寄稿: Avdhoot Patil


今月に入ってからも再び、Facebook に偽装したフィッシングサイトでマルウェアが使われました。このフィッシングサイトは、Android と iPhone のユーザーを誘導して偽アプリをインストールさせようとします。サイトのホストサーバーはフランスのパリに置かれ、ページはフランス語で書かれていました。

フィッシングサイトにはエサが付きものですが、毎度お決まりのエサでユーザーが見慣れてしまわないように、フィッシング詐欺師は次々と新たな手口を考え出してきます。今回のエサは、パスワードを入力せずに iPhone や Android から Facebook にログインできると謳う偽アプリの広告です。


図 1. 偽の Facebook アプリを宣伝するフィッシングサイト

広告の売り文句によれば、このアプリは 24 時間だけ無料で試用できます。広告の下にあるボタンは、翻訳すると「続行」という意味で、このボタンをクリックすると手順の書かれたページに移動します。


図 2. 偽アプリを利用するための手順説明


  1. ユーザーは、フォームに個人情報を入力する必要があります。
  2. iPhone アプリまたは Android アプリを選択し、アプリをダウンロードします。
  3. アプリを試用できるのは、初回のインストール時だけです。
  4. 試用期間の 24 時間が過ぎると、アプリは自動的にロックされます。
  5. 試用期間が過ぎると、支払いオプションを記載した電子メールが届きます。ユーザーは、アプリを使い続けることも、アンインストールすることもできます。


図 3. 個人情報の入力フォーム



  1. 24 時間の試用期間が経過してから、アクティブ化コードを受け取るために電子メールアドレスが必要です。
  2. iPhone または Android アプリにアクセスする際にはパスワードが必要です。


図 4. モバイルアプリのインストーラに偽装した悪質なダウンロード

フィッシングサイトで次のページに進むと、アプリのダウンロードリンクとして Android と iPhone のロゴが表示されます。これらのリンクをクリックすると、iphone.zip.exe または android.phone.exe というファイルのダウンロードを確認するメッセージが表示されます。実際には、これは Android アプリでも iPhone アプリでもなく、Windows 用のマルウェアです(シマンテックはこれを Backdoor.Breut として検出します)。Android や iPhone のロゴを使っているのは、インストールを誘うためにすぎません。


  1. このマルウェアは Darkcomet RAT と同一である。
  2. ネットワーク接続の機能はない。
  3. コマンド & コントロール(C&C)サーバーはローカルループバックアドレス)と設定されている。
  4. このマルウェアは外部サーバーには接続しない。



  • アカウントにログインするときに、アドレスバーの URL を確かめ、間違いなく目的の Web サイトのアドレスであることを確認する。
  • 電子メールメッセージの中の疑わしいリンクはクリックしない。
  • 電子メールに返信するときに個人情報を記述しない。
  • ポップアップページやポップアップウィンドウに個人情報を入力しない。
  • 個人情報や口座情報を入力する際には、鍵マーク(画像やアイコン)、「https」の文字、緑色のアドレスバーなどが使われていることを確かめ、その Web サイトが SSL で暗号化されていることを確認する。
  • ノートン インターネットセキュリティやノートン 360 など、フィッシング詐欺やソーシャルネットワーク詐欺から保護する統合セキュリティソフトウェアを使う。
  • 電子メールで送られてきたリンクや、ソーシャルネットワークに掲載されているリンクがどんなに魅力的でも不用意にクリックしない。


Typoon Haiyan: Spammers Strike with DHA Attack

Tacloban, the new ground zero created by Haiyan, is the raison d’être for a large Directory Harvest Attack (DHA) launched by spammers today.

A DHA attack is launched to check the validity of an email directory or emails related to a targeted email server. The aim of this is to collect intelligence and prepare a platform to launch a large spam campaign on that particular site once a database is put in place. Rejected emails return as bounce or Non-Delivery Report/Receipt (NDR) and the rest is concluded as legit, while valid emails will soon be bombarded with a host of spam, phish and malware laden email attacks.

The attack is launched, with the spammer claiming to be from a reputed mass media and communications company on a very large internet site and service provider, for the sole purpose of harvesting and validating email addresses.

The email’s structure is very simple. The headers and body content of the said attack are taken from a news article of a reputed news channel that was published around 14 November 2013. The alias in the form line and the subject line contain randomization at the end to prevent being caught by the spam filter detection.

Subject: Typhoon: After battle to survive, the struggle to live 26488
From: “Typhoon: After battle to survive, the struggle to live 26488″<email address>


Figure 1. A spam email about Typhoon Haiyan from a DHA attack

Symantec advises users to configure directory harvest attack recognition to protect their website environment, and to update their spam filter algorithms to repel such attacks.

Smart Phone Users Face Amalgamation of Phishing and Malware

Contributor: Avdhoot Patil
The internet can be a dangerous place with security threats lurking from every direction, and it gets worse when threats meld together. Phishing today is a major part of cybercrime and phishers have recently gained interest i…

??????????? 30 ?????????????????

