不正URLへのアクセス、不正メールの受信
-
メール受信した
弊社お客様0社 URLアクセスした
弊社お客様4社 -
2025/11/20
※2025/11/20 更新
マルウェア感染させると考えられるURLを検知(2025/11/20)
■IoC(※1)
| Type: | IOC: | Signature: |
|---|---|---|
| URL | hxxps://weald[.]s1lvergate[.]ru/3t5kgcet hxxps://argent[.]s1lvergate[.]ru/th88q0yf hxxps://argent[.]s1lvergate[.]ru/4exsbulf hxxps://cindr[.]firer1dge[.]ru/1yun1aei hxxps://brige[.]firer1dge[.]ru/n4m16zuy hxxps://sumer[.]brightden[.]ru/ane95zdj hxxps://brisk[.]brightden[.]ru/zfunnawh hxxps://gleem[.]2tannenpfad[.]ru/kxk3xr77 hxxps://birhc[.]2tannenpfad[.]ru/dl8ql2h2 hxxps://birhc[.]2tannenpfad[.]ru/0712k38z hxxps://bruke[.]s1lvergate[.]ru/aq50kti3 hxxps://bruke[.]s1lvergate[.]ru/24frnwyq hxxps://kleea[.]kieselufer8[.]ru/n02e9vvd hxxps://kleea[.]kieselufer8[.]ru/iwcnnw5t hxxps://falke[.]kieselufer8[.]ru/vhjfrey5 hxxps://falke[.]kieselufer8[.]ru/jd7svfzd hxxps://fjord[.]kieselufer8[.]ru/agp11h0l hxxps://glowe[.]aurora1hain[.]ru/1kup18ea hxxps://moos[.]aurora1hain[.]ru/2rlrvdvh hxxps://eis[.]nebulaquelle3[.]ru/s62l3nok hxxps://eis[.]nebulaquelle3[.]ru/fa1403co hxxps://dune[.]kieselufer8[.]ru/pykr0pwv hxxps://weiss[.]kieselufer8[.]ru/2i5e28ll hxxps://ufer[.]spruce5moor[.]ru/fg9vk2el hxxps://licht[.]nebulaquelle3[.]ru/i7u7o7z6 hxxps://licht[.]nebulaquelle3[.]ru/9gd8n8o4 hxxps://wolfe[.]nebulaquelle3[.]ru/k2myk8kt hxxps://brise[.]echo6fern[.]ru/dnbduc59 hxxps://sterm[.]echo6fern[.]ru/1lojxs48 hxxps://geist[.]spruce5moor[.]ru/xvn3wisf hxxps://vapr[.]basaltwisp9[.]ru/sm8adxdy hxxps://glint[.]basaltwisp9[.]ru/uhe06vps hxxps://glade[.]hollow7ridge[.]ru/ncu3q9sw hxxps://tal[.]echo6fern[.]ru/l74chb9x hxxps://drb[.]amin0mer3ges[.]ru/iu6gcpm4 hxxps://quarz[.]basaltwisp9[.]ru/hv3cxt59 hxxps://quarz[.]basaltwisp9[.]ru/hd2ifdvv hxxps://ember[.]basaltwisp9[.]ru/91r0aeie hxxps://xq9[.]diab4uette[.]ru/ob07uvvk hxxps://ha[.]amin0mer3ges[.]ru/95zplubw hxxps://yp[.]amin0mer3ges[.]ru/dgtwo9u6 hxxps://alpha3[.]n0v0se1prew[.]ru/shfyj6uv hxxps://alpha3[.]n0v0se1prew[.]ru/9o44yhr3 hxxps://wn[.]n0v0se1prew[.]ru/rrpc6csu hxxps://yq9g[.]diab4uette[.]ru/ixkivdua hxxps://l7ks5[.]brahtr0phy[.]ru/w687d0w9 hxxps://flux[.]brahtr0phy[.]ru/5i8luk1u hxxps://blink8[.]brahtr0phy[.]ru/b1hosabb hxxps://blink8[.]brahtr0phy[.]ru/dt2w29z0 hxxps://yl56b[.]galy8phony[.]ru/npowhz6g hxxps://yl56b[.]galy8phony[.]ru/apavanrm hxxps://anchor[.]galy8phony[.]ru/jfxynzck hxxps://vivid8[.]kalmykvic0te[.]ru/ji25z6fk hxxps://jcw[.]nob0dy5yabky[.]ru/nes2rbsf hxxps://q5z[.]nob0dy5yabky[.]ru/cx1q1frb hxxps://q5z[.]nob0dy5yabky[.]ru/6nd5jg6a hxxps://jta2v[.]nob0dy5yabky[.]ru/5ts8ne3l hxxps://jta2v[.]nob0dy5yabky[.]ru/re3btl8w hxxps://trace[.]nob0dy5yabky[.]ru/ambqij6k