「このPDFは専用ソフトで開いてください」と送られてくる求人メールにご注意ください
転職のお誘いや仕事の依頼が突然メッセージで届いたことはありませんか?
先月CheckPoint Researchが報告した攻撃はまさにその「うれしい連絡」から始まるものでした。
犯人とされているのはLazarus(ラザルス)と呼ばれる北朝鮮系の攻撃グループです。
彼らはビジネス向けSNSで採用担当者になりすまし有名企業の求人を持ちかけていました。
やり取りが進むと「こちらが求人票です」と圧縮ファイル(ZIP)が送られてきます。
中身は求人票のPDFとそれを開くためのPDF閲覧ソフトのセットでした。
ところがこの閲覧ソフトに細工がしてあって開いた瞬間に本物そっくりの求人票を表示しながら裏でウイルスを動かします。
画面には普通の求人票が出ているので本人はまず気付きません。
検索すると上位に出てくる偽のダウンロードサイトまで用意されていたそうで正直ここまで手が込んでいるのかと少し引きました。
気付いたときにはセキュリティソフトが止められていた
侵入したウイルスはまずパソコンの名前や利用者名や画面の写真などを集めます。
狙う価値があると判断されるとWindowsのまだ知られていなかった弱点を突いてパソコンを完全に操れる最上位の権限を奪います。
そしてセキュリティソフトの監視機能を内側から黙らせてしまうというのが今回の厄介なところでした。
その後は遠隔操作用のウイルスが入り込み長く居座り続けます。
この弱点はマイクロソフトに報告され8月の定例アップデートで修正済みです。
逆に言えばWindows Updateを後回しにしているパソコンは今もこの穴が開いたままということになります。
中小企業の担当者が気を付けたいこと
今回狙われたのは主に海外の防衛や航空関連の企業です。
なので「うちには関係ない話」と感じるかもしれません。
ただ求人や取引の相談を装って添付ファイルを開かせる手口自体は昔からあり会社の規模を問わず使われています。
日本で大きな被害を出したEmotet(エモテット)も入口はメールの添付ファイルでした。
見分けるポイントとして一番分かりやすいのは「このファイルはこのソフトで開いてください」とソフトごと送ってくるパターンです。
PDFはパソコンに最初から入っているソフトやブラウザで普通に開けます。
わざわざ専用のソフトを入れさせようとする時点でかなり怪しいと思ってください。
もう一つは地味ですがWindows Updateをきちんと当てることです。
更新のたびに出てくる再起動って本当に面倒ですよね。
「今は忙しいから明日」と後回しにしたくなる気持ちはすごく分かります。
それでも修正が出ている穴を放置しておくのが一番もったいないのかなと思います。
社内のパソコンの更新がちゃんと進んでいるか分からないという場合はお気軽に弊社までご相談ください。

SECURA
Security Management
合同会社セクーラ
スマートフォン・パソコンのセキュリティ管理にお悩みの企業様をワンストップでサポートします。Emotet(エモテット)の対策、サーバー運用や複合機の導入などをトータルサポートいたします。

