「Operation STANDOFF」がWindows Defenderを無効化し、偽のcsrss.exeを永続的にインストール

研究者たちは、ロシア語圏のサイバー犯罪キャンペーン「Operation STANDOFF」を発見しました。このキャンペーンは、Microsoft Defenderを無効化し、複数のマルウェアファミリーを展開し、偽のcsrss.exeプロセスを通じて長期的なアクセスを確立する「ペイ・パー・インストール」型ローダーを使用しています。

この作戦は、共有インフラ上で認証情報の窃取、暗号資産マイニング、プロキシボットネット活動、標的型の企業侵入ツール、そしてAI支援による情報操作を組み合わせています。

感染はsetupx86x64install.exeから始まります。これは32ビットのNSISインストーラーで、単体のマルウェア検体というよりも複数のペイロードを扱うローダーであることが判明しています。

VMRay Labsの観測によると、この検体は%LOCALAPPDATA%配下のランダム化されたディレクトリに約40から50個の実行ファイルを作成し、非表示のcmd.exeプロセスを繰り返し使ってそれらを起動していました。

このローダーは、RedLine Stealer、Raccoon Stealer、Amadey、SmokeLoader、Socelars、Glupteba、XMRig、および認証情報復元ユーティリティを含む、幅広いコモディティ型マルウェアを配布します。

これらのペイロードにより、攻撃者は複数の収益化手段を同時に確保できます。ブラウザの認証情報や暗号資産ウォレットデータの窃取、システムのボットネットへの組み込み、Monero(モネロ)のマイニング、そして後の活動のためのアクセス維持です。

PowerShellコマンドを使用してMicrosoft Defenderのリアルタイム監視を無効化し、自動サンプル送信をオフにし、MAPSクラウドレポートをブロックし、マルウェアのステージングディレクトリをDefenderの除外対象に追加します。

また、Avast、AVG、Bitdefender、ESET、Kaspersky、Norton、Panda、Sophosなど複数ベンダーのセキュリティ製品の有無も確認します。

さらに、このマルウェアはWindows Updateサービスの停止または削除を試み、セキュリティ修復を制限する可能性があります。

研究者はまた、仮想マシン、Wine、Sandboxie、デバッガー、セキュリティツールのDLLに対するアンチ解析チェックに加え、タイムスタンプの改ざん、ファイル削除、実行時のアンパック、検出を困難にするために設計された直接的・間接的なシステムコールも確認しています。

このマルウェアは212.193.30.29に接続してserver.txtを要求し、212.193.30.45に接続してproxies.txtを取得します。

最初のホストは「STANDOFF COORD」と呼ばれるWebベースの運用者向けプラットフォームに関連付けられており、2つ目のホストはプロキシリストの配布に関連しています。

STANDOFF COORDは、企業環境への複数運用者による侵入を想定して設計されているように見えます。

このプラットフォームはまた、標的を内部ネットワーク、DMZ、外部ネットワークのセグメント別に整理しています。

プロキシ関連のインフラは、欺瞞的なリダイレクトのパターンを使用しています。多くのサーバーがgithub.comへのHTTP 301リダイレクトを返すことで、通常のスキャンが不審に見えないようにしているのです。

VMRayは、GitHub自体が侵害されているわけではないと強調しています。脅威アクターは、自らのインフラを隠すためのリダイレクト先として、GitHubの信頼されたドメインを利用しているだけだとしています。

注記: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的にディフェング処理(例: [.])が施されています。再度ファング処理を行う場合は、MISP、VirusTotal、自組織のSIEMなど、管理されたスレットインテリジェンスプラットフォーム内でのみ行ってください。

ANY.RUNでSOC調査の死角を減らし、脅威をより早期に封じ込めることで、対応コストと業務への影響を抑えましょう。

翻訳元: https://cyberpress.org/operation-standoff-deploys-fake-csrss/

ソース: cyberpress.org