メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/07(火)
■件名
税務コンプライアンス違反及び罰金に関する通知
■リンク
hxxps[:]//isudcnzy[.]eu[.]cc/d/4a28a94fbf3d
■ダウンロード
Tax-Number725863[.]zip -> Tax-Number725863.img -> Tax-Number725863.exe, jli.dll 他正規dll4つ
※引用元とhashは異なる
https://www.virustotal.com/gui/file/37d6cf87e2a13631ec807a26e3debe1672542ca24b585ea8bbd088eaccdaa4a3
https://tria.ge/260708-gjckbsct8r
https://app.any.run/tasks/c14ed462-0cb3-4be4-8473-b5a7c5ea93e9
マルウェア #ValleyRAT
■C2
103.59.103[.]30
103.12.149[.]93
yk.ggdy[.]com
通信先の一部は以下と同一
https://infosec.exchange/@bomccss/116855336126896943
引用元:
https://x.com/tdatwja/status/2074728916196151641
Remote
bomccss
@bomccss@infosec.exchange
0 Followers
0 Following
19 Posts
Joined July 04, 2023
twitter:
Open post
添付ファイルからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/13(月)
■件名
【楽楽明細】電子インボイス発行完了のお知らせ
■添付ファイル
RKM-20260713-1514.7z -> Tax_Notice_73774.img -> Tax_Notice_73774.exe, nvml.dll
https://www.virustotal.com/gui/file/54b18666cff2721220a2aab4aaaef419b3fc22aa263edbbc43d7b3164f562f7d
https://tria.ge/260713-e6t2sady9y/behavioral1
https://app.any.run/tasks/c6792c7a-812e-4e51-a7fa-4681712eacca
マルウェア #Asyncrat #VenomRAT
■C2
192.252.180[.]45:4449
※メールは同じですが、OutlookとThunderbirdで表示が違うので2つつけています。
以下と同一C2
https://infosec.exchange/@bomccss/116892843157865313
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/10(金)
■件名
【重要】三井住友VISAカード 二段階認証導入のご案内|第三者不正利用防止
■リンク
hxxps[:]//www.rescuecanad[.]com/vpass-co[.]zip
■ダウンロード
vpass-co[.]zip -> mx-go.exe
https://www.virustotal.com/gui/file/462ae2f56a5f3a961be8bdee03497c65cad61ab04c2482ddcb14e6bf6cdd70fb/detection
https://tria.ge/260713-kdg5eafz7v/behavioral1
https://app.any.run/tasks/fce6d4f3-5be0-4e8c-a412-e9499baf8a6c
RAT系マルウェア
■C2
43.165.179[.]173:5000
hxxps[:]//www.iainglespa[.]com
以下と同一C2
https://infosec.exchange/@bomccss/116867983791830131
引用元:
https://x.com/tdatwja/status/2076582654917607641
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/15(水)
■件名
税務担当
■リンク
hxxps[:]//download.aces.cc[.]cd/webdav/Notice%20from%20Tax%20Department[.]zip
※既にファイルアクセス不可
■ファイル
Notice from Tax Department[.]zip -> .img -> .exe, netutils.dll
https://www.virustotal.com/gui/file/af05c0b7aefa3554b15792bab2ed7460b011d62ae64841541ebc24a33dd103d6/detection
https://tria.ge/260715-khdyjsbs41/behavioral1
https://app.any.run/tasks/a024fad2-0700-4bcf-a099-5eba13053e87
マルウェア #DonutLoader
■C2
154.82.93[.]206:8080
引用元:
https://x.com/tdatwja/status/2077302997248545238
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/17(金)
■件名
税務コンプライアンス違反及び罰金に関する通知
■リンク
hxxps[:]//u110608428.ct.sendgrid[.]net/ls/click?upn=[略] -> hxxps[:]//isudcnzy.eu[.]cc/d/1b78c105d6b8
■ダウンロード
Tax-Number635863[.]zip -> Tax-Number635863.img -> .exe, jli.dll, 他正規DLL
https://www.virustotal.com/gui/file/77a03e8d48a0dca9c736d04dc6a6ab9aa74dc7445bea203937506da1edc03b44
https://tria.ge/260721-hy1q5sht9l/behavioral2
https://app.any.run/tasks/89ba9427-4678-48b3-8fe8-ab5c32bb22ec
マルウェア #ValleyRAT
■C2
103.59.103[.]30:8888
103.59.103[.]30:6666
yk.ggdy[.]com:8003
yk.ggdy[.]com:80
関連:
同一内容のメール、C2
https://infosec.exchange/@bomccss/116882991374358743
引用元:
https://x.com/tdatwja/status/2079455000229761469
