TAG-195、モジュール型マルウェアフレームワーク「ChonkyChicken」を展開

Golden Chickensエコシステムの進化

TAG-195エコシステム内で活動するサイバー犯罪者たちが、マルウェアのアーキテクチャを根本的に再構築し、高度にモジュール化されたアプローチを採用しました。その結果、侵害されたシステムには、目下の攻撃に必要な機能だけが送り込まれるようになっています。この戦略的な転換により検知はいっそう困難になり、攻撃者はセキュリティアナリストに対して自らの能力の全容を隠すことができるようになりました。

Insikt Groupの研究者は最近、TAG-195に関連する4つの新しいマルウェアファミリーを特定したと発表しました。TAG-195は、Golden ChickensやVenom Spiderという別名でも知られるグループです。今回新たに発見された武器庫には、TinyEgg、ChonkyChicken、そしてChonkyChickenの高度にモジュール化された亜種、さらにChromEggscalatorが含まれています。特筆すべき点として、TAG-195は主にMalware-as-a-Service(MaaS)のプロバイダーとして活動しており、これらの高度なツールを他の有力なサイバー犯罪シンジケートに提供しています。

ClickFixによる感染経路

攻撃者は、偽装的なClickFix手法を用いて侵害の手順を開始します。被害者は、通常のセキュリティチェックを装った不正なウェブページに誘導されます。このページは表面上、CAPTCHA認証プロンプトによく似せて作られています。サイトは、特定のコマンドをWindowsの「ファイル名を指定して実行」ダイアログやターミナルに直接貼り付けるよう、ユーザーに指示します。

このコマンドが実行されると、悪意のあるOCXファイルが密かにダウンロードされ、続いて正規のWindowsユーティリティであるregsvr32.exeを使って実行されます。この巧妙な「環境寄生型」(Living off the Land、LotL)の手法により、悪意のある添付ファイルを通常検知するはずのメールセキュリティゲートウェイやファイルフィルターを難なくすり抜けてしまいます。

TinyEggからChonkyChickenへ

標的マシンに最初に展開されるペイロードはTinyEggです。このコンパクトな偵察ツールは、システムのテレメトリ情報を収集し、攻撃者のためにリモートコマンドシェルを確立するとともに、Windows環境内での永続的な実行を確保します。侵害されたデバイスがコマンド&コントロール(C2)インフラストラクチャに登録されると、TinyEggはさらに強力なペイロードであるChonkyChickenをダウンロードでき、これによって攻撃者の作戦能力は飛躍的に拡大します。

ChonkyChickenは、総合的なスパイ活動スイートとして機能します。ウェブブラウザに保存された認証情報を組織的に抽出するほか、クリップボードの内容を傍受し、キー入力を記録し、周囲の音声を録音し、デスクトップのスクリーンショットを継続的に記録します。さらに、ローカルネットワーク上の近隣デバイスを積極的にスキャンし、企業インフラ全体への横移動を助長します。

特に重要な点として、このマルウェアはGoogle ChromeやMicrosoft Edgeをリモートデバッグモードで起動でき、ユーザーの現在のセッションを事実上乗っ取ることができます。こうした状況では、単純なパスワードのリセットだけでは、攻撃者のアクセスを断ち切るには不十分です。

ChromEggscalatorとモジュール型アーキテクチャ

最新のブラウザセキュリティ機構を回避するため、TAG-195のエンジニアたちはオープンソースツールChromElevatorを大幅に改変し、ChromEggscalatorという名で再ブランド化しました。開発者たちは元のコマンドラインインターフェースを取り除いた上で、生成されたバイナリをOCXファイルにパッケージ化し、ChonkyChickenのデータ窃取チェーンにシームレスに組み込んでいます。

最も大きなアーキテクチャ上の転換は、ChonkyChickenのモジュール型バージョンに顕著に表れています。コアの実行ファイルは、今や軽量なC2通信ビーコンとしてのみ機能し、必要に応じて特定のプラグインを動的にダウンロードします。アナリストは、ファイル操作、プロセスインジェクション、認証情報の窃取、ネットワークピボット、ブラウザ乗っ取り、マイク盗聴、画面キャプチャ、リモートコマンド実行を担う、少なくとも14種類の異なるモジュールを特定しています。これらのコンポーネントは攻撃者の要求があった場合にのみ厳密に取得されるため、ベースとなる実行ファイルには不審なコードがほとんど含まれておらず、静的なヒューリスティック解析を回避しています。

回避技術と対策

特定された4つのファミリーはすべて、巧妙な回避行動を示しています。実行前に自身のファイル名を動的に検証し、同一のレジストリ変更によって永続化を確立し、Windowsのネイティブユーティリティを盛んに悪用します。C2通信については、TinyEggとChonkyChickenのいずれもWebSocketプロトコルを利用しており、これによって従来のシグネチャベースの検知メカニズムに対し、悪意のあるネットワークトラフィックを大幅に見えにくくしています。

セキュリティ専門家には、特に一時ディレクトリやユーザープロファイルに由来するファイルを呼び出す際のregsvr32.exeの実行を、注意深く監視することが強く推奨されます。アナリストは、予期しないOCXファイルの突然の出現、異常な自動起動レジストリの変更、そしてリモートデバッグフラグを有効にした状態でウェブブラウザが起動する事例に、常に警戒を怠らないようにする必要があります。何よりもまず、組織はユーザーに対し、いわゆるセキュリティ確認をパスするために手動でのコマンド実行を要求してくるウェブページがあれば、直ちに報告するよう教育しなければなりません。

翻訳元: https://meterpreter.org/tag-195-chonkychicken-modular-malware/

ソース: meterpreter.org