作戦「スタンドオフ」:マルチオペレーター型侵入活動の分析

作戦「スタンドオフ」の全貌

単一の不正インストーラーが、巨大な犯罪エコシステムへの入り口となっていました。このエコシステムは、エンドポイントの侵害、機密データの窃取、被害者の帯域幅を利用したプロキシリレー化、そして大規模な偽アカウントネットワークの運用を同時並行で行っていました。VMRay Labsのセキュリティ専門家は、この巧妙なキャンペーンを「作戦スタンドオフ」と命名しています。

最初の侵入経路となったのは、不正なWindowsインストーラーで、実行されると多様なマルウェアペイロードが連鎖的に展開される仕組みになっていました。投下されたツールキットには、情報窃取型マルウェアのRaccoon Stealer、RedLine、Socelars、ドロッパーのAmadeyとSmokeLoader、ボットネットエージェントのGlupteba、そして暗号資産マイナーのXMRigが含まれていました。このインストーラーは、1回の実行サイクルの中で数十件もの不正なアーティファクトを生成し、最大152個もの個別プロセスを起動していました。

広範なデータ窃取と検知回避の機能

展開されたマルウェアは、認証情報、ブラウザデータ、暗号資産ウォレットファイル、デスクトップのスクリーンショットなどを組織的に収集していました。同時に、これらのペイロードはMicrosoft Defenderの保護機能を無効化し、Windows Updateサービスを停止させ、不正な作業パスをアンチウイルスの除外リストに追加するなど、ホスト環境を積極的にフィンガープリンティングしてセキュリティ製品の有無を調べていました。永続的なアクセスを確立するため、マルウェアはスケジュールタスク、Windowsサービス、そして偽装したcsrss.exeプロセスを生成していました。

さらに、侵害されたホストは単なるデータ窃取以上の運用上の利用価値を提供していました。マルウェアは感染したシステムをプロキシリレーネットワークに組み込み、脅威アクターが被害者のIPアドレス経由で海外のインターネットトラフィックをルーティングできるようにしていました。この手法により、正規の一般消費者向けインフラを装いながら後続の攻撃を仕掛けることが可能となり、オペレーターの所在地を効果的に隠蔽していました。

インフラの偽装と指令統制の連携

指令統制(C2)インフラの一部は、不正なリクエストをGitHubの公式ドメインにリダイレクトすることで自身を偽装し、自動スキャンツールを欺いてそのノードを無害なものと分類させていました。GitHub自体が侵害されたわけではなく、単に信頼されたリダイレクト先として利用されていたに過ぎません。

研究者らは、TimeWebでホストされている少なくとも44台の相互接続されたサーバーを特定しました。そのうちの1台の中心的なノードが「STANDOFF COORD」という管理ポータルをホストしており、オペレーターはこれを利用して企業ネットワークへの侵入活動を統括していました。このパネルには、窃取されたパスワード、NTLMハッシュ、Kerberosチケット、セッションクッキー、秘密鍵、APIトークンなどが保存されていました。

連携するオペレーター向けの機能

  • ターゲット分配:参加中のキャンペーンオペレーター間で価値の高いネットワークターゲットを割り当て
  • 内部マッピング:内部サブネットや非武装地帯(DMZ)にまたがる侵害済みホストを表示
  • 証拠保管庫:画面キャプチャ、メモリダンプ、傍受したネットワークトラフィックを保存
  • ゲーム感覚のタスク管理:オペレーター同士でタスクを割り当て、内部ナレッジベースを維持し、コミュニケーションを取りながら、確認された侵害に対してポイントを獲得できる仕組みを提供

自動化されたTelegramファームとAIによるやり取り

別のサーバーは、自動化されたTelegramアカウントファームをホストしていました。管理インターフェースはアカウントの自動登録、認証コードの取得、専用プロキシサーバーの割り当てを行い、自動BANアルゴリズムを回避するためアカウント活動を徐々に「温める」処理も行っていました。その後、ボットはチャンネルに参加し、ターゲットのユーザー名を収集し、コメントを投稿し、直接メッセージのやり取りを行っていました。

人間らしいやり取りを演出するため、このキャンペーンでは大規模言語モデル(LLM)が組み込まれていました。オペレーターは名前、年齢、文章のスタイル、会話の目的といったペルソナの属性を指定することで、実際のユーザーと自然な会話を交わせるシステムを構築していました。また別のプラットフォームでは、メール、Telegram、WhatsAppにまたがる大量配信を自動化し、Anthropic社のClaudeを活用して説得力のあるメッセージを作成していました。

表向きのポータルとキャンペーンの帰属

この作戦の一般公開されている部分の中心となっていたのが、人気モバイルタイトル*Standoff 2*や*PUBG Mobile*向けの専用ポータル「Mobile Arena」でした。このサイトは、無料のゲーム内アイテム、仮想通貨、プロモコード、ルートボックスプラットフォームなどを謳ってユーザーを誘引していました。VMRay Labsの評価によれば、訪問者はその後、詐欺サービス、ギャンブルプラットフォーム、悪意あるダウンロードへと誘導されていたとみられています。

これら一連の異なる活動を同一の犯行と結び付ける根拠となっているのは、共有されているC2サーバー、同一のソフトウェアモジュール、統一された管理パネル、重複するスケジュールのタイムスタンプ、そして「GG Influence」や「ggstandoff」への言及です。VMRay Labsは、単一の脅威グループが大規模感染パイプライン、標的を絞った企業侵入、自動化されたソーシャルエンゲージメントを組み合わせて運用していたと結論付けています。本記事の公開時点で、インフラの相当部分は依然として稼働中であり、複数のドメインがセキュリティベンダーのブロックリストを回避し続けています。

翻訳元: https://meterpreter.org/operation-standoff-intrusion-campaign/

ソース: meterpreter.org