偽広告ブロッカーに要注意!ファイルをロックし、PCをハイジャックして暗号通貨をマイニングするマルウェア
偽広告ブロッカーに要注意!PCをハイジャックして暗号通貨をマイニングするマルウェアの脅威
2月初旬以降、ユーザーのコンピューターにMonero(モネロ)暗号通貨のマイナーを密かに注入する複数のアプリケーションが確認されました。カスペルスキーのレポートによると、このハイブリッド型マルウェア(クリプトマイナー+ランサムウェアのコード)は、検索フィードにランダムに表示される悪意のあるウェブサイト経由で配布されており、1日あたり2,500人以上のユーザーが標的となっています。今回は広告ブロッカーおよびOpenDNSサービスに偽装している点が大きな特徴です。
「最新の統計によると、2月以降、このハイブリッド型マルウェアはすでに20,000人以上のユーザーに感染しています。」
技術的な詳細
このハイブリッド型マルウェアは、AdShield Mobile Ad BlockerのWindows版である「AdShield Pro」という名前で配布されています。ユーザーがこの広告ブロッカーをインストールすると、デバイスのDNS設定が自動的に書き換えられ、すべてのドメインが攻撃者側で解決されるようになります。その結果、被害者は既存のアンチウイルスプログラムにアクセスできなくなり、トロイの木馬などの潜在的な脅威に対してPCが完全に無防備な状態に陥ってしまうのです。
それだけではありません。事態はさらに深刻になります
話はこれで終わりません。このマルウェアはさらに、正規版のTransmission BitTorrentクライアントをコンピューターにインストールし、ハッカーがPCへリモートアクセスできるようバックドアを構築します。
DNSサーバーの置き換えが完了すると、マルウェアは実行ファイルupdate.exeを次の引数付きで起動し、自己更新を開始します。"C:\Program Files (x86)\AdShield\updater.exe" -self-upgrade。この自己アップデーターはC&Cサーバーに接続し、感染当初からの情報を含め、感染マシンに関する重要な情報をすべて送信します。実行ファイル内のコマンドラインの一部は徹底的に暗号化されているため、静的な検出を非常に困難にしています。
さらに、実行ファイルはtransmissionbt[.]orgからダウンロードされ、改変版のTransmission Torrentクライアントが稼働します。この一連の過程で、マルウェアは感染マシンの情報をC&Cサーバーへ送り、そこからマイニングモジュールをダウンロードします。
この厄介な広告ブロッカーがどんな経路でデバイスに侵入したとしても、悪質なコードはディスク全体に拡散し、データをロックした上でMonero暗号通貨のマイニングを開始します。ハッカーは持続的な稼働を確保するため、Windowsタスクスケジューラで「servicecheck_XX」タスクを実行させています。
関連記事
- システムがすでにランサムウェアに感染している場合の対処法
- Safariブラウザ向けおすすめ広告ブロッカー8選(2021年版)
- Firefox向けおすすめ広告ブロッカー10選
- Chrome・Mozilla・Opera Mini向けおすすめ広告ブロッカー10選
- 2021年おすすめ個人情報盗難対策サービス9選
マイナーを駆除する方法
カスペルスキーのブログ記事によると、マイナーは偽装ファイルを公式ソースから入手した正規ファイルで再インストールすることで除去できます。システム上でflock.exeが実行されているのを見つけたら、プロセスを終了し、AdShield、NetShieldKit、OpenDNS、Transmission torrentなどの広告ブロッカーをアンインストールしてください。また、以下のフォルダが見つかった場合は削除しましょう。
C:\ProgramData\Flock%allusersprofile%\start menu\programs\startup\flock%allusersprofile%\start menu\programs\startup\flock2
最後に、Windowsタスクスケジューラから「servicecheck_XX」タスクを削除すれば完了です。
将来の感染を防ぐための究極の解決策
こうした感染を未然に防ぐには、信頼できるアンチウイルスソフトの導入が何よりも優先されます。Windows PCにはSystweak Antivirusをおすすめします。脅威がインストールされたりデバイスに害を及ぼしたりする前に、ほぼあらゆる種類の脅威を検出・排除する力を持っています。Systweak Antivirusの主な特長は以下の通りです。
- リアルタイム保護機能
- パフォーマンスを妨げずにバックグラウンドで動作
- インストール済みアプリの動作を分析し、必要な対策をタイムリーに実行
- 検出されたすべての脅威のログを保持
- システムの隅々までスキャンし、最大限の保護を提供
- Windows向けの軽量アンチウイルス。システムリソースの消費が少ない
- クイックスキャン、詳細スキャン、カスタムスキャンの複数モードで、システムの脆弱な領域を迅速かつ効率的にチェック
- 専用広告ブロッカー「StopAll Ads」により、オンライン/オフラインの活動を追跡する恐れのある有害な広告やリンクをブロックし、安全なウェブ閲覧をサポート
- エクスプロイト保護機能でPUP(潜在望ましくないプログラム)を検出・排除
- 起動時間を遅くする可能性のあるスタートアップ項目の確認・管理・削除
Systweak Antivirusの使い方
これほど直感的な機能を備えたSystweak Antivirusは、手間をかけずに最高レベルの保護を受けられるよう設計されています。以下の手順に従って、使い方をマスターしましょう。
ステップ1:Systweak Antivirusをインストールすると、セキュリティアプリが自動的に起動します。

ステップ2:メインダッシュボードで虫眼鏡アイコンをクリックし、希望するスキャンモードを選択します。クイックスキャン、詳細スキャン、カスタムスキャンから選べます!
ステップ3:スキャンを確定し、PCセキュリティソリューションにシステム全体をくまなくスキャンさせ、潜在的な脅威をすべて排除しましょう!
スキャンが完了すると、「お使いのPCは有害な脅威から保護されています」というアラートが表示されます。
必読記事:適切なアンチウイルスソフトの選び方——押さえておきたいポイントとは?
手間なく広告をブロックしたいなら、Braveブラウザへの切り替えも検討してみてください。AdShield Proをインストールまたは使用したことがある方は、ぜひコメント欄であなたの体験を教えてください!
-
Visbotマルウェアとは? Magentoサイトでの検出方法と駆除手順を徹底解説
ハッカーたちは、Magento 1.9からクレジットカード情報を盗み出すために巧妙な手法を用いています。その一つが、コアファイルを改ざんして「Visbotマルウェア」を仕込むというものです。本記事では、Visbotマルウェアの仕組みと、検出・駆除の具体的な方法について詳しく解説します。 Visbotマルウェアの仕組み Visbotマルウェアは、ハッキングされたMagentoサイトで発見されるマルウェアで、サイトが読み込まれるたびに実行されます。サーバーへのPOSTリクエストを傍受し、訪問者が送信したあらゆる情報を収集して暗号化したうえで、画像ファイルとして保存します。 この画像ファイルには、
-
【要注意】偽のWindows 11アップグレードインストーラーでPCが「RedLine Stealer」に感染する恐れ
ポイント – 攻撃者が正規のWindowsアップグレードに見せかけたマルウェアを拡散 – 本物そっくりに見えるウェブサイトがマルウェア配布のプラットフォームとして利用される – ダウンロードファイルのサイズはわずか1.5MB – 攻撃者が配布しているのは「RedLine Stealer」マルウェア – 狙いはクレジットカード情報、暗号資産ウォレット情報、パスワード、ブラウザCookieなどの個人情報の窃取 偽のWindows 11アップグレードインストーラーがPCに感染をもたらす仕組み 概要 Windows 11は幅広い展開段階に入りました。つまり、お使いのPCがWin