税務調査を装うメール、URL にアクセスすると最終的に ValleyRAT に感染 | ScanNetSecurity
2026.08.24(月)

税務調査を装うメール、URL にアクセスすると最終的に ValleyRAT に感染

 株式会社インターネットイニシアティブ(IIJ)は1月23日、税務調査を装うメールを用いたValleyRATへの感染攻撃に関する注意喚起を「wizSafe Security Signal」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 株式会社インターネットイニシアティブ(IIJ)は1月23日、税務調査を装うメールを用いたValleyRATへの感染攻撃に関する注意喚起を「wizSafe Security Signal」で発表した。

 IIJのSOCでは2025年12月に、税務調査を装った攻撃メールを複数観測しており、攻撃メールにはPDFファイルを装った悪性ファイルのダウンロードを促す内容が含まれ、受信者がファイルをダウンロードして実行することで最終的にValleyRAT(別名: Winos)に感染するという。

 IIJのSOCでは2025年12月2日に、「税務書類のご確認のお願い」の件名のばらまき型攻撃メールを広範囲で観測している。同様の攻撃メールはSNSなどでも報告されており、PDFファイルの確認を促す旨の内容とGitHubのURLが含まれており、URLにアクセスするとEXEファイルを含むZIPファイルがダウンロードされる。

 また、2025年12月22日にも、「税務調査事前通知書」の件名のばらまき型攻撃メールを複数の顧客で観測しており。同様の攻撃メールはSNSなどでも報告されており、PDFファイルの確認を促す旨の内容と短縮URLが含まれており、URLにアクセスすると外部のサイトへリダイレクトした後に、EXEファイルを含むZIPファイルがダウンロードされる。

 いずれのメールも、リンク先でダウンロードしたZIPファイル内の資料ファイルに見せかけたEXEファイルを実行することで、最終的にValleyRATに感染する。税務関連の通知を装ったメールを起点としてValleyRATへの感染を狙う攻撃は、海外のセキュリティベンダーからも報告されている。

 「wizSafe Security Signal」では、IIJのSOCで観測したメールからダウンロードされるファイルについて解析した内容を紹介している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 約1,000件の個人情報が保存された社用携帯電話を紛失、電話帳は遠隔削除済み(大和物流)

    約1,000件の個人情報が保存された社用携帯電話を紛失、電話帳は遠隔削除済み(大和物流)

  2. Yahoo!ショッピングの休店ページで外部公開を前提としていない業務地住所を誤表示

    Yahoo!ショッピングの休店ページで外部公開を前提としていない業務地住所を誤表示

  3. 阿部長商店へランサムウェア攻撃、業務関連データや個人情報が暗号化

    阿部長商店へランサムウェア攻撃、業務関連データや個人情報が暗号化

  4. Google がウェブを AI の餌食にする共食いの構図

    Google がウェブを AI の餌食にする共食いの構図

  5. 東京鋪装工業にランサムウェア攻撃、顧客・取引先・従業員の情報が流出した可能性を完全に否定できず

    東京鋪装工業にランサムウェア攻撃、顧客・取引先・従業員の情報が流出した可能性を完全に否定できず

ランキングをもっと見る
PageTop