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/21(火)
■件名
【重要】契約書添付について
■リンク
hxxps[:]//morning-cell-6811.nukisora1808.workers[.]dev/
■ダウンロード
20260721074431[.]zip -> No.20260721074047.IMG -> VAT_N0.20260721074047.EXE, pdfcOrE8.dlL
https://www.virustotal.com/gui/file/3e68ad68d4186a5a8cbb0471390879cfb05cfa2de35ae77b23cacfa3faed875b
https://tria.ge/260721-jezv6shy5p/behavioral2
https://app.any.run/tasks/aa3677a7-8261-413e-83f3-d03780e27567
マルウェア #ValleyRAT
■C2
134.122.185[.]201:6698
134.122.185[.]201:6685
引用元:
https://x.com/tdatwja/status/2079459160526352835
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/21(火)
■件名
名簿を調整しました。
■リンク
hxxps[:]//vfvxvbb[.]com/
■ダウンロード
請求書[.]zip -> A-7.21_6.vbs
https://www.virustotal.com/gui/file/4f6acb1daa8ee1f43e3881e78e1f092922027c898c2c99ae83a9aa9ddf405360
https://tria.ge/260721-p81bpabq6v/behavioral1
https://app.any.run/tasks/a3177cd0-bfa1-493b-bd64-c50d78e25ba1
マルウェア
■通信先
hxxps[:]//jb.mywwjj[.]xyz/sys/A/1/c2b8[.]zip
■C2
202.61.160[.]189:8383
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/27(月)
■件名
只是一封通知邮件<組織名>的来信
※日本語訳:<組織名>からの通知メールです
■リンク
hxxps[:]//withered-lake-8596.krzakanna172.workers[.]dev/
(172.67.146[.]2)
■ダウンロード
J-A20260727022544[.]zip -> Vat[.]No.20260727022528.IMG ->
.EXE, PdFcOrE8.DlL
https://www.virustotal.com/gui/file/ee0ef34a4402dea54ec8b4e0557de9605a038a4f2b82380f2978296fd60f9791
https://tria.ge/260727-k1dqhack5x/behavioral1
https://app.any.run/tasks/a8a4d657-5a17-487d-b1e3-65d94c8e1d45
マルウェア #ValleyRAT
■C2
hxxp://haochisadnka[.]cc:6698/
(134.122.185[.]201:6698)
引用元:
https://x.com/tdatwja/status/2081650901660647436
0
0
0
0
Open post
添付ファイルからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/27(月)
■件名
RFQ番号26001803:<大学名>
■添付ファイル
見積依頼番号 26001803·pdf[.]zip -> 26001803·pdf[.]js
https://www.virustotal.com/gui/file/099f3251e60fa5a1872240e3e2ae6be86848b4a1f6cd8671dfc4045cdf81e65f/
https://tria.ge/260727-lbgarsztfz/behavioral1
https://app.any.run/tasks/6f0dc448-3d39-44f2-ab33-ced0aee096e7
マルウェア ダウンローダー
■通信先
hxxps[:]//drive.google[.]com/uc?export=download&id=1cZtnLHKzPqBMPNIDSTBjBwHtZmotlbRj
hxxps[:]//drive.google[.]com/uc?export=download&id=1qnpUArqWCidHejPJJD21e1DgUjaS6Lb0
ダウンロード後、マルウェア #Formbook を実行
引用元:
https://x.com/tdatwja/status/2081664406203855141
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/27(月)
■件名
商品到着後に破損を確認しました
■リンク
hxxps[:]//drbox.august-brokers.co[.]nz/download.php/Package_Condition_Recordingmp4?f=[略]
■ダウンロードファイル
Complete_Unboxing_And_Damage_Inspection.zip -> .exe, AppVIsvSubsystems32.dll, 他
https://www.virustotal.com/gui/file/0f2abaabea8bb9454e5cf979e58eba7de10172dab1f3ebff6a9face304f4ce48/detection
■件名
商品到着後に重大な破損を確認しました
■リンク
hxxps[:]//drive.careernetwork.co[.]nz/download.php/Complete_Unboxing_And_Damage_Inspection?f=[略]
■ダウンロードファイル
Package_Condition_Recordingmp4.zip -> .exe, AppVIsvSubsystems32.dll, 他
https://www.virustotal.com/gui/file/e0ec55deba14b8a5cd33eaa89bcdc2c81da2ee78a328194c4b054225f2d8624b/detection
リンク先は動画のように見せかけていますが、再生しようとするとファイルをダウンロードさせます。
どちらも含まれるdllは同一hashファイルのマルウェア。VT上で他のhashのzipファイルも関連付いている。
AppVIsvSubsystems32.dll
https://www.virustotal.com/gui/file/eb20fb4e1de2844717270e600af05abac06b359be711eabf14a3d91bfbf966e6/relations