寄稿: Vijay Thawre

記録史上最大の規模に成長した台風 30 号(ハイエン)が先週フィリピンを襲い、壊滅的な破壊の爪あとを残しました。死者は 10,000 人を超えるとも言われ、世界中からいくつもの NGO や組織が支援に乗り出しています。寄付金の募集も、各種のソーシャルネットワークや有名な Web サイトで始まっています。それと同時に、スパマーもこの事態につけ込んで、寄付金募集を装った電子メールを送り始めました。


図. フィリピンを襲った台風 30 号を悪用する詐欺メール

ここに挙げた例でも、スパマーから送られてくる電子メールは一見してまったく問題がなさそうですが、注意して見てみると「HELP PHILIPPINES(フィリピンの人道支援)」と題したこの電子メールは異なる電子メールアドレスから送信されていることがわかります。



  • 迷惑メールを開かないように特に注意する。
  • 寄付金を送る場合には、宛先の組織が本物かどうかを確認する。
  • 個人情報や機密情報を尋ねてくる電子メールには応答しない。

また、スパム対策シグネチャを定期的に更新することもお勧めします。シマンテックは、台風 30 号を悪用するフィッシング攻撃、マルウェア、ソーシャルネットワーク攻撃などの手口に目を光らせています。最善の保護対策を提供し、最新情報をお届けできるように、こうした攻撃の調査を続ける予定です。




Scams Emerge as Typhoon Haiyan Strikes the Philippines

Contributor: Vijay Thawre
Typhoon Haiyan, one of the strongest recorded tropical cyclone struck the Philippines this week, leaving behind mass destruction to life and property. With more than 10,000 dead, call for help has been raised by several NGOs a…


今回のブログで取り上げるサンプルでは、サードパーティ製のメーラーと、最近登録されたばかりのスパムドメインが、悪質な Web サイトへの誘導に使われています。以下に示すのは、スパマーがインドのオンラインショッピングを徹底的に研究し、それに合わせて攻撃活動をカスタマイズしていることがわかるサンプルです。

件名: This Diwali Gift B[REMOVED] – A Rare Collection of Modern & Stylish Home Utility Products(ディーワーリー向けギフト B [削除済み] – ここだけの品揃えでモダンかつスタイリッシュな家庭用品をお届け)
差出人: “B[削除済み]” <edm@[削除済み].co.in>

Figure 1.png

図 1. ホリデーシーズンを餌にしたスパムメール



件名: DIWALI DHAMAKA Upto 80% Off On Watches, Clothing & Accessories(ディーワーリー特別セール、腕時計、衣料品、アクセサリが最大 80% オフ)
差出人: “B[削除済み] T[削除済み]” admin@[削除済み].org

Figure 2_2.png

図 2. 腕時計のディスカウントでユーザーを誘うスパムメール

スパムの手口はこれで終わりではありません。ユーザーがスパム用の Web サイトを閲覧し、購入する商品を選択すると、とたんに様子が変わりフィッシング攻撃が始まります。クレジットカードやデビットカードの情報を入力してカートの商品の購入代金を支払うよう求められるのです。


  • よく知らない Web サイトではショッピングをしない。
  • 転送されたメッセージに記載されている広告リンクをクリックするときは十分に注意する。
  • 詐欺の可能性が高いので、ディスカウントには安易に飛びつかない。
  • オンライン決済の際にはくれぐれも用心する。
  • セキュリティ対策を実施していないスマートフォンやモバイルデバイスを使ったオンラインショッピングは特に危険であることに留意する。
  • サードパーティのオンラインショッピング用アプリケーションは悪質な場合があるので注意する。



Beware Weak Spots and Cyber Shocks this Diwali Season

Diwali is just around the corner and many users will be scampering for their festive shopping. since online shopping is cool, fast and easy these days.

India has come of age when it comes to online shopping. Many Indians are turning towards this easier mode of purchase which is less time consuming and comes with better bargains, but it is also turning out to be an easy hunting ground for opportunistic cybercriminals. Scammers and fraudsters are once again doing the rounds with out-of-the-world offers and speedy deliveries to users’ doorstep.

In the sample case discussed below, third-party mailers and spammy domains that are recently registered .in TLDs (top level domains) are being used for nefarious web activities. The samples discussed below illustrate how the spammers have conducted a thorough study of India’s online shopping environment, and customized their campaigns accordingly.

Subject: This Diwali Gift  Bxxxx – A Rare Collection of Modern & Stylish Home Utility Products
From: “Bxxxx” <edm@XXXXX.co.in>

figure 1_1.png

The spammer has garbed the domain to show that the message is from an Indian brand. They also used a top level domain in the “From” line, to trick the user.

In the second sample message, the spammer tries to woo the user by offering a very big discount on branded watches. Similarly, an Indian brand is spoofed to disperse spam using third party mailers.

