「Emotet」テイクダウンから復活 ~ トレンドマイクロが動向やテイクダウン前との違いを解説 | ScanNetSecurity
2025.12.04(木)

「Emotet」テイクダウンから復活 ~ トレンドマイクロが動向やテイクダウン前との違いを解説

トレンドマイクロ株式会社は11月18日、テイクダウンされた「Emotet」の活動再開について、同社ブログで発表した。ラック株式会社も11月19日に、Emotetの攻撃メールの確認を発表している。

脆弱性と脅威 脅威動向
 トレンドマイクロ株式会社は11月18日、テイクダウンされた「Emotet」の活動再開について、同社ブログで発表した。ラック株式会社も11月19日に、Emotetの攻撃メールの確認を発表している。

 トレンドマイクロでも、Emotetを拡散させるマルウェアスパム、新たなEmotet本体とそのドロッパーの検体、及び遠隔操作サーバ(C&Cサーバ)などの活動再開を確認しているという。

 トレンドマイクロによると、Emotetのボットネット再構築の初期段階では、別のボットであるTrickbotからのダウンロードが使用されている。既にEmotetのボットネットからのマルウェアスパム送信の再開も確認済みで、その拡散手法として、テイクダウン前と同様に不正マクロを含むWordもしくはExcel文書ファイルからEmotet本体であるDLLファイルがダウンロードされ、実行される流れを確認している。

 不正マクロを含む文書ファイルはメールへの直接添付に加え、パスワード付き圧縮ファイルに含まれている場合も確認しており、その他本文内のURLからダウンロードするケースも報告されている。これらの不正文書ファイルを含むマルウェアスパムの内容は、テイクダウン前と同様、以前に送信したメールの返信形式のものも確認されている。現在は英文のマルウェアスパムのみで、日本語のスパムは観測されていない。Emotet活動再開後に見られた変化として、C&C通信がHTTPからHTTPSになったことを確認している。

 ラックではEmotetへの対策として、メールに添付されているOffice文書ファイルを安易に開かない、本文内にあるメールのリンクにはアクセスしないことを挙げ、Office文書ファイルを開封した場合でも、「コンテンツの有効化」ボタンをクリックせずにファイルを閉じるよう注意を呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 流出先での営業活動が新たに判明 ~ ヤマト運輸の元従業員による情報不正持ち出し

    流出先での営業活動が新たに判明 ~ ヤマト運輸の元従業員による情報不正持ち出し

  2. テインへのランサムウェア攻撃、子会社の中国工場が 1 週間稼働を停止

    テインへのランサムウェア攻撃、子会社の中国工場が 1 週間稼働を停止

  3. 期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

    期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

  4. コバヤシのサーバに不正アクセス、情報が窃取されるもデータ暗号化や業務停止に至る被害は無し

    コバヤシのサーバに不正アクセス、情報が窃取されるもデータ暗号化や業務停止に至る被害は無し

  5. 大企業における VPN 時代の終焉ほか ~ Zscaler 2026年サイバーセキュリティトレンド

    大企業における VPN 時代の終焉ほか ~ Zscaler 2026年サイバーセキュリティトレンド

ランキングをもっと見る
PageTop