■C2
hxxps[:]//logs.uvexio[.]com:8443/
(193.26.115[.]118:8443)
tea.vexexo[.]com:56001
(185.139.214[.]102:56001)
引用元:
https://x.com/tdatwja/status/2082010812324131039
https://x.com/tdatwja/status/2082012040751939869
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/30(木)
■件名
返金をご検討ください
■リンク
hxxps[:]//customersrespondedpositively[.]com/Complete_Unboxing_And_Damage_Inspection[.]mp4/views/PqsTVwXyZatii
■ダウンロードファイル
Full_Unboxing_Process_Inspection_Record_9862_2026[.]zip -> .exe, AppVIsvSubsystems64.dll, riched32.dat
https://www.virustotal.com/gui/file/a50dcea028a1bfcea55f2aa612c3bc0ffe354fd6a938eb5f1df07f676723df26
https://tria.ge/260730-nn32eawgje/behavioral1
マルウェア #DonutLoader
■通信先
hxxp[:]//trump2.1368[.]lol:56001
(15.235.174[.]203:56001)
引用元:
https://x.com/tdatwja/status/2082761360321200396
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/07/31(金)
■件名
破損した商品をご確認ください
■リンク
hxxps://cloudflare.carriernetworks[.]top/?sharingcenterDelivery_Unboxing_Verification.MP4
■ダウンロードファイル
Delivery_Unboxing_Verification_Details[.]zip
https://www.virustotal.com/gui/file/307594e042248ad7cc9627e8de385851bd92df452216b1b829077d3a93ac815b
https://tria.ge/260731-j1982aywgw/behavioral1
https://app.any.run/tasks/4fbdb57d-0566-438b-9067-70a05a504f69
uxtheme.dll
マルウェア #DonutLoader
■通信先
hxxps://bdp.edu[.]vn/pwn/new/pdf.exe
https://www.virustotal.com/gui/file/719f689b34f47be8ca105ce8484948474dafde0e106bab599e4a89326070c3d0
hxxps://bdp.edu[.]vn/pwn/new/puredk.txt
https://www.virustotal.com/gui/file/554ea9c12cd430c91bede296f437477629b2b26d89cdbe80784f44686696272c
■C2
hxxp[:]//pure26.myftp[.]org:56001
(151.241.154[.]227:56001)
なお、以下ではtor-browserがValleyRATと判定されていますが誤判定の可能性があります。
https://tria.ge/260731-j1982aywgw/behavioral1
https://virustotal.com/gui/file/bc33f30d25db4ccf35aeef90d5ee0d7d556c4b8f8a04d13ccac50df89223b6dd/details
引用元:
https://x.com/tdatwja/status/2083100203834568782
0
0
0
0
Open post
ール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/03(月)
■件名
税務申告不適合及び罰則に関する通知 / 照会番号 NTA/COMP/PEN/2026-083
■リンク
hxxps[:]//kaiwyrey.eu[.]cc/d/fe93220bfecf/file?code=1082658a8855be82a6859324aef5153d
上記は既にアクセスできないが、同ドメインからのファイルダウンロードは引数を変え6日前から確認。
https://urlscan.io/search/#kaiwyrey.eu.cc
■ダウンロードファイル
20260731173614[.]zip -> VatN0.20260731173607.IMG -> .EXE, PdFcOrE8.DlL
https://www.virustotal.com/gui/file/12a22fece1fb6c9aa5620ae910b9b0a98b9013b0b8efb77369ec1bed40ddb18d
https://tria.ge/260803-pderhaxbqb/behavioral1
マルウェア #ValleyRAT
■C2
auk218[.]club
(118.107.0[.]196:7811, 118.107.0[.]196:7800)
引用元:
https://x.com/tdatwja/status/2084211029027016952
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/03(月)
■件名
【ご請求書】7月分のご確認をお願いいたします
■リンク
hxxps[:]//kxjbvskdmxbdfgd.pages[.]dev/
■ダウンロードファイル
H-CZ_20260803001053[.]zip -> Vat.N0.20260803001049.IMG -> .EXE, PdfcOrE8.dLL
https://www.virustotal.com/gui/file/61a602b23169ad451a22661e2e356e16ef2bd3c7ef7a23d5892ac4f79baff0b5
https://tria.ge/260803-nr5z6swdpd/behavioral2
https://app.any.run/tasks/8f7eb9e0-41fb-4794-9bde-4922a9988868
マルウェア #ValleyRAT
■C2
haochisadnka[.]cc:6685,6698
(134.122.185[.]201:6698, 134.122.185[.]201:6685)
リンク先ドメインからのダウンロードは7/31から確認
https://urlscan.io/search/#kxjbvskdmxbdfgd.pages.dev