hxxp://stickvpn[.]com/get[.]php?oid=ad9bc13f7f50318a1e7d6f8f95b7f479 hxxp://apple-service[.]bet/get[.]php?oid=ad9bc13f7f50318a1e7d6f8f95b7f479 hxxps://wave6[.]brahtr0phy[.]ru/ylmnj56b hxxps://l7ks5[.]brahtr0phy[.]ru/oo3l8fud hxxps://ynk[.]c0rkpr0tect[.]ru/6wvy8k4d hxxps://34m37[.]c0rkpr0tect[.]ru/dgbanuzu hxxps://lr9kw[.]c0rkpr0tect[.]ru/dozn2oge hxxps://nova[.]kalmykvic0te[.]ru/7vvn5j2b hxxps://5f[.]kalmykvic0te[.]ru/34muczts hxxps://rune[.]immigrant5p[.]ru/5t6fhh9o hxxps://rune[.]immigrant5p[.]ru/ybgg0k5p hxxps://glade[.]immigrant5p[.]ru/4bhb90sw hxxps://wolke[.]immigrant5p[.]ru/oco9ln3v hxxps://wolke[.]immigrant5p[.]ru/5ceqdn7y hxxps://r7mc8[.]primurib1er[.]ru/mphvzqhg hxxps://vrxl3[.]primurib1er[.]ru/q2arbf9k hxxps://spark3[.]primurib1er[.]ru/ob3ulg0w hxxps://stern[.]fo0operate1[.]ru/6bvwsctc hxxps://ufer[.]grin5cra7ers[.]ru/ecz80rka hxxps://geist[.]grin5cra7ers[.]ru/z659yuq5 hxxps://moor[.]immigrant5p[.]ru/xg7jsi9k hxxps://moor[.]immigrant5p[.]ru/ch9zb270 hxxps://licht[.]cou10sheaf[.]ru/nww7xs4a hxxps://hain[.]cou10sheaf[.]ru/wwmu3n6j hxxps://birch[.]cou10sheaf[.]ru/eqd9bivh hxxps://tau[.]fo0operate1[.]ru/5yzq2cfl hxxps://falke[.]fo0operate1[.]ru/v81u5dbz hxxps://harz[.]capi1aryhold[.]ru/vpsq7v7w hxxps://harz[.]capi1aryhold[.]ru/f3tv6m83 hxxps://moos[.]capi1aryhold[.]ru/dfrniodx hxxps://brise[.]payc0medy[.]ru/s6dr033v hxxps://pfad[.]payc0medy[.]ru/blqv256z hxxps://pfad[.]payc0medy[.]ru/dxr0af1e hxxps://korn[.]f1rst5rup[.]ru/wixuqv0c hxxps://rauch[.]f1rst5rup[.]ru/78xos1sa hxxps://tal[.]capi1aryhold[.]ru/247zgkjh hxxps://gleis[.]capi1aryhold[.]ru/luc7qa01 hxxps://cloud[.]ve1vetc0ves[.]ru/wka0mkxu hxxps://falx[.]ve1vetc0ves[.]ru/2c0lornl hxxps://weiss[.]ve1vetc0ves[.]ru/a37cggmz hxxps://eiche[.]guan0mesca[.]ru/njdzif2e hxxps://eiche[.]guan0mesca[.]ru/frdfyy05 hxxps://pf4ad[.]dr0gaguaran[.]ru/9kjpct2w hxxps://wi1nd[.]dr0gaguaran[.]ru/3gmp9o73 hxxps://rill[.]ve1vetc0ves[.]ru/coy6b8ll hxxps://kamm[.]ve1vetc0ves[.]ru/wrugpipy hxxps://kamm[.]ve1vetc0ves[.]ru/0ig9ss5w hxxps://mi5st[.]deane4y5not[.]ru/qaqdz82f hxxps://gl0ow[.]deane4y5not[.]ru/gqubkeg1 hxxps://wal3d[.]deane4y5not[.]ru/6jxuqurm hxxps://st1ern[.]bil1sun8en[.]ru/w5lkj75k hxxps://st1ern[.]bil1sun8en[.]ru/aot2a64s hxxps://u9fer[.]bil1sun8en[.]ru/s8njgbjc hxxps://ha2fen[.]bil1sun8en[.]ru/wugje6f9 hxxps://mo0or[.]dr0gaguaran[.]ru/a7040wy8 hxxps://fl3uss[.]test6yvarn1sh[.]ru/beju8cbr hxxps://fl3uss[.]test6yvarn1sh[.]ru/n4jx9eqk hxxps://we1iss[.]test6yvarn1sh[.]ru/1q1p0erf hxxps://we1iss[.]test6yvarn1sh[.]ru/m8a521an hxxps://t4au[.]deane4y5not[.]ru/qk8yzhxu hxxps://kra2ut[.]deane4y5not[.]ru/86oloyeo