Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Messaging Gateway remove filter
Samir Patil | 08 Feb 2012 | 0 comments

この調査にご協力いただいた Anand Muralidharan 氏に感謝します。

全世界のテレビ局が参加する、第 14 回 International Exhibition and Forum, World Content Show(ワールドコンテンツショー国際展示フォーラム)が、2012 年 2 月 7 日から 9 日までロシアで開催されます。この展示会では、テレビ業界と電気通信業界における最新の技術とトレンドが披露されます。

大手メディア企業が大挙して参加するこの技術展示会を、スパマーも見逃すはずはなく、開催時期を狙って大量のスパムを送りつけています。少しでもユーザーの関心をひこうとして、あるスパムメールでは、このイベントで人気を呼びそうな内容を紹介しています。インタラクティブなコンテンツ、抽選会、著名業界人やスターたちの出演予定、華麗な音楽プログラムといった具合です。

ロシア語で書かれた今回のスパムの一例として、シマンテックが確認したメールを以下に挙げます。

ロシア語によるこのスパム攻撃では、以下のような件名が確認されています。

  • 件名: Российские и иностранные телеканалы на фестивале World Content Show-2012
    件名の翻訳: ロシア国内外のテレビ局が集う、ワールドコンテンツショー 2012開催
  • 件名: World Content Show-2012

 

* 日本語版セキュリティレスポンスブログの RSS フィードを購読するには、...

Samir Patil | 08 Feb 2012 | 0 comments

Thanks to Anand Muralidharan for their assistance with this research.

Televison channels across the world are set to be at the 14th International Exhibition and Forum, World Content Show, held Feb 7- 9, 2012, in Russia. The exhibition showcases the latest technologies and trends in the TV and telecommunication industry.

This techno-fair will be attended in large numbers by leading media businesses, and spammers don’t want to miss the opportunity to circulate spam around the event. In a bid to catch the reader’s attention, one such spam email reveals some appealing facts about the event, such as Interactive Elements, Prize Drawings, Performance of Popular Leader/Star, and Colorful Musical Concerts.

Here is an example of this Russian spam observed by Symantec:

Here are the subject...

Samir Patil | 08 Feb 2012 | 0 comments

2012 年 2 月 6 日午前 3 時に、シマンテックセキュリティレスポンスは、今年の米国の確定申告の時期を狙った悪質なリンクが含まれるスパムを確認しました。同日午前 6 時から午後 1 時までにスパム量が突出し、Blackhole ツールキットを利用したサイトへの URL が、重複を含まず 200 種類以上も識別されています。

Blackhole ツールキットは、被害者のコンピュータのさまざまな脆弱性を標的にしてコンピュータを危殆化します。シマンテック製品をお使いのお客様は、スパム対策、ウイルス対策、IPS シグネチャという多層型の保護で保護されています。悪質な Web サイトからダウンロードされるペイロードは、Trojan.Zbot として検出され、IPS はこの Web 攻撃を Web Attack: Blackhole Toolkit Website 14 および Web Attack: Blackhole Exploit Kit Website 11 として検出します。

このスパムでは、アカウント情報を確認するためにリンクをクリックするよう求められます。そのようなスパムの一例を次に示します。

...

Samir Patil | 07 Feb 2012 | 0 comments

At 3 AM, on February 6, 2012, Symantec Security Response observed spam carrying malicious links which target the upcoming tax season. The spam volume spiked between 6 AM and 1 PM, identifying over 200 unique URLs which lead to a Blackhole toolkit.

A Blackhole toolkit compromises the machine by targeting various vulnerabilities on the victim's machine. Symantec protects our customers with multiple-layer protection of antispam, antivirus, and IPS signatures. The payload downloaded from the malicious website is detected as Trojan.Zbot, for instance, and IPS detects this web attack as “Web Attack: Blackhole Toolkit Website 14” and “...

Mayur Kulkarni | 01 Feb 2012 | 0 comments

抽選で無料の賞品がもらえる、というのはなかなか魅力的な響きです。何かの記念品でも現金でも、そしてスポーツ観戦のチケットでも。まして、熱狂的なクリケットファンが、ある日とつぜん、「おめでとうございます!」と書かれた電子メールを受け取ったとしたら、あなたならどうしますか。

ここぞとばかりに、獲物に飛びつく猛獣のような素早さで、この幸運に飛びつきたくなるかもしれません。でも、ちょっと待ってください。一生に一度あるかないかの幸運と思いたくなりますが、実は正反対です。遠慮なしに言ってしまえば、もしそんなメールが届いたとしたら、自分こそが「猛獣に飛びつかれた獲物」なのです。加えて、それに返信でもしようものなら、たいへんなトラブルに見舞われるかもしれません。

こうした夢のような話を使ったメールが連日、何百万と配信されており、残念なことに多くの人がそのワナにはまっています。詐欺師は、このようなメールを送信する前に念入りな計画を立てています。開催の近づいたイベントに的を絞り、アイデアを形にして、メールの文面を考える。その間ずっと頭にあるのは標的となるユーザーのことなのです。

昨年、インドで開催された 2011 年 ICC クリケットワールドカップの偽チケット販売について報告しました。今年も詐欺師はクリケットを標的にしていますが、今回取り上げられているのはクリケット強国各国の運命が決まる場所、スリランカです。ご推察のとおり、これは今年 9 月に開かれる 2012 年 ICC World Twenty20 トーナメントのことです。このトーナメントに向けて、この手のスパム攻撃が今後も続くことは間違いありません。

では、そのスパムメールのサンプルを調べてみましょう。メールのヘッダーを見れば、このメッセージが ICC から送信されたものではないことは明らかです。

メールの本文は、添付された PDF に記載されています。

...
Mayur Kulkarni | 31 Jan 2012 | 0 comments

Nothing can be more enticing than to be chosen for some free goodies—be it mementos, a cash prize, or a ticket to watch a game. It gets even more interesting if you are from a cricket crazy continent and suddenly, out of the blue, you receive an email saying that you are “the chosen one”!

