マルウェア「Emotet」とは メール文面を転用 2月から感染相次ぐ
2021年11月から再開したEmotetの攻撃活動が、2022年2月に入り活発化し、国内企業でも被害が相次いでいます。情報処理推進機構(IPA)によると、感染を許すと、盗まれた情報を悪用した攻撃メールが関係先にもばらまかれてしまいます。Microsoftも対策を公表しました。感染の確認方法や対処法についてまとめました。(3月12日更新)
2021年11月から再開したEmotetの攻撃活動が、2022年2月に入り活発化し、国内企業でも被害が相次いでいます。情報処理推進機構(IPA)によると、感染を許すと、盗まれた情報を悪用した攻撃メールが関係先にもばらまかれてしまいます。Microsoftも対策を公表しました。感染の確認方法や対処法についてまとめました。(3月12日更新)
目次
Emotetとは、メールを介してウイルスへの感染を狙うマルウェア(悪意のあるソフトウェア)です。端末上の情報を盗むだけでなく、さらに他のウイルスを感染させるために悪用されてしまいます。
メールに添付されたExcelやWordファイルを開いたり、本文中のリンクをクリックしたりすることで感染します。添付ファイルのマクロを有効にしたり、URLをクリックしたりすると、悪意のあるプログラムがインストールされてしまいます。
過去にメールのやり取りをしたことのある、実在の相手の氏名、メールアドレス、メールの内容の一部が流用され、あたかもその相手からの返信メールであるかのように悪用されるため、取引先にも影響が出てしまいます。
いったんメールアドレスの情報が盗まれると、攻撃インフラに取り込まれてしまうため、送信を止めることはできません。
3月からは請求書の修正依頼を装ったメールが多数出回っています。IPAは次のように注意を呼びかけています。
請求書に関する具体的な指示が自然な日本語で書かれており、メール受信者に対応を促すことで、添付ファイルを開かせようとしています。添付されているExcelファイルは、これまでと同様に悪意のあるマクロが仕掛けられており、利用者に「コンテンツの有効化」ボタンをクリックさせることで、ウイルスに感染する仕組みです。改めて、「コンテンツの有効化」ボタンをクリックしないよう注意してください。
「Emotet(エモテット)」と呼ばれるウイルスへの感染を狙うメールについて
さらに、4月25日には、拡張子が.lnkのショートカットファイルを悪用してEmotetへ感染させる手口が確認されたといいます。
警察庁の公式サイトによると、ウェブブラウザ「Google Chrome」に保存されたクレジットカード番号や名義人氏名、カード有効期限を盗み、外部に送信する機能が追加されたことを確認したといいます。
Emotetに感染すると、お使いのクレジットカード情報が第三者に知られるおそれがあります。
Emotetも含むマルウェア感染がわかった大企業や中小企業に調査と復旧にかかる時間と費用について、警察庁がアンケートを実施しました。
回答した企業によれば、被害の調査・復旧に要した総額は次の通りです(有効回答97件)。
被害の復旧に要した時間は次の通りです(有効回答108件)。
クラシエホールディングスは2月9日、グループの一部のパソコンがEmotetに感染し、弊社グループの従業員を装った不審なメールが発信されていると発表しました。送信者には弊社グループ従業員の氏名が表示されていますが、送信元のアドレスはクラシエとは別のアドレスだといいます。
積水ハウス、リコーリース、コングレ、テスコム、ライオン、NTT西日本、東北海道いすゞ自動車、リコーリース、農心ジャパン、フクシマガリレイなどでも同じような発表をしています。
JPCERTコーディネーションセンター(JPCERT/CC)は、Emotet感染有無の確認を行うツール「EmoCheck」を公表しています。
感染が疑われている端末で、ツールをダブルクリックすると、実際に感染している場合、「Emotetのプロセスが見つかりました」と表示されます。
Emotetに感染したときの対応手順については、JPCERTコーディネーションセンターのブログにまとめられています。
項目は次の通りです。
おもな攻撃の手口である、マクロの悪用に対処するため、Microsoftは公式ブログで、インターネットから取得したOfficeアプリのVBA(Visual Basic for Applications)マクロを、デフォルトでブロックすると発表しました。
VBAマクロは、業務の自動化に役立つ一方、Emotetなどマルウェアに悪用されるため、対策が求められていました。
対象となるアプリは次の通りです。
この変更は、2022年4月初旬にCurrent Channel(プレビュー)のバージョン2203で展開を開始するといいます。
おすすめのニュース、取材余話、イベントの優先案内など「ツギノジダイ」を一層お楽しみいただける情報を定期的に配信しています。メルマガを購読したい方は、会員登録をお願いいたします。
朝日インタラクティブが運営する「ツギノジダイ」は、中小企業の経営者や後継者、後を継ごうか迷っている人たちに寄り添うメディアです。さまざまな事業承継の選択肢や必要な基礎知識を紹介します。
さらに会社を継いだ経営者のインタビューや売り上げアップ、経営改革に役立つ事例など、次の時代を勝ち抜くヒントをお届けします。企業が今ある理由は、顧客に選ばれて続けてきたからです。刻々と変化する経営環境に柔軟に対応し、それぞれの強みを生かせば、さらに成長できます。
ツギノジダイは後継者不足という社会課題の解決に向けて、みなさまと一緒に考えていきます。