Excelは”凶器“なのか【後編】
「犯罪者のExcel離れ」で狙われ始めた“あのファイル”
攻撃者はマルウェア感染の手段として使いにくくなった「Excel」から離れて、別の手段を模索し始めている。目を付けたのは、Excelファイルと同様に身近な存在である“あのファイル”だ。
PCにマルウェアを忍び込ませる手段として、攻撃者はMicrosoftの表計算ツール「Microsoft Excel」を“重宝”してきた。セキュリティベンダーHornetsecurityによると、MicrosoftがExcelに加えた変更により、メール攻撃を仕掛ける攻撃者の間で“Excel離れ”が広がっている。こうした中、マルウェア感染のために攻撃者が使う手段に変化が生じ始めているという。
「犯罪者のExcel離れ」で“あのファイル”が狙われ始めた
併せて読みたいお薦め記事
連載:Excelは”凶器“なのか
連載:“脱Excel”か“活Excel”か
Microsoftは表計算ツール「Microsoft Excel」のセキュリティ機能を強化し、標準設定でマクロ実行を無効にした。Excelマクロは、PCにマルウェアを忍び込ませるための手段として、攻撃者の間で広く利用されてきた。Excelの変更を受けて、攻撃者はPCにマルウェアを感染させるために、より複雑な手口を採用することが必要になった。
こうした中、情報窃取型マルウェア「Qakbot」の感染経路として、「HTMLスマグリング」「DLLサイドローディング」といった手口が目立ち始めている。HTMLスマグリングとは、正常なHTMLファイルの中に悪意のあるプログラムを隠す手口だ。DLLサイドローディングとは、正規ファイルを偽装して悪意のあるDLLファイルをOSに読み込ませる手口を指す。
Hornetsecurityによると、Qakbotの感染を狙う攻撃者は、PDFファイルに偽装したHTMLファイルをメールに添付。攻撃対象にPDFビュワー(PDFファイル閲覧ソフトウェア)を装ったZIPファイルをダウンロードするように促す。このZIPファイルにあるペイロード(マルウェアの実行を可能にするプログラム)は、Qakbotの実行に必要なDLLファイルを自動的にインストールする。
攻撃者が、利用する技術や戦術を変更するのは珍しいことではない。Qakbotを利用する攻撃者は、MicrosoftがExcelに加えたマクロ実行無効化という新しいセキュリティ対策をくぐり抜けるために「思い切った行動を取った」と、Hornetsecurityの研究者は指摘する。
HornetsecurityのCEOであるダニエル・ホフマン氏は、HTMLスマグリングやDLLサイドローディングといった手口に対して「検出の回避に有効で、より多くのPCをQakbotに感染させることを可能にする」と説明する。ただし攻撃者は「マルウェア対策ソフトウェアによる検出から逃れるために、回避技術を更新し続けなければならない」と付け加える。
「今後、Qakbotの感染経路にわずかな変更が見られる可能性がある」とホフマン氏はみる。例えば悪意のあるプログラムを隠す手段として、HTML形式以外のファイルを使うなどだ。
Microsoftが下したマクロ実行無効化の決断は、少なくとも短期的には、Excelを悪用した攻撃の量を減少させる効果があったとみられる。ただし「当面の間は、Excelはマルウェアを拡散させるための一般的な手段であり続ける可能性が高い」とホフマン氏は考える。同氏は「フィッシング(情報窃取型詐欺)メールに添付されるExcelファイル数は減少したものの、Excelファイルそのものの危険性は依然として問題だ」と強調。悪意のあるExcelファイルを配布するために、攻撃者は戦略を修正し続けるとみる。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
「有線LAN環境」に関するアンケート
-
5
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
6
「データストレージの活用方法」に関するアンケート
-
7
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
8
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
-
9
「データを国内に置く」だけでは不十分 情シスが知るべきAI時代の「デジタル主権」
-
10
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー