同社SOCでは、PDFファイルやWordファイルを装った悪性ファイルのダウンロードを促す内容が含まれる著作権侵害通知を装った攻撃メールを複数観測しており、受信者が当該ファイルをダウンロード、実行することで最終的にPXA StealerやRhadamanthys Stealerに感染する。
「wizSafe Security Signal」の記事では、IIJ広報のお問い合わせメールアドレスで受信した攻撃メールを例にマルウェア感染までの流れとマルウェアの挙動について紹介している。
著作権侵害通知を装ったメールの送信元メールアドレスにはフリーメールサービスが利用され、マスメディアやアニメーションを扱うエンターテインメント企業を騙っていた。受信したメールの件名は「著作権で保護されたメディアの無許可使用の通知」や「知的財産所有権違反通知 Fanpage 株式会社インターネットイニシアティブ(IIJ)」などの恐怖心を煽る内容で、メール受信企業の名称が含まれるパターンも確認している。
いずれのメールでもSNS広告に著作権保護されたコンテンツが含まれている趣旨の内容で、その資料として正規サービスを利用した短縮URLが提示されている点が共通している。著作権侵害の資料とされるメール内の短縮URL(tr[.]ee)にアクセスすると、更に別の短縮URLサービス(goo[.]su)のURLにリダイレクトされ、その後、ZIPファイルのダウンロードが行われる。ファイルの配布には攻撃者の用意したサーバのほか、正規のオンラインストレージサービスが用いられている場合もあり、複数の短縮URLサービスも含め正規サービスを用いることで検知回避を狙ったものと推測している。
IIJが受信したメールからダウンロードされるZIPファイルは、「Rhadamanthys Stealer」と「PXA Stealer」に感染させる2パターンを確認しており、同記事ではSOCで確認した「PXA Stealer」の感染フローと感染時の影響について紹介している。











![[USBで録画や再生可能]Tinguポータブルテレビ テレビ小型 14.1インチ 高齢者向け 病院使用可能 大画面 大音量 簡単操作 車中泊 車載用バッグ付き 良い画質 HDMI端子搭載 録画機能 YouTube視聴可能 モバイルバッテリーに対応 AC電源・車載電源に対応 スタンド/吊り下げ/車載の3種類設置 リモコン付き 遠距離操作可能 タイムシフト機能付き 底部ボタン 軽量 (14.1インチ)](https://m.media-amazon.com/images/I/51-Yonm5vZL._SL500_.jpg)