B
今週中
法律事務所を標的とした標的型メール攻撃により、Goベースのローダー「HollowFrame」とRustベースのバックドア「Matryoshka」が展開されたこと
📌 一言でいうと
法律事務所を標的とした標的型メール攻撃により、Goベースのローダー「HollowFrame」とRustベースのバックドア「Matryoshka」が展開されたことが判明しました。攻撃者は暗号化アーカイブ内のLNKファイルを実行させ、DLLサイドローディングを用いて権限昇格やMicrosoft Defenderの無効化を行います。MatryoshkaはHTTP通信またはGitHubをC2として利用し、リモートコマンド実行やActive Directoryの偵察、ファイル転送などの活動を行います。
🔍該当判定
- Windows PCで、メールに添付されたパスワード付きZIPファイルや暗号化アーカイブを解凍して実行している
- Windows PCで、メール内のリンクからダウンロードした「.lnk」形式のショートカットファイルを実行している
- 社内でPython(python.exe)をインストールして利用しており、かつウイルス対策ソフト(Microsoft Defender等)の設定を個別に変更・除外している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なメールに添付されたアーカイブファイルやLNKファイルの実行を禁止し、エンドポイント保護製品(EDR)での不審なDLLサイドローディングの監視を強化してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なメールの添付ファイル開封に関する注意について
お疲れさまです。情報システム担当です。
法律事務所などを標的とした、巧妙なメールによるウイルス感染事例が報告されています。
ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールに添付されたファイル(特にパスワード付きZIPやショートカットファイル)は絶対に開かないでください。
2. 万が一、不審なファイルを開いてしまった場合は、すぐにPCをネットワークから切り離し、情報システム担当までご連絡ください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
法律事務所などを標的とした、巧妙なメールによるウイルス感染事例が報告されています。
ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールに添付されたファイル(特にパスワード付きZIPやショートカットファイル)は絶対に開かないでください。
2. 万が一、不審なファイルを開いてしまった場合は、すぐにPCをネットワークから切り離し、情報システム担当までご連絡ください。
対応期限: 本日中
Subject: [Security Alert] Caution Regarding Suspicious Email Attachments
Dear employees,
We have received reports of sophisticated phishing attacks targeting professional services firms.
Requested Actions:
1. Do not open attachments (especially password-protected archives or shortcut files) from unknown or unexpected senders.
2. If you have accidentally opened a suspicious file, please disconnect your device from the network immediately and notify the IT security team.
Deadline: Immediate
Dear employees,
We have received reports of sophisticated phishing attacks targeting professional services firms.
Requested Actions:
1. Do not open attachments (especially password-protected archives or shortcut files) from unknown or unexpected senders.
2. If you have accidentally opened a suspicious file, please disconnect your device from the network immediately and notify the IT security team.
Deadline: Immediate