1716490401
2024-05-23 18:34:07
新しいレポート IBM X-Force が Grandoreiro マルウェア環境の変化を明らかにこのバンキング型トロイの木馬は現在、60か国以上、1,500以上の世界的銀行を標的にすることが可能であり、新機能が追加されて更新されている。
また、Grandoreiro の標的は拡大しており、当初はスペイン語圏の国のみを標的としていましたが、最近の攻撃キャンペーンではヨーロッパ、アジア、アフリカの国を標的としています。さらに、このマルウェアは現在、被害者の Microsoft Outlook ローカル クライアントから、ローカル システムにある受信者のメール アドレスに直接フィッシング メールを送信しています。
Grandoreiroとは何ですか?
によると インターポールGrandoreiro バンキング トロイの木馬は、2017 年以来スペイン語圏諸国全体で大きな脅威となっています。このマルウェアの主な機能により、サイバー犯罪者は感染したコンピュータ上のデバイスを制御し、キーロギングを有効にし、ウィンドウとプロセスを処理し、ブラウザを開いて内部で JavaScript を実行し、アップロードすることができます。バンキング型トロイの木馬機能に加えて、ファイルのダウンロードや電子メールの送信も可能です。
さまざまな攻撃キャンペーンを分析すると、グランドレイロ攻撃には多くのオペレーターが関与していることが明らかになった。 サイバーセキュリティ企業カスペルスキーが発表は2020年7月に、「このキャンペーンがMaaS(Malware-as-a-Service)ビジネスモデルを使用していることは明らかだが、このマルウェアを特定のサイバー犯罪グループに結び付けることはまだ不可能である」と書いている。
参照: カスペルスキーの調査: データ窃取マルウェアに感染したデバイスが7倍に増加 2020年以降
グランドレイロに関連したサイバー犯罪容疑者の逮捕は 2021 年に発生しました。 スペイン警察が16人の容疑者を逮捕 Grandoreiroを含む2つのバンキング型トロイの木馬を通じて盗まれた資金洗浄の容疑で。 最近になって、 ブラジル当局、バンキングマルウェアの背後にいるプログラマーと管理者5人を逮捕、被害者から350万ユーロ以上をだまし取った疑いが持たれている。
しかし、マルウェアは ブラジルで開発されたIBM の X-Force チームの新しい調査で報告されているように、現在も活動しており、ターゲット リストを日本、オランダ、イタリア、南アフリカなど他の国にも拡大し始めています。
Grandoreiro キャンペーンはどのように機能しますか?
Grandoreiroのキャンペーンはすべてフィッシングメールから始まる
2024年3月以降、Grandoreiroによるフィッシング攻撃が複数発生し、メキシコ税務行政サービス、メキシコ連邦電力委員会、アルゼンチン歳入庁などメキシコの組織になりすましています。
2024 年 3 月以降、電子メールではさまざまなソーシャル エンジニアリング手法が使用され、ユーザーにリンクをクリックさせるよう誘導されています。借金を支払うための最終通知、PDF または XML 形式で口座明細にアクセスできることを知らせる通知、または詳細を読むための通知などです。コンプライアンス通知に基づいて。
これらのフィッシングキャンペーンでは、特定の国(メキシコ、チリ、スペイン、コスタリカ、ペルー、アルゼンチン)出身のユーザーのみが、電子メールに記載されているリンクをクリックするとペイロードにリダイレクトされます。
グランドレイロの運営者が最近逮捕されたことを受けて、研究者らは、英語で書かれた電子メールを使って、通常のスペイン語圏以外の国(日本、オランダ、イタリア、南アフリカなど)を標的とした攻撃が急増していることを確認した。

