C
月内に
Loader-as-a-Service (LaaS) を提供する「DOUBLECUP」というサービス
📌 一言でいうと
Loader-as-a-Service (LaaS) を提供する「DOUBLECUP」というサービスが発見されました。このサービスは、ステガノグラフィーを用いてPNG画像に悪意のあるコードを隠し、ブラウザのキャッシュに事前ロードさせることで検知を回避します。これにより、WindowsおよびmacOS向けのCountLoaderや、Windows向けのDeviceManager RATなどが配布されており、NetSuiteやSalesforceなどの偽ログインページが攻撃に利用されています。
🔍該当判定
- NetSuite, Odoo, HubSpot, Salesforceのいずれかを業務で利用している
- 社内でWindowsまたはmacOSのPCを利用している
- 不審なサイトで「ブラウザの更新」や「エラー修正」を促され、指示通りに操作した心当たりがある
- 社内PCで、身に覚えのない不審なファイルがダウンロード・実行された形跡がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なログインページへのアクセスを避け、多要素認証 (MFA) を導入すること。また、ブラウザやOSを最新の状態に保ち、エンドポイント検知・対応 (EDR) ツールによる不審なプロセスの監視を強化することを推奨します。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】偽のログインページによるウイルス感染について
お疲れさまです。情報システム担当です。
NetSuiteやSalesforceなどのクラウドサービスを装った偽のログインページを通じて、パソコンにウイルスを感染させる攻撃が確認されています。
ご協力をお願いしたいこと:
1. 普段利用しているサービスであっても、不自然なURLのページや、ログインし直しを求める不審なメールのリンクはクリックしないでください。
2. 万が一、不審なページでパスワードを入力したり、ファイルをダウンロードしたりした場合は、すぐに情報システム担当まで報告してください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
NetSuiteやSalesforceなどのクラウドサービスを装った偽のログインページを通じて、パソコンにウイルスを感染させる攻撃が確認されています。
ご協力をお願いしたいこと:
1. 普段利用しているサービスであっても、不自然なURLのページや、ログインし直しを求める不審なメールのリンクはクリックしないでください。
2. 万が一、不審なページでパスワードを入力したり、ファイルをダウンロードしたりした場合は、すぐに情報システム担当まで報告してください。
対応期限: 本日中
Subject: [Security Alert] Beware of Fake Login Pages and Malware
Dear employees,
We have observed attacks where fake login pages for services like NetSuite and Salesforce are used to infect computers with malware.
What we need from you:
1. Do not click on suspicious links or enter your credentials on pages that look unusual, even if they appear to be for services you normally use.
2. If you have accidentally entered your password or downloaded a file from a suspicious site, please report it to the IT department immediately.
Deadline: Immediate
Dear employees,
We have observed attacks where fake login pages for services like NetSuite and Salesforce are used to infect computers with malware.
What we need from you:
1. Do not click on suspicious links or enter your credentials on pages that look unusual, even if they appear to be for services you normally use.
2. If you have accidentally entered your password or downloaded a file from a suspicious site, please report it to the IT department immediately.
Deadline: Immediate