Hidden Cobra は Bankshot マルウェアとトルコの金融セクターを標的とした

概要
McAfeeの高度脅威研究チームは、サイバー犯罪グループ Hidden Cobra がトルコの暗号化と金融機関を標的としたキャンペーンを続けていることを明らかにしました。
この新しいキャンペーンでは、2017年に最後に登場した Bankshot という名前のマルウェアが使用されています。
Bankshot は、マルウェアが長期間コンピュータに隠れていて休眠状態になることを可能にする重要な機能として設計されています。
トルコの金融機関は、悪意のあるMicrosoft Word文書を含むスピアフィッシングメールの標的にされていました。
このドキュメントでは、この脆弱性を標的とする埋め込みAdobe Flashエクスプロイトを利用していますCVE-2018-4878 。
この脆弱性により、攻撃者は標的システム(この場合はBankshot)上でマルウェアを実行できます。Word文書自体は、パリの個人からのビットコインを配布するための合意テンプレートとして装っています。
韓国語で書かれた他の2つの同様の文書が、同じ悪質なホストから同じマルウェアを提供していることが発見されました。
Bankshotマルウェアは、 "類似した"ドメインによって配布されます falcancoin.io cryptocurrency貸出プラットフォームFalcon Coinからのものです。この悪意のあるドメインは2017年12月27日に作成され、キャンペーン開​​始直前の2月19日に更新されました。マルウェア自体は、攻撃者に完全なリモートコントロールと被害者のシステムへのアクセスを提供するRAT(リモートアクセスツール)です。マルウェアには、スキャンの調整やコンピュータからのファイルのワイプを実行する機能もあります。
時間枠
12-27-2017 - 悪意のあるドメイン falcancoin.io 作成した
06-02-2018 - CVE-2018-4878 発行済み
02-24-2018 - 悪意のあるサイトに公開されたBankshotマルウェア
02-26-2018 - 悪意のあるWord文書が作成されました
03-0802018 - McAfeeが調査をリリース
妥協の指標
ハッシュ
650b7d25f4ed87490f8467eb48e0443fb244a8c4
65e7d2338735ec04fd9692d020298e5a7953fd8d
166e8c643a4db0df6ffd6e3ab536b3de9edc9fb7
a2e966edee45b30bb6bb5c978e55833eec169098
ドメイン
530hr.com/data/common.php
028xmz.com/include/common.php
168wangpi.com/include/charset.php
Falcancoin.io
参考文献
https://securingtomorrow.mcafee.com/mcafee-labs/hidden-cobra-targets-turkish-financial-sector-new-bankshot-implant/

コメント

このブログの人気の投稿

スフィロミニをスクラッチでうごかす Manipulate Sphero mini on Scratch

Cent OS 7.5 でタッチパッドが使えなかったのでその対応メモ

新しいWebベースのマルウェア配布チャネル「BlackTDS」サーフェス