Showing posts with label spam. Show all posts
Showing posts with label spam. Show all posts

Nov 27, 2020

SMiShing 事例 11/26

 「楽天市場でご購入ありがとうございます。商品発送状況はこちらにてご確認ください」とのSMSが届いた(下図、参照)。



A.アクション、判断

  1. 「スパムの疑い」で警戒度を高め、一呼吸して次へ
  2. 買い物の覚えがない
  3. リンク先はduckdns[.]orgで、楽天や有名宅配業者と無関係。
  4. 先日も同リンクを付けたspamがあった。
  5. 「スパムとして報告」して終わり。当該電話番号を着信拒否にはしなかった。この人もまた被害者かもしれない、と考えたので。

B.おまけ

追加で以下をやってみた。試す場合は、自己責任でお願いします。

  1. CD起動のPC(VM)でリンク先アドレスにアクセスした。
  2. ブラウザ画面が真っ赤になり、「Google Safe Browsing」が「このサイトでマルウェア感染するかも」と警告してくれた(対応が早くなってきた気がする。関係者の皆さん、ありがとうございます。)。
  3. マルウェアをダウンロード・チェックしたいので、先に進む。
  4. Webサーバが GET リスエストに応答しない。
  5. ここから 11/27 追記 → あいかわらず、GET リクエストは timeout。マルウェアはゲットできず。終了。 





Oct 31, 2020

memo: VirusTotalなどのオンライン検査サービス利用における注意点

良記事を見つけたので、メモ↓

VirusTotal, ANY.RUNなどのオンライン検査サービス利用における注意点 (2020/07/08)

https://nekochansecurity555.hatenablog.com/entry/2020/07/08/200739


  1. 不審なファイルのハッシュ値*4を取得(Windows:certutil -hashfile、Unix:md5sum)
  2. 1.で取得したハッシュ値を各サービスで検索
  3. 検索結果がなかった場合、組織内のセキュリティ対策部門などの対策・通報先に連絡
  4. 対策部門の指示に従う


ファイルのアップロードは本当に最後の手段であり、対策部門や上司などの許可を取ったうえで、行うべきであります。

明らかにマルウェアとわかるものであっても安易にアップロードすることはお勧めしません。なぜなら、標的型攻撃に使用されるマルウェアの場合、組織の内部NWに合わせて調整している可能性もあるため、アップロードして第三者がダウンロードしてしまうと、攻撃者しか知らない内部NW情報が知られてしまい。また別の攻撃者に利用されることも考えられるからです。

Oct 18, 2020

SMiShing 事例 10/10

初めに

この半年で二度ほど、宅配系 SMS版 phishing が手元に届いた。事例ご紹介。


「お荷物のお届けにあがりましたが不在の為持ち帰りました。ご確認ください」で始まり、その後にリンクが有る(実際に届いたのは下図)。

赤色下線部がいかにも怪しい。


対処手順(案)

  1. 上図様のSMSが届いたら、怪しくなくても、リンクだけはクリックしないように自分に言い聞かせつつ、一呼吸おいてから次へ
  2. 宅配の覚えが無い場合、さらに警戒レベルを上げつつ次へ
  3. ドメイン(上図赤線)を見て、クロネコヤマトとか郵便局とか有名業者じゃなかったらsmishing確定とみて無視して良いだろう。あるいはドメインで(今回は「duckdns.org 荷物」で)ググってもsmishingと確信できる。
  4. どうしても確かめたい場合や、良く分からない場合は、送信者の電話番号(上図、黄色枠)に、頭に184を付けてからコールする(こちらの電話番号が相手には「非通知(非表示)」扱いになる)。この場合、こちらの身元はなるべく名乗らず、出来れば出身地と無関係の地方訛りも加えつつ、状況確認に徹する。また、相手もマルウェアの被害者の可能性が高いので、いきなり犯人扱いは禁物。多分、相手も「どうやら感染させられたようで、同様の問い合わせが多い」と言うだろう。


おまけ

もう少し調べてみた。
  • CDからOSを起動して(HDDにはアクセス不可なVMで)上記のURLのサイトにアクセスしてみた。
  • smishing メッセージ受信直後は .apt .apk ファイルをダウンロードできた。このファイルは、Virus Total でRATと判定された。
  • 10/18現在は、FFで下図の真っ赤な画面になる。なおも進んでも「アクセスできない(time out)」と表示されて終わり。

  • 該当URLを下記リンク先で紹介している「Webスキャナー」で調べて優劣を比べてみるのも良い。

https://akasaka-taro.blogspot.com/2018/07/emotet-web-scanner.html

  • 当時「duckdns.org」は、その手の配布用ドメインなのかも。思いつくままホスト名を2, 3 適当に打ち込んで、たまたま存在したホストはどれもマルウェアサイトということになっていた

Aug 29, 2020

IPA 「情報セキュリティ10大脅威 2020」、「宅配便業者をかたる偽ショートメッセージに引き続き注意」、smishing case study

IPA site ...

