中国系脅威アクター「JadeProx」、新型ローダー「TriBack」で政府機関・病院・大学を標的に

攻撃者が管理するAlibaba Cloudサーバー上で外部に露出していたディレクトリから、JadeProxという侵入活動セットの内部構造が明らかになりました。bashの履歴、Webシェルのパス、フィッシングキット、そして侵入後に用いる一式のツールキットが確認されています。

調査担当者はこの単一のステージングホストから、ベトナムの公立病院における医療画像システム、マレーシア外務省、香港の複数の教育機関、そしてホンジュラスおよびベネズエラの政府機関を標的とした複数の同時進行作戦を追跡しました。

この公開ディレクトリからは、中国由来の攻撃用ツールが多用されている実態が浮かび上がりました。トンネリング用のioxとNeo-reGeorg、Webシェル経由でHTTP上でSOCKS5通信を中継するsuo5、大規模な脆弱性スキャンや内部偵察に用いるnucleiとfscan、さらにAlibaba Cloudのセキュリティ監視エージェントを無効化するために改変されたfuckaliyun.shスクリプトなどです。

このほか、カスタムのSOCKS5プロキシやXMRigプロキシといった追加のバイナリも確認されており、同一のインフラが侵入作戦だけでなく、マネタイズやトラフィックの偽装にも利用されていることがうかがえます。

これらの作戦の中核をなすのが、TriBack Loaderと呼ばれる3ファイル構成のツール群です。署名済みバイナリのDLLサイドローディングを悪用し、通常のスレッド生成手法ではなくWin32のコールバックAPIを用いて、シェルコードのペイロードをメモリ上で復号・実行します。

確認された4種類の亜種全体を通じて、攻撃者はホストとなるバイナリ(Microsoft Service Hub、G DATAのavk.exe、Microsoft MpClientユーティリティなど)をローテーションさせる一方、バイトの反転とビルドごとに異なる鍵を用いたローリングXORによる2段階の復号パターンは一貫して維持しています。

別の亜種では、Claude Proをテーマにしたフィッシングの誘導文を用いて、Donutベースのシェルコードローダーを配信します。このローダーが実行するBeagleは、偽のClaudeポータルに関連して過去に報告されたバックドアです。

4つ目の亜種は、Microsoftのマルウェア対策バイナリを利用したDeviceSyncパッケージ内で確認されており、ローダーのロジック自体は同じですが、最終的なペイロードを利用不能な.logファイルの中に隠しています。これは、異なる署名済みホストを軸に複数のトライアド(3ファイル構成)を生成できる共通のビルダーが存在することを示唆しています。

TriBackは、InitOnceExecuteOnce、TimerQueueコールバック、EtwpCreateEtwThreadといった、あまり監視されないAPIを利用することで、CreateThreadとVirtualAllocの組み合わせによる従来型の実行チェーンに着目するEDRソリューションによる検知をさらに困難にしています。

JadeProxの被害はベトナム、マレーシア、香港、ホンジュラス、ベネズエラに及んでおり、パッチが未適用のWebアプリケーションやネットワーク機器が外部に露出している政府機関や教育ネットワークが存在する他の地域でも、同様の被害が発生している可能性が高いとみられます。

香港では、教育分野に属する14,000件を超えるURLのリストを対象に、深刻度が「Critical」のテンプレートのみを用いてnucleiによるスキャンが実施されました。その結果、ASUSTOR ADMおよびWordPressのPhoto GalleryプラグインにおけるCVSSスコア9.8の脆弱性や、Tenda製ルーターおよびWebSVNの導入環境における影響の大きい脆弱性が悪用されたと、Group-IBは述べています

同一のインフラは、本物そっくりのフィッシングポータルのホストにも使われています。あるドメインはベネズエラのピアール市の税務システムになりすまし、身分証明書や決済記録を収集する一方、AdaptixC2ビーコンのC2エンドポイントとしても機能していました。

また、「Vertex Trust Advisors」という別の偽サイトは、シンガポール拠点の金融サービスブランドを模倣しており、Claude Proをテーマにしたマルウェア配布の隠れ蓑として使われるとともに、レピュテーションシステムに対してバックエンドのドメインをより正規のものらしく見せる役割を果たしています。

SOC調査における死角を削減し、脅威をより早期に封じ込めることで、ANY.RUNにより対応コストと業務への影響を軽減しましょう。

翻訳元: https://cyberpress.org/jadeprox-triback-campaign/

ソース: cyberpress.org