ニコニコ動画などのマイクロアド提携広告から偽FlashPlayerをダウンロードさせられる件

米Yahoo!が提供しているマイクロアド社提携広告からマルウェアの配布サイトに誘導される被害が発生していました。 ニコニコ動画さんの対応は早いですね。
165
びわ @biwam

Flashバージョンアップの警告が出た方、絶対にダウンロードして実行しないでください。現行のメジャーどころのウイルス対策ソフトは反応しない、比較的新しいウイルスのようです。電子署名されていますが、絶対実行は駄目です。

2014-06-19 02:14:12
ntddk @ntddk

偽FlashPlayerをサンドボックスで解析した結果。レジストリを変更してWindowsの起動に合わせて立ち上がるようにしている。おそらく広告アプリなので、害は無さそう。 malwr.com/analysis/NGNjN…

2014-06-19 02:25:29
KOIZUKA Akihiko @koizuka

広告問題をよってたかって調査中...

2014-06-19 02:31:16
KOIZUKA Akihiko @koizuka

とりあえずあやしい広告経路は停止してもらった

2014-06-19 02:41:09
Tsukasa #01 @a4lg

あれ、ハッシュ自体が初期のレポートと違う。SHA-256 が 60ff... と初期のレポートにあるが、手元にあるのは 214c.... だ。

2014-06-19 02:41:29
Tsukasa #01 @a4lg

これ毎回ダウンロードする度にバイナリ違うのね。しかも全部コード署名されてるとか。

2014-06-19 02:44:55
佐久良ゆきかぜ @sakra_yukikaze

えちょっとまってvirustotalに突っ込んだら未解析扱いってどういうこと

2014-06-19 02:44:22
Tsukasa #01 @a4lg

@sakra_yukikaze ダウンロードする度ハッシュ値変わってるっぽい。2 回ダウンロードして、例のマルウェアについて報告されてるブログのハッシュ値と一致しない。

2014-06-19 02:45:23
Tsukasa #01 @a4lg

どうやら Cookie でトラッキングして同じ ID がついていれば同じ実行ファイルを返すようだ。

2014-06-19 02:54:55
Tsukasa #01 @a4lg

最終的にダウンロードされてしまう場所はここ。 http://mpdotrk. com /mt/w254z254d4v233r234u2u254/&subid1=IMN-JP

2014-06-19 03:02:56
Tsukasa #01 @a4lg

で、clickid が多分 Cookie か何かベースでセットされてて、それでダウンロードされるファイルが決まる。どうも無尽蔵ではないにせよ相当な数があるらしく、1000 回ダウンロードしてユニークファイルが 972 個。

2014-06-19 03:10:23
Tsukasa #01 @a4lg

そうなると、犯人がタイムスタンプサービスを使わないということにも一定の合理性が見える。タイムスタンプサーバーにむざむざ証拠を残してしまうことになるからね。

2014-06-19 03:11:32
Tsukasa #01 @a4lg

7-Zip で Nullsoft Installer は解凍できるので中身を見てみると、どうもエンコードされたファイルとそれをデコードするプラグインがセットになってるっぽい。

2014-06-19 03:21:42
Tsukasa #01 @a4lg

このフォーラムにあるマルウェア報告、今回のマルウェアに似てない? kaldata.com/forums/topic/2…

2014-06-19 03:27:30
UNAGI𝕏 @unagix

bing ちょっと前ぐらいから、おかしなことになってて、手元環境では中国語版が出てる。

2014-06-19 02:44:21
ガソリン車 @polamjag

bing、UI だけ日本語であとが中国語だ pic.twitter.com/u0AQkEmevH

2014-06-19 03:09:09
拡大
もちぶり @peta_okechan

Bingが中途半端に中国語になってるのMacのFirefoxやChromeで見てもおなじだ。普段使わないからいつからなのか分からない

2014-06-19 02:51:24
ntddk @ntddk

Bing死亡とYahoo!リスティング広告のマルウェアは関係あるのかな

2014-06-19 02:47:07
もちぶり @peta_okechan

Bing治った。何が起きてるんだ

2014-06-19 02:53:27
大隊長は中程度の知性を有する焼き鳥です。 @8492Squadron

bing、ついさっきは何か凄い中国語がバンバン混ざってたけど今はちゃんと正しい言語で表示されているようにみえる。

2014-06-19 02:54:08
ntddk @ntddk

Bingは治ったみたいですね。広告からのマルウェア配布とは無関係なのだろうか

2014-06-19 02:54:28
ntddk @ntddk

Bingで中国語が表示されるようになっていたのは6/19の2時過ぎから2時50分頃だったようだ。

2014-06-19 03:03:53
ntddk @ntddk

Adblock Plusを入れていたら防げたかな。false positive多いので設定投げ出して無効化してた。

2014-06-19 03:06:45
びわ @biwam

@koizuka Cookie削除後全トップページ見ましたが、出ませんでした。最初に見つけた「もみあげチャ~シュ~」という2chまとめページでも出なくなったので、Yahooリスティング広告が対策したのかもしれません。

2014-06-19 03:27:35
びわ @biwam

げ、ニコ動トップページでFlash再インストール再現した(;´Д`)

2014-06-19 08:59:37