日本語ばらまきマルウェアメール観測状況「ValleyRAT」への感染狙うメール目立つ | ScanNetSecurity
2026.08.24(月)

日本語ばらまきマルウェアメール観測状況「ValleyRAT」への感染狙うメール目立つ

 伊藤忠サイバー&インテリジェンス株式会社は4月3日、日本語ばらまきマルウェアメールの観測状況を同社ブログで発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 伊藤忠サイバー&インテリジェンス株式会社は4月3日、日本語ばらまきマルウェアメールの観測状況を同社ブログで発表した。

 同社では、日本に対する様々な脅威を把握する一環として、日本語の件名と本文の不審メールを継続的に観測・分析しており、その活動において 2025年12月から2026年3月にかけて、複数の日本国内の組織への様々な日本語ばらまきマルウェアメールの送信を観測している。

 同記事では、2025年12月以降に観測された日本語ばらまきマルウェアメールを紹介し、特にその中でも様々な手法の変化を見せた「ValleyRAT(別名Winos 4.0)」の感染を狙ったメールに焦点を当てて解説している。

 同社が2025年12月から2026年3月に観測した日本語ばらまきマルウェアメールは下記のような内容のものがあったが、特に「ValleyRAT」への感染を狙うメールの割合の高さが目立っていたという。

Teams を装ったメール
落札連絡を装ったメール
税務関連のメール
企業の経営層を装ったメール

 多くの攻撃者グループでは、一度決めた手法を変化させず継続させるが、「ValleyRAT」に関係するメールは文面だけではなく、リンク先や手法を変化させる特徴があり、その手法は大別すると下記3つのタイプがあり、その目的について、それぞれ考察している。

・タイプ1:リンク型(正規サイトの悪用)
4つの正規サイト(github[.]com、myqcloud[.]com、gofile[.]io、limewire[.]com)の悪用
正規サイトのドメインが使われていることから、Webフィルタリングされたり、スパムメールも悪性のリンクと判断し辛いことを狙っていると考えられる。

・タイプ2:リンク型(悪性サイトの使用)
攻撃者が用意したサイトや、細工されたサイトを使うリンク型のメールも観測している
取得直後のドメインはレピュテーションスコアが付与されていない場合が多く、上記の正規サイトのようなストレージサービスへのアクセスを制限している環境を狙っていると考えられる。

・タイプ3:添付ファイル型
リンク型だけでなく、古典的な手法である添付ファイル型のメールも観測している
多くのマルウェアメールで現在も多用されている

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 阿部長商店へランサムウェア攻撃、業務関連データや個人情報が暗号化

    阿部長商店へランサムウェア攻撃、業務関連データや個人情報が暗号化

  2. 約1,000件の個人情報が保存された社用携帯電話を紛失、電話帳は遠隔削除済み(大和物流)

    約1,000件の個人情報が保存された社用携帯電話を紛失、電話帳は遠隔削除済み(大和物流)

  3. 教員採用試験に関する行政文書開示請求、交付した電子データの加工に不備があり個人情報の閲覧が可能

    教員採用試験に関する行政文書開示請求、交付した電子データの加工に不備があり個人情報の閲覧が可能

  4. 東京鋪装工業にランサムウェア攻撃、顧客・取引先・従業員の情報が流出した可能性を完全に否定できず

    東京鋪装工業にランサムウェア攻撃、顧客・取引先・従業員の情報が流出した可能性を完全に否定できず

  5. Google がウェブを AI の餌食にする共食いの構図

    Google がウェブを AI の餌食にする共食いの構図

ランキングをもっと見る
PageTop