引用元:
https://x.com/tdatwja/status/2084212938697769447
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/03(月)
■件名
[組織名] - 通知邮件
■リンク
hxxps[:]//dark-silence-5cba.erinbraumbachlianebl.workers[.]dev/
■ダウンロードファイル
JP-20260803123248.FDC1EEC62FDB[.]zip -> Vat.N0.20260803123012.IMG -> .EXE, PdfcOrE8.dLL
https://www.virustotal.com/gui/file/e0e1ae775ef8e530875235f035fb623b217d48fa810537144c872fcf41592648
https://tria.ge/260803-ppalxsyzgz/behavioral1
https://app.any.run/tasks/7e73f107-00f2-4808-80b5-1124234d3339
https://urlscan.io/result/019fc7b0-72b3-71ff-89ea-687cdfadeb7e/
マルウェア #ValleyRAT
■C2
ljdnxz[.]cc
(121.127.253[.]206:8856, 121.127.253[.]206:8868)
引用元:
https://x.com/tdatwja/status/2084216393948647508
0
0
0
0
Open post
添付ファイルからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/04(火)
■件名
(楽楽明細)電子インボイス発行完了のお知らせ
■添付ファイル
RKM-20260709-1514[.]zip -> Tax_Notice_34015.img -> .exe, nvml.dll, NVML.DAT
https://www.virustotal.com/gui/file/93df03d7db7df23317ee87ebe3946ddff4364e45de5217b0c90c7925b22c8f04/details
https://tria.ge/260804-dslb2s1cqh/behavioral1
マルウェア #ValleyRAT
■C2
192.252.180[.]45:6666
同一件名の7/14までの攻撃と同一IPアドレス別ポート
https://infosec.exchange/@bomccss/116917898810735562
0
0
0
0
Open post
メール本文中リンクからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/04(火)
■件名
【重要】契約書添付について
■リンク
hxxps[:]//hcnlskdfkxcvsdfjp.pages[.]dev
■ダウンロードファイル
202608045201545111[].zip -> Vat.N0.20260804083929.IMG -> Vat.N0.20260804083929.EXE, PdfcOrE8.dLL
https://www.virustotal.com/gui/file/eabb84ee06b664ae393b28e2847c1778fd875199c4b53d05f7c1cbf3443fb671
https://tria.ge/260804-wn5t1awgra/behavioral1
https://app.any.run/tasks/53367977-37b8-4336-bb38-c3aef082b691
https://urlscan.io/result/019fca6f-6369-76c2-b3c1-0707a9e58630/
マルウェア #ValleyRAT
■C2
haochisadnka[.]cc
(134.122.185[.]201:6698, 134.122.185[.]201:6685)
同一C2は7/27、8/3にも確認
https://infosec.exchange/@bomccss/116991299349148854
https://infosec.exchange/@bomccss/117031720574749123
引用元:
https://x.com/tdatwja/status/2084585961686749531
0
0
0
0
Open post
添付ファイルからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/04(火)
■件名
e-Tax 税務署 確定申告書
■添付ファイル
tax returns[.]zip -> tax returns.img -> tax returns.exe, taxreturns.dll, tax returns.exe.config
https://www.virustotal.com/gui/file/098944076200e38a2c97dd2cde6041e766fa8506d80a6c5ff9fbc90b2cdbf82b/detection
https://tria.ge/260804-xdx7vack4s/behavioral1
マルウェア #ValleyRAT
■通信先
hxxp://204.194.50[.]231/9856.png
■C2
204.194.50[.]231:449
引用元:
https://x.com/tdatwja/status/2084589989367889931
0
0
0
0
Open post
添付ファイルからマルウェア感染を狙った日本語のメールが確認されています。
■日時
2026/08/05(水)
■件名
発注書および在庫確認のお願い
発注内容確認のお願い
※引用元と異なる件名も確認
■添付ファイル
発注書.pdf
https://www.virustotal.com/gui/file/28916c496d32ee3fde4f9edb44dda56d737cf194116bf9ca67e99cf14db9be63
■添付ファイルからのリンク
hxxps[:]//w1mail[.]com
■ダウンロードファイル
6ea3d8d0.img -> Click to open the file.vbs
https://www.virustotal.com/gui/file/2e1cd6ed59c790965ea60b124397703258f50fa6c4dd6c605179f92849ce5306
https://tria.ge/260806-js1pmage94/behavioral1
※ダウンロードされるファイルは引用元とは異なる
■通信先
hxxps[:]//agent.jpword[.]cc/setup.pdf
hxxps[:]//jpword[.]cc:8383/
(103.193.172[.]103)
hxxps[:]//122.10.117[.]3:8383/
引用元:
https://x.com/tdatwja/status/2085270818209374435
0
0
0
0