hxxps://u6fer[.]rec1aimswal1[.]ru/hydbcocb hxxps://u6fer[.]rec1aimswal1[.]ru/fetbb7ia hxxps://we4g[.]rec1aimswal1[.]ru/vwljweez hxxps://we4g[.]rec1aimswal1[.]ru/idccra1z hxxps://mo2or[.]rec1aimswal1[.]ru/nsne8gnf hxxps://ha1in[.]rec1aimswal1[.]ru/icxzflch hxxps://st3eg[.]aphrh1tc4h[.]ru/davo6uz4 hxxps://e1is[.]aphrh1tc4h[.]ru/cnpw6680 hxxps://e1is[.]aphrh1tc4h[.]ru/68j88vzf hxxps://qu1arz[.]aphrh1tc4h[.]ru/j4hyvyvy hxxps://qu1arz[.]aphrh1tc4h[.]ru/9e5dgdnz hxxps://li2cht[.]aphrh1tc4h[.]ru/l6qxeaxw hxxps://wo2lke[.]nar7owsized[.]ru/ho0dmek2 hxxps://wo2lke[.]nar7owsized[.]ru/ww6iusv7 hxxps://fa3lke[.]nar7owsized[.]ru/ry2vja2k hxxps://do4rn[.]pr0p0sedtact[.]ru/iomsfj8j hxxps://br1ise[.]pr0p0sedtact[.]ru/gbhpmc9r hxxps://br1ise[.]pr0p0sedtact[.]ru/hdpvh4sc hxxps://pf7ad[.]rec1aimswal1[.]ru/khbja5ws hxxps://pf7ad[.]rec1aimswal1[.]ru/dbsw1cnp |
ClearFake |
| URL | hxxp://165[.]22[.]109[.]63/CONVINCING_MOOD[.]exe hxxp://165[.]22[.]109[.]63/TOUGH_BIKE[.]exe |
Sliver |
| URL | hxxps://178[.]16[.]54[.]175/fc98bed393364b52[.]php | Stealc |
| URL | hxxp://192[.]3[.]177[.]142/155/sfsd9898f98d9g898s9c9z9sd9f8s9f8w989393929f9s9df89sd9f89sd8f9[.]hta hxxp://91[.]92[.]243[.]152/turn/specification[.]doc |
Remcos |
| URL | hxxp://178[.]16[.]55[.]189/files/5162175386/WP0Ihgl[.]exe hxxp://178[.]16[.]55[.]189/files/6608710704/3ogammp[.]exe hxxp://178[.]16[.]55[.]189/files/back/random[.]exe hxxp://178[.]16[.]55[.]189/files/7668817332/YKz92Pb[.]exe hxxp://178[.]16[.]55[.]189/files/7668817332/NzmSzGM[.]exe |
Vidar |
| URL | hxxp://104[.]168[.]0[.]133/J/air[.]ps1 | Formbook |
| URL | hxxps://api[.]telegram[.]org/bot8324631499:AAHlg-vYAtWB7p6XQIFVU6ATlbz2zoEshuI/sendMessage?chat_id=1021389511 | DarkCloud |
| URL | hxxps://graphicdesy[.]com/process/menu[.]php hxxps://graphicdesy[.]com/process/plk[.]js hxxps://koleporter[.]com/propagation/propagate[.]php hxxps://koleporter[.]com/propagation/yup[.]js hxxps://koleporter[.]com/propagation/png[.]js hxxps://possiblcix[.]com/meta hxxps://eco-technic[.]com/sdjkkxx[.]zip |
NetSupportManager RAT |
| URL | hxxps://li[.]neapp[.]cn/86[.]exe | ValleyRAT |
| URL | hxxp://178[.]16[.]55[.]189/files/7976218736/fEV0St3[.]exe hxxp://178[.]16[.]55[.]189/files/7976218736/FYbtvSe[.]exe |
SalatStealer |
| URL | hxxps://resusct[.]qpon/api | Lumma Stealer |
| URL | hxxp://178[.]16[.]55[.]189/files/8434554557/a4sUNYJ[.]exe | PureLogs Stealer |
| URL | hxxps://ukhorizons[.]com/4e5e[.]js hxxps://ukhorizons[.]com/js[.]php hxxp://69[.]67[.]172[.]194:6655/meta |
KongTuke |
| URL | hxxp://178[.]16[.]55[.]189/files/7359455182/10nDS6n[.]exe | MASS Logger |








