SCAN DISPATCH : iPhone購入者詐欺用ボットネットが発見される | ScanNetSecurity
2024.04.28(日)

SCAN DISPATCH : iPhone購入者詐欺用ボットネットが発見される

 米国でのiPhone人気の加熱ぶりは、日本でも報道されているが、ウイルス、トロイの木馬、ワームなどのマルウエア業界(?)やフィッシュングその他の詐欺行為も、このiPhoneの人気にいち早く“対応”しており、7月5日に発見されたのが、オフィシャル・ウエブサイトiPho

国際 海外情報
 米国でのiPhone人気の加熱ぶりは、日本でも報道されているが、ウイルス、トロイの木馬、ワームなどのマルウエア業界(?)やフィッシュングその他の詐欺行為も、このiPhoneの人気にいち早く“対応”しており、7月5日に発見されたのが、オフィシャル・ウエブサイトiPhone.comからiPhoneを購入しようとする顧客をターゲットにしたマルウエアだ。

 このマルウエア、Aifone.Aと呼ばれるトロイの木馬で、スペインに本社があるパンダソフトウエアの研究員ルイス・コランス氏(Luis Corrons)が発見している。感染数、感染方法、ユーザーのアクションの必要性を鑑みて危険度は中度とされている。が、同時にボットハーダー用ツールも発見されており、iPhone以外の詐欺にもカスタマイズできるようになっているため、単なるトロイの木馬よりも“悪用度”が高い。

 Aifone.A は、Visual C++ v6. で書かれており 28,672 bytes。感染方法はEmailの添付やダウンロード、P2Pなどを介してユーザーが実際にPCに導入する必要がある。ワームではないため自然感染はしない。現在までに7,500台のゾンビPCが確認されている。

 Aiphone.Aが一度PCに導入されると、BHO (Browser Helper Object)というブラウザのプラグインとして自分を登録し、IEを起動する度に自動起動する。ユーザーがPCのInternet Explorerを使ってiPhone.comに行くと、これが自動的に http://mainstream.sales.online.exclusi <blocked> now.apple.iesecurityupdates.com/(注:このアドレスの中央部はブロックしてある)にリダイレクトされてしまうのを初め、ボットハーダー用ツールでいろいろな操作ができるようになっている。

 発見方法だが、Windows system directory に RWERA21S1.DLL(BHOの部分)とCONFG.XML(偽ウエブサイトの情報)として存在するほか、レジストリに以下の変更を行う。

HKEY_LOCAL_MACHINE SOFTWARE Microsoft Windows CurrentVersion Explorer Browser Helper Objects {AA7F2000-EA05-489d-900C-3C7C0A5497A3}

HKEY_CLASSES_ROOT CLSID {AA7F2000-EA05-489d-900C-3C7C0A5497A3} InprocServer32
(Default) = %sysdir%wera21s1.dll
where %sysdir% is the Windows sytem directory.

HKEY_CLASSES_ROOT CLSID {AA7F2000-EA05-489d-900C-3C7C0A5497A3}
(Default) = H

 さて、ボットハーダーのツールのスクリーンショットを見てほしい。画像1がリダイレクト操作スクリーン。正規URLと、ユーザーをリダイレクトする偽URLが編集できるようになっている。


画像1

画像2はインジェクション操作スクリーン。正規サイトの正規ページのhtmlに任意のコードを注入し、正規サイト内部のリンクを偽リンクに置き換えてしまう。


画像2

画像3はCOMMANDS ADMINのスクリーンで、Aiphone.Aをボットネットとして使用するプログラムのダウンロードやPCの再起動などを操作できるようになっている。その他、バナー広告やポップアップも任意に設定できるようになっている。


画像3


 このツールはiPhone用に高度にカスタマイズされているが、ご覧のとおり簡単にその他の詐欺に使用できるように構成されている。昨今、この手のリダイレクトを行うトロイの木馬やワームが次々と発見されているので、注意が必要だ。【執筆:米国 笠原利香】

パンダソフトウエア
http://www.pandasoftware.jp/
パンダソフトウエア Virus Encyclepedia Aifone.A
http://www.pandasoftware.com/com/virus_info/encyclopedia/overview.aspx?IdVirus=167266&sind=0&sitepanda=particulares

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

  7. 富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

    富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

  8. 札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

    札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

  9. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  10. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

ランキングをもっと見る