著作権侵害通知を装うメールでマルウェアを配布 | ScanNetSecurity
2026.04.20(月)

著作権侵害通知を装うメールでマルウェアを配布

 株式会社インターネットイニシアティブ(IIJ)は10月7日、著作権侵害通知を装ったメールを用いた情報窃取型マルウェア配布キャンペーンについて、「wizSafe Security Signal」で発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
IIJで受信した攻撃メール例(一部加工済み)
IIJで受信した攻撃メール例(一部加工済み) 全 1 枚 拡大写真

 株式会社インターネットイニシアティブ(IIJ)は10月7日、著作権侵害通知を装ったメールを用いた情報窃取型マルウェア配布キャンペーンについて、「wizSafe Security Signal」で発表した。

 同社SOCでは、PDFファイルやWordファイルを装った悪性ファイルのダウンロードを促す内容が含まれる著作権侵害通知を装った攻撃メールを複数観測しており、受信者が当該ファイルをダウンロード、実行することで最終的にPXA StealerやRhadamanthys Stealerに感染する。

 「wizSafe Security Signal」の記事では、IIJ広報のお問い合わせメールアドレスで受信した攻撃メールを例にマルウェア感染までの流れとマルウェアの挙動について紹介している。

 著作権侵害通知を装ったメールの送信元メールアドレスにはフリーメールサービスが利用され、マスメディアやアニメーションを扱うエンターテインメント企業を騙っていた。受信したメールの件名は「著作権で保護されたメディアの無許可使用の通知」や「知的財産所有権違反通知 Fanpage 株式会社インターネットイニシアティブ(IIJ)」などの恐怖心を煽る内容で、メール受信企業の名称が含まれるパターンも確認している。

 いずれのメールでもSNS広告に著作権保護されたコンテンツが含まれている趣旨の内容で、その資料として正規サービスを利用した短縮URLが提示されている点が共通している。著作権侵害の資料とされるメール内の短縮URL(tr[.]ee)にアクセスすると、更に別の短縮URLサービス(goo[.]su)のURLにリダイレクトされ、その後、ZIPファイルのダウンロードが行われる。ファイルの配布には攻撃者の用意したサーバのほか、正規のオンラインストレージサービスが用いられている場合もあり、複数の短縮URLサービスも含め正規サービスを用いることで検知回避を狙ったものと推測している。

 IIJが受信したメールからダウンロードされるZIPファイルは、「Rhadamanthys Stealer」と「PXA Stealer」に感染させる2パターンを確認しており、同記事ではSOCで確認した「PXA Stealer」の感染フローと感染時の影響について紹介している。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 金融庁「金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査」報告書公表

    金融庁「金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査」報告書公表

  2. ウエーブへの不正アクセス、最大 176,810 件の顧客情報が漏えいの可能性

    ウエーブへの不正アクセス、最大 176,810 件の顧客情報が漏えいの可能性

  3. CAMPFIRE の GitHub アカウントに不正アクセス

    CAMPFIRE の GitHub アカウントに不正アクセス

  4. Yahoo!メール、なりすましメールにブランドアイコンが表示される事象の注意喚起

    Yahoo!メール、なりすましメールにブランドアイコンが表示される事象の注意喚起

  5. EXIDEA 従業員の Chatwork アカウントに不正アクセス、外部関係先アカウント不正利用を起点とする巧妙なフィッシング

    EXIDEA 従業員の Chatwork アカウントに不正アクセス、外部関係先アカウント不正利用を起点とする巧妙なフィッシング

ランキングをもっと見る
PageTop