🔥 この記事の詳細
2026-05-14 更新
B
今週中

ベラルーシ系APTグループ「Ghostwriter」が、ウクライナ政府機関を標的としたフィッシング攻撃を展開しています

脆弱性🌐 英語ソース
📅 2026-05-14📰 hackernews
📌 一言でいうと
ベラルーシ系APTグループ「Ghostwriter」が、ウクライナ政府機関を標的としたフィッシング攻撃を展開しています。ジオフェンシング(地理的制限)を施したPDFファイルを配布し、最終的にCobalt StrikenjRATなどのマルウェアを感染させる手法を用いています。過去にはWinRARの脆弱性(CVE-2023-38831)を悪用してPicassoLoaderを配布していたことも確認されています。
🔍該当判定
  • ウクライナ政府機関や、ウクライナに関連する業務を行っている
  • 東欧地域に拠点がある、または東欧の組織と頻繁にメールをやり取りしている
  • WinRARの古いバージョン(CVE-2023-38831の修正前)を社内で利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
不審なメールに添付されたPDFファイルを開かないこと。WinRARなどのソフトウェアを最新バージョンに更新し、既知の脆弱性を排除すること。エンドポイントでのEDR監視を強化し、Cobalt Strike等のビーコン通信を検知すること。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なメールの添付ファイル開封に関する注意について

お疲れさまです。情報システム担当です。
現在、特定の地域を狙った巧妙なフィッシングメールによる攻撃が確認されています。

ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールや、不自然な添付ファイル(特にPDF)は絶対に開かないでください。
2. 万が一、不審なファイルを開いてしまった場合は、すぐにPCをネットワークから切り離し、情シス担当まで報告してください。

対応期限: 本日中
Subject: [Security Alert] Caution Regarding Suspicious Email Attachments

Dear employees,

We have received reports of sophisticated phishing attacks targeting specific regions using malicious attachments.

Requested Actions:
1. Do not open attachments (especially PDFs) from unknown or suspicious senders.
2. If you have accidentally opened a suspicious file, please disconnect your device from the network immediately and notify the IT security team.

Deadline: Immediate
件名: 【共有】Ghostwriterによるウクライナ政府標的型攻撃について

お疲れさまです。Ghostwriter(別名: FrostyNeighbor, Storm-0257等)による攻撃キャンペーンに関する情報共有です。

■ 概要
ジオフェンシングを施したPDFを用いたフィッシングにより、PicassoLoader、Cobalt Strike、njRATを配備する攻撃が確認されています。過去にはWinRARの脆弱性 CVE-2023-38831 を悪用した事例もあります。

■ 影響範囲
- ウクライナ政府機関および東欧地域の組織
- 旧バージョンのWinRARを利用している環境

■ 対応手順
1. WinRAR等のアーカイブソフトが最新版にアップデートされているか確認し、CVE-2023-38831 への対策を徹底する。
2. EDR/SIEMにてCobalt Strike Beaconの通信パターンやPicassoLoaderの挙動を監視する。
3. ジオフェンシングを用いた攻撃の可能性があるため、特定地域からの不審なトラフィックを精査する。

■ 参考情報
- ESET Report / The Hacker News

対応優先度: 中
対応期限: 今週中
Subject: [Threat Intel] Ghostwriter Campaign Targeting Ukrainian Government

Dear Security Team,

This is a technical update regarding the activities of the threat group Ghostwriter (also known as FrostyNeighbor, Storm-0257, etc.).

■ Overview
The group is utilizing geofenced PDF phishing to deploy PicassoLoader, which subsequently loads Cobalt Strike and njRAT. Historical data shows the weaponization of CVE-2023-38831 (WinRAR) to facilitate the initial compromise.

■ Scope
- Ukrainian government organizations and Eastern European entities.
- Systems running outdated versions of WinRAR.

■ Mitigation Steps
1. Ensure all WinRAR installations are patched against CVE-2023-38831.
2. Enhance monitoring for Cobalt Strike Beacon C2 traffic and PicassoLoader execution patterns via EDR/SIEM.
3. Analyze inbound traffic for anomalies associated with geofenced delivery mechanisms.

■ Reference
- ESET Report / The Hacker News

Priority: Medium
Deadline: End of week