OceanLotus APT-C-00キャンペーン、新たなステルス型攻撃ツールを投入

一見無害な文書ファイルの裏に緻密に作り込まれたツールキットが潜んでいる場合、ありふれたメール添付ファイルが高度な攻撃チェーンへの危険な入口となり得ます。最近、360 Advanced Threat Researchのアナリストらは、APT-C-00によって仕組まれた新たな攻撃活動を発見しました。OceanLotusやAPT32としても広く知られるこの悪名高い脅威アクターは、強化された勢いを持って再び姿を現しました。今回の攻撃では、この集団は悪意あるディスクイメージを展開し、従来のセキュリティ機構を回避したうえで、侵害したシステムへのリモートアクセスをシームレスに確立しました。

巧妙な配送手口と工夫を凝らした偽装

攻撃者は、悪意あるアーカイブファイルを含む標的型スピアフィッシングメールを拡散しました。これらのデジタルペイロードには、おとり文書とともに武器化されたIMGディスクイメージが仕込まれていました。このイメージの中には、標準的なMicrosoft Word文書を意図的に装ったLNKファイルが隠されていました。実行されると、このファイルはスクリプトを起動し、疑念を回避するために正規のおとり文書を同時に開きながら、攻撃コンポーネントをホストのAppDataディレクトリへとシームレスにコピーしました。その結果、これらの悪意あるファイルは通常のソフトウェアとして完璧に偽装されました。

続いて、この集団はDLLサイドローディングという、正規アプリケーションを悪用して悪意あるライブラリを読み込ませる悪質な手法を用いました。具体的には、実行ファイルAnalyzer.exemglobal.dllを読み込みました。この隠密なライブラリは、後続の攻撃段階を復号し、システムの揮発性メモリ上で直接実行することで、ハードディスク上にほとんど痕跡を残しませんでした。

高度な永続化と回避戦術

今回新たに発見された仕組みの重要な要素の一つが、システムへの永続化の確立です。マルウェアは、ホストマシンにおける防御態勢が有効かどうかに応じて、動的に異なる手法を選択しました。有効なセキュリティ対策が存在しない場合、マルウェアは単純にRunレジストリキーを介してWindowsの起動シーケンスに自身を組み込みました。

一方、有効な保護ソフトウェアに直面した場合、APT-C-00ははるかに隠密な手法を採用しました。マルウェアは、カスタマイズされたWindowsユーザープロファイル設定を含むNTUSER.MANファイルを生成しました。この設定ファイルを作成するために、攻撃者はHiveSwarming.exeというオープンソースのユーティリティを利用し、エクスポートされたレジストリハイブをバイナリレジストリファイルへと巧みに変換しました。この高度な手法により、昇格した管理者権限を一切必要とすることなく、ユーザーのログイン時に悪意あるコードを実行できるようになりました。

強力な解析妨害機能

さらに、360 Advanced Threat Researchが公開した最近の脅威インテリジェンス分析で詳述されているように、悪意あるライブラリには強力な一連の解析妨害機構が組み込まれていました。基盤となるコードは、デバッガー、ハードウェアブレークポイント、および法的解析(フォレンジック)研究環境を示す痕跡の有無を綿密にチェックしていました。何らかの不審な状況を検知すると、プログラムは即座に実行を終了し、セキュリティ専門家によるサンプル解析を著しく困難にしていました。

コマンド&コントロールと情報窃取

永続化に成功した後、マルウェアは高度なリモートアクセス型トロイの木馬(RAT)を展開しました。この悪質なコードは、ホストマシン、アクティブユーザー、OSアーキテクチャ、現在実行中のプロセスに関する包括的な情報を収集しました。その後、この貴重なデータを攻撃者のコマンド&コントロール(C2)サーバーへと窃取しました。

その見返りとして、コマンドサーバーは特定プログラムの実行、隠しコマンドラインインターフェースの起動、機密ファイルのアップロードまたはダウンロード、接続パラメータの変更、追加の悪意あるモジュールの取得といったリアルタイムの指示を出すことができました。

サイバーセキュリティの専門家は、今回の新たな攻撃キャンペーンがAPT-C-00の攻撃ツールにおける、とりわけステルス性と現代的な防御機構の回避能力に関する大きな進化を示していると指摘しています。こうした深刻なリスクを軽減するため、組織は不明なアーカイブファイルやメール添付ファイルを開かないよう強く推奨されます。また、ユーザーはすべての文書の出所を綿密に確認するとともに、レジストリ、起動シーケンス、システムメモリ内の異常な挙動を検知できる高度なセキュリティソリューションを導入する必要があります。

翻訳元: https://meterpreter.org/oceanlotus-apt-c-00-campaign/

ソース: meterpreter.org