ポルトガル語圏を狙ったYouTubeスパムメール、転送先は日本国内

 トレンドラボでは、脅威情報を収集するために世界各国に罠(ハニーポット)を仕掛けています。今回はその罠によって確保されたスパムメールを紹介します。

図1. ハニーポットで確保されたYouTubeスパムメール
図1. ハニーポットで確保されたYouTubeスパムメール

 確認されたスパムメールは、HTML形式のメール。ポルトガル語で記載されたそのメールには、メール受信者の動画が動画共有サイト(YouTube)に投稿されていることがURLとともに紹介されています。

Olá,
こんにちは

Atenção!
お知らせ!

Fizeram uma divulgação em video de sua pessoa, em que seu nome foi mensionado em varios
filmes da nossa rede.
誰かが、あなたの名前とあなたの写っている動画を今夜見つけました。

Para denunciar, Clique Aqui!
その動画を見るには、ここをクリック!

Veja o video em que consta sua presença : (http://www.youtube.com/watch?v=Y6BS8926mVgI)
動画を見るためには:(http://www.youtube.com/watch?v=Y6BS8926mVgI)

Atenciosamente,
お楽しみください。

Equipe YouTube
YouTube Team

図2. ハニーポットで確保されたYouTubeスパムメールの文面

 メールに記載されたURLとリンク先は一致しておらず、URLをクリックするとウイルス「TROJ_BANLOAD.JC」のダウンロードを導く不正サイトへ誘導されます。

 今回、我々が注目したのは「TROJ_BANLOAD.JC」がアップロードされている不正サイトのホスティング先です。そのトップレベルドメイン(TLD)、IPアドレスを分析した結果、日本国内に設置されたサーバであることを特定しています。また、「TROJ_BANLOAD.JC」は発症することにより、次のウェブサイトへ接続が行われ、複数のウイルスがダウンロードされます。

http://www.{BLOCKED}hikagu.co.jp/zshop_hal_proA7_7/images/.dc/auxgbfuck – ウイルス名:TROJ_BEEL.D
http://www.{BLOCKED}hikagu.co.jp/zshop_hal_proA7_7/images/.dc/brkmail – ウイルス名:TSPY_DELF.JS
http://www.{BLOCKED}hikagu.co.jp/zshop_hal_proA7_7/images/.dc/kv – ウイルス名:TROJ_AGENT.ANOJ
http://www.{BLOCKED}hikagu.co.jp/zshop_hal_proA7_7/images/.dc/systray – ウイルス名:WORM_SPYBOT.MCS
http://www.{BLOCKED}hikagu.co.jp/zshop_hal_proA7_7/images/.dc/viver – ウイルス名:MAL_BANKER

図3.「TROJ_BANLOAD.JC」の発症により接続されるサイト

 これら不正サイトは、既に悪意あるページとしてのレーティングを終えています。このため、「Webレピュテーション」対応製品を利用することにより、その接続を拒否する機能を提供しています。

図4. 「Trend プロテクト」により、接続がブロックされているウイルスアップロードサイト。
図4. 「Trend プロテクト」により、接続がブロックされているウイルスアップロードサイト。「Webレピュテーション」を使用すると、危険なWebサイトへのアクセスをブロックできます。ユーザがWebサイトへの接続する際、まずの評価サーバにWebサイトの評価値を問い合わせます。

 これまで、ウイルスのホスティング先としてはアメリカ、ロシア、中国などが多く報告されています。この状況に大きな変化は見られないものの、これまで危険性がクローズアップされていなかった国においてもウイルスのホスティングが確認されているケースがあります。

 日本もその例外ではありません。

 ウェブサイト管理者の方は、直ちにウェブサーバのアクセスログを調査し、不正な接続や見知らぬファイルのアップロード事実が無いか確認することを強く推奨します。