税務調査を装うメール、URL にアクセスすると最終的に ValleyRAT に感染 | ScanNetSecurity
2026.01.29(木)

税務調査を装うメール、URL にアクセスすると最終的に ValleyRAT に感染

 株式会社インターネットイニシアティブ(IIJ)は1月23日、税務調査を装うメールを用いたValleyRATへの感染攻撃に関する注意喚起を「wizSafe Security Signal」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 株式会社インターネットイニシアティブ(IIJ)は1月23日、税務調査を装うメールを用いたValleyRATへの感染攻撃に関する注意喚起を「wizSafe Security Signal」で発表した。

 IIJのSOCでは2025年12月に、税務調査を装った攻撃メールを複数観測しており、攻撃メールにはPDFファイルを装った悪性ファイルのダウンロードを促す内容が含まれ、受信者がファイルをダウンロードして実行することで最終的にValleyRAT(別名: Winos)に感染するという。

 IIJのSOCでは2025年12月2日に、「税務書類のご確認のお願い」の件名のばらまき型攻撃メールを広範囲で観測している。同様の攻撃メールはSNSなどでも報告されており、PDFファイルの確認を促す旨の内容とGitHubのURLが含まれており、URLにアクセスするとEXEファイルを含むZIPファイルがダウンロードされる。

 また、2025年12月22日にも、「税務調査事前通知書」の件名のばらまき型攻撃メールを複数の顧客で観測しており。同様の攻撃メールはSNSなどでも報告されており、PDFファイルの確認を促す旨の内容と短縮URLが含まれており、URLにアクセスすると外部のサイトへリダイレクトした後に、EXEファイルを含むZIPファイルがダウンロードされる。

 いずれのメールも、リンク先でダウンロードしたZIPファイル内の資料ファイルに見せかけたEXEファイルを実行することで、最終的にValleyRATに感染する。税務関連の通知を装ったメールを起点としてValleyRATへの感染を狙う攻撃は、海外のセキュリティベンダーからも報告されている。

 「wizSafe Security Signal」では、IIJのSOCで観測したメールからダウンロードされるファイルについて解析した内容を紹介している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 資金流出 187 万 6,000 USドル(約 2 億 7,900万円)萩原電気グループ会社へ虚偽の送金指示

    資金流出 187 万 6,000 USドル(約 2 億 7,900万円)萩原電気グループ会社へ虚偽の送金指示

  2. 寄附金 Web 申請クラウドサービス「Academic Support Navi」へ不正アクセス、「個人データの漏えいが生じたおそれがある事態」として受け止め

    寄附金 Web 申請クラウドサービス「Academic Support Navi」へ不正アクセス、「個人データの漏えいが生じたおそれがある事態」として受け止め

  3. 非公式 7-Zip のインストーラによる不審なファイルの展開について解説

    非公式 7-Zip のインストーラによる不審なファイルの展開について解説

  4. D style web でポイントの不正交換行為発生、一時的に停止

    D style web でポイントの不正交換行為発生、一時的に停止

  5. アンダーソン・毛利・友常法律事務所の清水 亘 弁護士 登壇 ~ Cloudbase「弁護士が法的観点で読み解く!AI 時代のサイバーセキュリティと企業の責任」2 / 18 開催

    アンダーソン・毛利・友常法律事務所の清水 亘 弁護士 登壇 ~ Cloudbase「弁護士が法的観点で読み解く!AI 時代のサイバーセキュリティと企業の責任」2 / 18 開催PR

ランキングをもっと見る
PageTop