ファイルの拡張子を全て「.vvv」に変えるウイルス  日本にも相当数の流入が確認されトレンドマイクロが注意喚起

インターネットから取得したファイルは、興味深くても不用意に実行しないことが大切です。

» 2015年12月12日 15時36分 公開
[高城歩ねとらぼ]

 ネット上を騒がせたことも記憶に新しい、ファイルの拡張子をすべて「.vvv」に変えてしまうウイルス。セキュリティ企業トレンドマイクロ社によると、このウイルスは特に日本を狙ったものではなく、日本への流入は限定的としていましたが、12月11日付で更新されたブログにて、この手口に関連する不正URLのブロック数が国内で急増しており、日本における相当数の流入を確認したことを明らかにしました。


画像 マルウェアスパムに添付の JavaScriptファイルを実行した際にアクセスされる不正URL ブロック数推移(トレンドマイクロブログより)

 一般に「vvvウイルス」と呼ばれていますが、同社によれば暗号化型ランサムウェア「CrypTesla」の亜種とのこと。なお、ランサムウェア「CrypTesla」を拡散させるマルウェアスパムはJavaScriptファイルを添付しており、12月11日までの累積で11万通以上の拡散が確認されたとしています。

 これらのマルウェアスパムの多くは「Invoice」「Payment」など請求書関連の偽装であり、これまでもよく見られていた手口のマルウェアスパムとのこと。微妙に件名の文字列や数字列を変化させたり、添付ファイルのファイル名とハッシュ値を変化させたりしながら攻撃を継続しており、セキュリティベンダによる検出を逃れようとする傾向があるようです。


画像 ZIP圧縮したJavaScriptファイルが添付されたメールの拡散状況

 添付されている ZIPファイルを展開するとJavaScriptファイルが現れ、このファイルをダブルクリックして実行すると、インターネットから実行ファイルを取得して実行します。この時実行されるファイルは数種類あり、「CrypTesla」ファミリの不正プログラムである場合と、正規ソフトである「Avira」というウイルス対策ソフトのインストーラである2パターンが確認済みです。

 ダウンロード元URLは、ブラウザやwgetコマンドなどでアクセスした場合はエラーとなりますが、JavaScriptファイル実行によってアクセスした場合はファイルがダウンロードされるなど、動作を振り分ける仕組みを持っているとのこと。これはセキュリティベンダによる調査を困難にさせるための手法と考えられています。


画像 確認されているマルウェアスパムの例

 なお、今回日本への流入の増加が推測されているマルウェアスパムは、タイトル、本文ともに英語であり、特に日本人をターゲットにしているわけではないようです。しかしながら配達サービスからの請求書を装っているものもあるので注意が必要でしょう。

 今回の手口の場合、メールを受け取っただけでは感染しません。ランサムウェアに感染するには、添付されているZIPファイル内のJavaScriptファイルをダブルクリックする必要があるためです。その際、警告ダイアログが表示されるはずなので、この複数のクリックに至る間のどこかで「不審」に気づき、思いとどまることができれば、感染を防ぐことができます。

 インターネットから取得したファイルは、興味深くても、自分にとって必要だと思えた場合でも、不用意に実行しないことが大切だとトレンドマイクロ社は注意喚起を促しています。またいかなる時でも警告が出た場合には無視をせず、本当に「はい」ボタンを押す必要があるのかをよく考える必要がありそうです。

高城歩

Copyright © ITmedia, Inc. All Rights Reserved.

昨日の総合アクセスTOP10
先週の総合アクセスTOP10
  1. 18÷0=? 小3の算数プリントが不可解な出題で物議「割れませんよね?」「“答えなし”では?」
  2. 「これはさすがに……」 キャッシュレス推進“ピクトグラム”コンクールに疑問の声相次ぐ…… 主催者の見解は
  3. 和菓子屋の店主、バイトに難題“はさみ菊”を切らせてみたら…… 282万表示を集めた衝撃のセンスに「すごすぎんか」「天才!?」
  4. 「やばすぎ」 ブックオフに10万円で売られていた“衝撃の商品”に仰天 「これもう文化財」「お宝すぎる」
  5. 都知事選掲示板に“ほぼ全裸”ポスターが掲出で騒動に→アイドルが懸念示す 「300万円を考えると安いものなんでしょう」「真面目に頑張りたい人が可哀想」
  6. いつも遊びに来る野良猫がケガ→治療するもひどく威嚇され…… 「嫌われた」と思った翌日の光景に「涙が出ました」
  7. あずきバーに砲弾を撃ち込む様子が“そんなわけなさ過ぎる結果”で爆笑 ツッコミが不可避の投稿はどのように生まれたのか聞いてみた
  8. 「別人かよ」「泣けた」 “オタク”と言われ続けた男性が…… “激変イメチェン”に「こんなに変われるなんて」と称賛の声
  9. 定年退職の日、妻に感謝のライン→返ってきた“言葉”が193万表示 「不覚にもウルッとした」「自分も精進します」と反響多数
  10. 0歳赤ちゃん、寝ていたはずがベビーモニターに異常発生!→ママが駆け付けるとまさかの…… 爆笑の光景に「かわいすぎるっっ」「朝から癒やしをありがとう」
先月の総合アクセスTOP10
  1. 「今までなんで使わなかったのか」 ワークマンの「アルミ帽子」が暑さ対策に最強だった 「めっちゃ涼しー」
  2. 「現場を知らなすぎ」 政府広報が投稿「令和の給食」写真に批判続出…… 識者が指摘した“学校給食の問題点”
  3. 市役所で手続き中、急に笑い出した職員→何かと思って横を見たら…… 同情せざるを得ない衝撃の光景に「私でも笑ってしまう」「こんなん見たら仕事できない」
  4. 「思わず笑った」 ハードオフに4万4000円で売られていた“まさかのフィギュア”に仰天 「玄関に置いときたい」
  5. 「ごめん母さん。塩20キロ届く」LINEで謝罪 → お母さんからの返信が「最高」「まじで好きw」と話題に
  6. 「二度と酒飲まん」 酔った勢いで通販で購入 → 後日届いた“予想外”の商品に「これ売ってるんだwww」
  7. 幼稚園の「名札」を社会人が大量購入→その理由は…… 斜め上のキュートな活用術に「超ナイスアイデア」「こういうの大好きだ!」
  8. 釣れたキジハタを1年飼ってみると…… 飼い主も驚きの姿に「もはや、魚じゃない」「もう家族やね」と反響
  9. JR東のネット銀行「JRE BANK」、申し込み殺到でメール遅延、初日分の申込受付を終了
  10. サーティワンが“よくばりフェス”の「カップの品切れ」謝罪…… 連日大人気で「予想を大幅に上回る販売」