不正プログラムの通信を隠蔽する手法「偽装ヘッダ」を確認(トレンドマイクロ) | ScanNetSecurity
2025.12.11(木)

不正プログラムの通信を隠蔽する手法「偽装ヘッダ」を確認(トレンドマイクロ)

トレンドマイクロは、従来とは異なる方法で検出を逃れる「偽装ヘッダ」という手法を7月中旬に確認したと同社ブログで発表した。

脆弱性と脅威 脅威動向
リンク「http://www.google.com/d/conh11.jpg」への「GETコマンド」とダウンロードされたファイルのヘッダ
リンク「http://www.google.com/d/conh11.jpg」への「GETコマンド」とダウンロードされたファイルのヘッダ 全 1 枚 拡大写真
トレンドマイクロ株式会社は7月30日、従来とは異なる方法で検出を逃れる「偽装ヘッダ」という手法を7月中旬に確認したと同社ブログで発表した。偽装ヘッダは、特定のドメインに関連していそうなURLを表示するが、実際は異なるドメインへ接続されており、多くの場合は不正なドメインが使われている。他の偽装の手法とは異なり、偽装ヘッダはコンピュータやファイルの変更をせずにネットワークパケットを変更して偽装される。つまり、不正プログラムがサーバに接続しデータを送信する直前に、リクエストされるヘッダにドメインが新たに追加される。

この挙動を実行する興味深い不正プログラムに、「TROJ_RODECAP.SM」がある。ブログでは、ネットワークトラフィックの解析から、ドメイン「<省略>.104.93」から応答していることが判明した事例を紹介している。このドメインは、ロシアに拠点を置いており、Googleにはまったく接続されていない。そのため要求されたと思われるリンクは、正規のドメインでかつ単に画像ファイルへと誘導するだけのものであるため、ネットワーク管理者は、見逃してしまったり無害なものだと考えてしまう可能性がある。

この偽装は、不正プログラムとリモートサーバ間の通信をうまくカモフラージュする方法を備えている。そして、エンドユーザに正体を隠しつつ、最終的に表立ったあらゆる疑いを回避する。この手法は、独自の新しい方法でスパムメールを送信するボットネット「StealRat」により利用される。これらの事象は、どのようにして攻撃者が新たなツールとセキュリティベンダによる検出を回避する手法と共に出現するかを表しているとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ITコンサル企業、特別損失 73,000,000 円計上 ~ 連結子会社への不正アクセス受け

    ITコンサル企業、特別損失 73,000,000 円計上 ~ 連結子会社への不正アクセス受け

  2. 不審な通信ログ検知し発覚 ~ 日本ビジネスシステムズに不正アクセス

    不審な通信ログ検知し発覚 ~ 日本ビジネスシステムズに不正アクセス

  3. セキュリティイベントのヘルパーリスト、女性不在で炎上

    セキュリティイベントのヘルパーリスト、女性不在で炎上

  4. 脅迫文がサーバに保存 ~ 東海大学委託先 東海ソフト開発にランサムウェア攻撃

    脅迫文がサーバに保存 ~ 東海大学委託先 東海ソフト開発にランサムウェア攻撃

  5. 大阪急性期・総合医療センターへのランサムウェア攻撃に関する報告書「誤った閉域網神話によるセキュリティ意識の薄れ」指摘

    大阪急性期・総合医療センターへのランサムウェア攻撃に関する報告書「誤った閉域網神話によるセキュリティ意識の薄れ」指摘

ランキングをもっと見る
PageTop