STATICPLUGINによって実行される最新のPlugX亜種
ID: 7b60a570-18ed-516d-8fea-a31b9cb15842
STIX ID: report--7b60a570-18ed-516d-8fea-a31b9cb15842
Feed Name: IIJ Security Diary
Threat Score
IIJは2026年1月に、標的型攻撃で用いられるPlugXの亜種を観測し、UNC6384(Mustang Pandaに関連するとされるグループ)による活動である可能性を指摘しています。攻撃は偽のブラウザアップデータ(Browser_Updater.exe)を用いたダウンローダ型で、攻撃者サーバから悪性MSIを取得して [%LOCALAPPDATA]\pZhozR に Avk.exe/Avk.dll/AVKTray.dat を展開し、正規Avk.exeのDLLサイドローディングでAvk.dll(ローダ)を実行します。解析はシェルコードによるXOR復号、.dataセクション内の設定情報のRC4復号とカスタムデコード処理(C2は fruitbrat.com と 108.165.255.97:443 等)、署名証明書の悪用、および多数のIoC(IP/ドメイン/ハッシュ/ファイルパス/レジストリキー)を明示しています。
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
