]タマネギ |
The Ultimate SOC-as-a-Service Pricing Guide for 2025– 無料でダウンロードしてください
#Efimerの悪意のあるスクリプトはWordPressサイト急流電子メールを介して広がります