What would you do? At first thought you would pounce on the opportunity, like a jungle tiger does its prey. But hang on a second! What you might be thinking is an opportunity of a lifetime, sadly, is just the opposite. Let me put it bluntly: if you have received such an email, you are "the chosen prey”. And if you decide to reply to it, then you could be in for some big trouble!

Millions of people get scammed every day with such fantastic offers. The sad part of the story is that many get plundered in this game. Scammers put in a lot of planning before sending out such emails. Upcoming events are focused upon, strategies are formalized, and...

Sammy Chu | 30 Jan 2012 | 0 comments

マルウェアは多くの場合、圧縮ファイル(.zip、.rar など)として電子メールに添付されているものですが、最近は拡張子 .htm の HTML ファイルが添付された悪質な電子メールによる攻撃が増えていることをシマンテックは確認しています。

受信されるのは、次のようなメッセージです。

この攻撃には .htm ファイルが添付され、不明瞭化された JavaScript がそのファイルのコードに埋め込まれています。JavaScript の目的は、マルウェアを仕込んだサイトにブラウザをリダイレクトさせることです。このサイトはロシアに置かれており、Trojan.PidiefTrojan.Swifi が仕掛けられています。

HTML ファイルに悪質な JavaScript をインジェクトすると、以下のような操作が可能になります。

  • ブラウザやプラグインの脆弱性を悪用して任意のコードを実行する。
  • 偽のウイルス対策スキャンなど、虚偽の情報を表示する。
  • JavaScript、HTML など他のファイルをダウンロードする。
  • ブラウザセッションを乗っ取る。
  • ユーザーを悪質な Web サイトに誘導する。
  • 情報を盗み出す。

悪質な電子メール攻撃から身を守るための対策をいくつか挙げておきます。

  • 電子メールアドレスを共有する Web サイトは慎重に選択する。
  • ...
Sammy Chu | 30 Jan 2012 | 0 comments

Malware is often embedded in email as compressed attachments (such as .zip, .rar, etc.). Recently, however, Symantec has noticed an increase in malicious email attacks with .htm (HTML) attachments.

Here is what the message looks like in your inbox:

The attack contains a .htm attachment and obfuscated JavaScript is embedded in the coding of the file. The purpose of the JavaScript is to redirect your internet browser to a malware-hosting site in Russia which contains Trojan.Pidief and Trojan.Swifi.

Malicious JavaScript, when injected into an HTML file, can:

  • Exploit browser and plugin vulnerabilities to run arbitrary code
  • Display fake antivirus scans and other fraudulent...
Mathew Maniyara | 29 Jan 2012 | 0 comments

共同執筆者: Avdhoot Patil

フィッシングの攻撃者は、少しでも多くのエンドユーザーが飛びつきそうなワナを選ぶのが常です。2011 年 12 月には、インド映画『Bodyguard』(サルマン・カーン(Salman Khan)さん、カリーナ・カプール(Kareena Kapoor)さんが主演)の楽曲がワナとして使われました。サウンドトラックの評判が高いことから、多くのファンを標的にすればユーザーの個人情報を収集できる可能性が高くなると目論んだからです。このときのフィッシングサイトは、無料の Web ホスティングサイトをホストとして利用していました。

フィッシングサイトは Facebook を標的としており、フィッシングページの左下で、この映画のミュージックビデオが再生されます。フィッシングページのメインコンテンツには楽曲の広告が表示され、ソーシャルネットワークのプロフィールにカスタムグラフィックの「スキン」を追加する機能があると説明されています。ページではさらに、ログインすればヒット曲を再生できるほか、追加の機能も利用できると説明して、ソーシャルネットワークのログイン情報を入力するように要求します。しかも、「インドで最高の音楽サイト」と称賛するニュースのリンクまで用意されています。

このほか、このページでは次のような偽の機能も売り文句になっています。

  • 音楽プレイヤーの「プレイリスト」を追加する機能
  • 友人のステータス更新や写真に対する「Dislike(よくないね)」ボタン

攻撃者は、ユーザーを欺こうとしてあらゆる手段を模索したようです。ログイン情報を入力すると、フィッシングページから Facebook 上の正規の音楽アプリケーションページにリダイレクトされます。このように正規の関連アプリケーションページにリダイレクトするのは、有効なログイン処理が実行されたと信じ込ませるための手口です。この手口に乗ってログイン情報を入力したユーザーは、個人情報を盗まれ、なりすまし犯罪に使われてしまいます。

...

Mathew Maniyara | 26 Jan 2012 | 0 comments

Co-Author: Avdhoot Patil

Phishers often choose baits with the motive of reaching out to a large number of end users. In December, 2011, phishers’ choice of bait were songs from the Indian movie "Bodyguard" (starring Salman Khan and Kareena Kapoor). Due to the popularity of the soundtrack, phishers anticipated a large target audience which could improve their chances of harvesting user credentials. This particular phishing site was hosted on a free web hosting site.

The phishing site targeted Facebook and it played a music video from the movie in the bottom left corner of the phishing page. The main content of the phishing page promoted songs as custom graphical "skins" for social networking profiles. The phishing page then encouraged users to enter their social network login credentials, stating that after logging in they could listen to popular songs and enjoy several features. The phishing site also boasted news of being the...