次に感染連鎖が起こります
ユーザーがフィッシング メール内の悪意のあるリンクをクリックすると、カスタム ローダーが起動し、偽の Adobe PDF Reader キャプチャが表示されます。実行を続行するにはクリックする必要があります。これは、実際のユーザーとサンドボックスなどの自動化システムを区別するためと考えられます。
次に、ローダーは被害データを収集し、AES および Base64 アルゴリズムに基づく暗号化を使用してコマンド&コントロール サーバーに送信します。 C2 に送信されるデータは、コンピュータ名とユーザー名、オペレーティング システムのバージョン、ウイルス対策名、被害者のパブリック IP アドレス、および実行中のプロセスのリストで構成されます。 さらに、ローダーは Microsoft Outlook クライアント、暗号通貨ウォレット、IBM Trusteer や Topaz OFD などの特別な銀行セキュリティ製品の存在をチェックします。
ローダーは、IP アドレスに基づいて特定の国からの被害者を禁止するように設定できます。IBM X-Force によって発見されたマルウェア サンプルの 1 つは、ユーザーがロシア、チェコ共和国、ポーランド、またはオランダにいる場合に停止しました。
すべての条件が満たされると、Grandoreiro バンキング型トロイの木馬がダウンロードされ、RC4 ベースのアルゴリズムによって復号化されて実行されます。
世界中の1,500以上の銀行をターゲットに
IBM X-Force によると、Grandoreiro の標的アプリケーションのリストは世界中の 1,500 以上の銀行にまで拡大しており、銀行アプリケーションも地域に結び付けられている。たとえば、被害者の国がベルギーであると特定された場合、マルウェアはヨーロッパ地域に関連するすべての標的の銀行アプリケーションを検索する。
さらに、マルウェアは暗号通貨ウォレットを識別するために 266 個の固有文字列を使用します。

グランドレイロの最近の更新情報
新しいDGAアルゴリズム
研究者の Golo Mühr 氏と Melissa Frydrych 氏はマルウェアを詳細に分析し、従来はドメイン生成アルゴリズムを使用して C2 サーバー参照を見つけていたマルウェアに、改良された DGA が含まれていたことを発見しました。
新しいアルゴリズムでは、DGA に複数のシードが導入されており、「バンキング型トロイの木馬のモードや機能ごとに異なるドメインを計算するために使用され、Malware-as-a-Service 操作の一部として複数のオペレーター間で C2 タスクを分離できるようになります」と述べられています。研究者らによる。

1 つの分析サンプルでは、特定の日に 12 個のドメインが C2 ドメインとして使用される可能性があり、そのうちの 4 個がその日アクティブであり、ブラジルベースの IP アドレスにつながりました。

Microsoft Outlook の不正使用
Grandoreiro の最新バージョンは、感染したコンピュータでローカルの Microsoft Outlook ソフトウェアが利用可能な場合、それを悪用します。
マルウェアは次のものと相互作用します。 Outlook セキュリティ マネージャー ツールは、Outlook アドインを開発するために設計されたツールです。このツールを使用すると、マルウェアは、被害者のメールボックスにあるすべての送信者の電子メール アドレスを収集する前に Outlook 内のアラートを無効にし、電子メール アドレスをフィルタリングして、マルウェアのブロックリストから「noreply」、「feedback」、「newsletter」などを含む不要なアドレスを収集しないようにすることができます。
さらに、マルウェアは被害者のフォルダーの一部を再帰的にスキャンしてさらに電子メール アドレスを探し、.csv、.txt、.xls、.doc などの特定の拡張子を持つファイルを探します。
次に、マルウェアは、被害者のメールボックスから送信されたすべての電子メールを削除する前に、C2 サーバーから受信したフィッシング テンプレートに基づいてスパムの送信を開始します。
マルウェアの亜種によっては、コンピューターの不審な動作に気付く可能性のあるユーザーに捕まるのを避けるために、マシンへの最後の入力が少なくとも 5 分以上前のものである場合にのみ、マルウェアが電子メールの送信を開始します。
Grandoreiro マルウェアの脅威から身を守る方法
- 慎重にネットワーク分析を行ってください。 特に、ip-api.com/json への連続した複数のリクエストは、Grandoreiro 感染の兆候である可能性があるため、アラートと調査をトリガーする必要があります。
- Windows レジストリの実行キーを監視します。通常のソフトウェア インストール以外の追加は、マルウェア アクティビティを検出するために綿密に調査する必要があります。
- 事前に計算された DGA ドメインを DNS 経由でブロックします。
- マルウェアを検出するために、すべてのコンピューターにエンドポイント セキュリティ ソフトウェアを導入します。
- フィッシングメールの検出についてユーザーとスタッフを教育する および潜在的な詐欺行為。
- 一般的な脆弱性による感染を防ぐために、すべてのハードウェアとソフトウェアを最新の状態に保ち、パッチを適用してください。
開示: 私はトレンドマイクロで働いていますが、この記事で表明されている見解は私個人のものです。
#Grandoreiro #マルウェアは #か国の #以上の銀行を標的に