Subject: DIWALI DHAMAKA Upto 80% Off On Watches, Clothing & Accessories
From: “BXXX TXXXX” admin@XXXXX.org

Figure 2_1.png

The spamming process does not stop here. Once the user has started flipping pages on the spammy website, and has chosen items to purchase, spammers shift their gear to phishing, where the user falls into the trap of paying for chosen items in the cart with their debit/credit card details.

Before going on an online shopping spree, Symantec advises users to pay attention to the following:

  • Avoid shopping at unknown websites
  • Be careful while clicking on offers from forwarded messages
  • Do not fall for discounts that turn out to be scams
  • Be attentive when doing payments
  • Unsecured personal smartphones and mobile devices make online shopping more dangerous
  • Beware of third party online shopping applications for your hand held devices that can infect it with malware
  • With the increasing use of such utility devices to do online purchases, booking of tickets, shopping, payments, and storage of personal data on-the-go.

Symantec makes every effort to keep you safe this festive season. Let us help you be safe, don’t forget to update your antivirus signatures. We wish you and your loved ones a safe and hassle-free Diwali.

Craigslist ????? SMS ?????

Craigslist はこれまでも常に、詐欺師が好んでソーシャルエンジニアリングに使う題材でしたが、シマンテックは同サイトの人気を悪用する新たな SMS スパム活動が発生していることを確認しています。この詐欺は、Craigslist の広告に掲載されている電話番号を悪用して、ユーザーを欺いて無償で正規のオープンソースソフトウェアをコンピュータにインストールさせます。このソフトウェアには別のソフトウェアもバンドルされており、詐欺師はこれを利用してアフィリエイトプログラムによって金銭を獲得します。


図. SMS スパムによってリダイレクトされたユーザーがオープンソースソフトウェアをダウンロードさせられる仕組み

この詐欺の第 1 段階では、被害者のデバイスに SMS のテキストメッセージが送信されます。オンラインの調査によると、詐欺師は Craigslist サイトの投稿から電話番号を直接収集し、この詐欺行為に利用しているようです。電話番号の収集を自動化できるスパムツールや収集ツールはアンダーグラウンドのフォーラムで販売されており、珍しいものではありません。

SMS に記載されているリンクをたどると、「Device not compatible. Please view from a desktop or laptop computer.(デバイスが対応していません。デスクトップまたはラップトップコンピュータで閲覧してください)」という情報が表示されます。指示されたとおりに PC からリンク先にアクセスすると、正規のオープンソースソフトウェアである GIMP Viewer をインストールする必要があると説明されます。GIMP をインストールしようとしても、GIMP の公式 Web サイトには移動しません。代わりに別の Web サイトに移動しますが、そこで提供されている GIMP のインストールでは、別のいくつかのソフトウェアと一緒にインストールするオプションが付いています。こういった別のソフトウェアがインストールされると、詐欺師はアフィリエイトの手数料として金銭を獲得できるのです。


このような詐欺の被害に遭わないように、迷惑 SMS メッセージを受信した場合には注意してください。また、信頼できる公式のサイト以外からソフトウェアをダウンロードしたりインストールしたりすることは避けてください。どのようなデバイスにも、ノートン モバイルセキュリティノートン アンチウイルスといった、モバイル用のセキュリティアプリや PC 用のウイルス対策ソフトウェアをインストールすることをお勧めします。


Craigslist SMS Spam Scam, with a Twist

While Craigslist has always been a favorite social engineering theme for scammers, Symantec has identified another on-going SMS spam campaign abusing Craigslist’s popularity. The scam tricks users into installing free and legitimate open source software on their PC by leveraging phone numbers posted on Craigslist ads. The software comes bundled with additional software that will allow scammers to make money through affiliate programs. 


FigureHow the SMS spam redirects users to download open source software

The first stage of the scam involves the victim receiving an SMS text message on their device. Online research suggests that the scammers are harvesting phone numbers directly from online Craigslist postings for this scam campaign. The sale of spamming and harvesting tools, which automate the harvest of phone numbers, is common on underground forums.

When a user follows the link provided in the SMS sent to them they are informed: “Device not compatible. Please view from a desktop or laptop computer.” If a user then navigates to the link from their PC, they are informed that they need to install the GIMP Viewer legitimate open source software). Attempting to install GIMP does not take the user to the official GIMP website, but instead to a different website offering to install GIMP with the option to install several other pieces of software. If the additional software is installed, the scammers make money from affiliate commissions.

In this scam users are being tricked into installing unwanted software onto their computers and affiliate programs are being abused by scammers. The scammers could also easily switch tactics and trick victims into installing malware on their computers.

To avoid being a victim of this and other scams, be cautious when receiving any unsolicited SMS text messages and avoid downloading and installing any type of software unless it comes from an official and reputable site. Symantec also recommends users everywhere install a mobile security app and desktop antivirus protection, such as Norton Mobile Security and Norton antivirus.

Congrats! Your Mobile Number was selected as a winner of £2,000,000.00!