「情報セキュリティ10大脅威 2020」を公開 (07/21)

 https://www.ipa.go.jp/security/vuln/10threats2020.html


安心相談窓口だより (02/20-06/26)

 https://www.ipa.go.jp/security/anshin/mgdayori20200220.html 

宅配便業者をかたる偽ショートメッセージに引き続き注意!

被害にあわないための対策(筆者がちょっとアレンジした)
・手口を知る
・SMSやメール内のURLを安易にタップしない

ていうか、原則タップしない。

タップ不可避そうでも、送信者やURLのドメイン正当性をじっくり確認する。

できればPCでアクセスする。CD-ROM起動だとなお良い。

そのアクセスの前にも、タイトルを検索して同じURLが表示されるか、

真っ当なドメインなら、案内されたURLを手でタイプしてみる、等。

・提供元不明のアプリのインストールをするときは、細心の注意を払う(Android)

ていうか、原則インストールしない。

旅行先の博物館で便利そうな「案内アプリ」が館内表記されてる事もあるのだが。

インストール不可避の場合は、後日デバイスを工場出荷に戻す覚悟で。

・パスワードや認証コード等を安易に入力しない


Smishing Case Study

手元のスマホにも来たので、以下、図解する。

(1) SPAM / Smishing (Phishing SMS) が届いた

コールは悪手。表示の電話番号は、それまでの犠牲者のものかもしれない。

当該malwareは、感染スマホから別ターゲットにmal-SMSを投げるので。

後でスパム申請しておいた。画像は申請後のもの。


(2) CD-ROM起動のOSで、当該サイトにアクセスしてみる。

malwareらしき .apk file を入手。


その後、再度アクセスすると、Firefoxが対応したらしく、ブロックされるようになった。


(3) ViruslTotalで判定

Banking Trojanらしい。


(4) インストールしちゃったら、さらにバンキングスクリーンでアカウント、パスワードを入力してしまったら

安全な別デバイスでパスワード変更、トランザクション・残金確認、当該金融機関に相談。感染デバイスは工場出荷状態に初期化。


Jul 22, 2018

Emotet と Web Scanner

US-CERTから次の記事が出ています。

・Emotet Malware (07/20)
 https://www.us-cert.gov/ncas/alerts/TA18-201A

C2やダウンロード先の情報を探してみると、(今も同じかどうかは分からないが)次の情報がありました。

・トレンドマイクロ記事
 https://blog.trendmicro.co.jp/archives/tag/emotet

 「EMOTET」の新亜種を確認。
 Windows APIを悪用してサンドボックス検出と解析を回避 (2017/11/27)
 https://blog.trendmicro.co.jp/archives/16492

 「EMOTET」を再び確認、今回は北米を中心に拡散し標的産業も拡大
 https://blog.trendmicro.co.jp/archives/15901

上記のダウンロードサイトを各Webスキャナで調べてみると
・virustotal
 https://www.virustotal.com/ja/url/dcb1088a7fd3953b21792e48857ad7387fde22ef8badaf8498c03aa168db0bd6/analysis/
 

・SUCURI
 https://sitecheck.sucuri.net/results/bonn-medien.de/RfThRpWC/

・McAfee
 http://www.siteadvisor.com/sitereport.html?url=bonn-medien.de

・Google Safe Browsing
 https://transparencyreport.google.com/safe-browsing/search?url=http:%2F%2Fbonn-medien.de%2FRfThRpWC%2F

・Free Online Website Malware Scanner (Quttera)
 http://quttera.com/detailed_report/bonn-medien.de

・関連
 無料malwareスキャナー
 http://akasaka-taro.blogspot.com/2016/03/online-scanner-httpwww.html

Mar 27, 2017

SMSスパム

某所から届いた。
約3円/通だし、事業者間連携で締め出されるリスクもあるし、スパム業者としてはコスパは良くないのでは? と思うのだが。
ひとまず、ググって参考になりそうなリンクをメモ

SMS(ショートメール)で迷惑メッセージが来ました! (2015/11/08-2016/12/15)

 迷惑メール対策をする(SMS/MMS
SMS/MMSの迷惑メールブロック設定について」

 SMSを利用した迷惑メールが届くお客様へ
「なお、迷惑メール等送信行為により利用停止などの措置を受けたお客様の個人情報について、携帯電話、PHSサービスを提供する事業者間で交換を行います。」

 SMS拒否設定