一見何の変哲もない請求書が、恐ろしく複雑な感染チェーンの引き金になることがあります。最近、悪名高い脅威アクター「SilverFox」は、日本の大手製造企業に対してまさにこの巧妙な欺瞞手口を仕掛けました。最終的な狙いは、遠隔操作型トロイの木馬「ValleyRAT」をひそかに展開することでした。
偽の請求書フィッシングと信頼されたインフラの悪用
Cato CTRLがSilverFoxの手口の進化を追跡した詳細な分析によると、この悪質な攻撃は偽の請求書を含む巧妙に作り込まれたフィッシングメールから始まりました。攻撃者は被害者を巧みに誘導し、正規のQQインフラでホストされた不正なZIPアーカイブをダウンロードさせました。その後、ローダーはTencentのクラウドサーバーから追加のペイロードを動的に取得しました。攻撃者はこれら高い信頼性を持つデジタルサービスを悪用することで、自らの不正な通信を日常的で無害なネットワークトラフィックに完璧に偽装できると計算していたのです。
DLLサイドローディングの手口
侵害されたアーカイブの中には、PDFCORE8.dllという名の悪質なライブラリと、ConvertToPDF.exeまたはPDFDirect.exeのいずれかの正規の実行ファイルが含まれていました。攻撃者はこれらのファイルを意図的に同一ディレクトリ内に配置していました。さらに、正規のアプリケーションをMicrosoftEdgeUpdate.exeという名前に変更し、活動を隠蔽することもありました。実行されると、正規のプログラムは意図せず、しかも自動的に隣接する偽のライブラリを読み込んでしまいます。サイバーセキュリティの専門家はこの巧妙な回避技術を「DLLサイドローディング」と呼んでいます。
脆弱なドライバーを利用した防御機能の無効化
悪質なPDFCORE8.dllは、その後の攻撃シーケンス全体を統括する中枢として機能しました。このライブラリには、厳重に暗号化された3つの脆弱なシステムドライバー、BootRepair.sys、EnPortv.sys、wsftprm.sysが埋め込まれていました。SilverFoxはこれらのドライバーのいずれかをコアシステムサービスとしてインストールする戦略を取っていました。Windows内部のこの深いカーネルレベルのアクセス権限を悪用することで、マルウェアは稼働中のアンチウイルスプロセスや重要なセキュリティ監視ツールを容赦なく強制終了させました。特筆すべき点として、脅威インテリジェンスの分析者はBootRepair.sysとEnPortv.sysをこれまでSilverFoxの既知の手口と関連付けたことはありませんでした。
高度なプロセスインジェクションと実行手法
システムの防御体制を意図的に弱体化させた後、マルウェアは見事な復元操作を実行しました。まず、重要なシステムライブラリであるntdll.dllを、改変されていないクリーンなバックアップコピーから積極的に復元しました。この操作により、稼働中のセキュリティソフトウェアがあらかじめ組み込んでいたAPIフックを効果的に無効化しました。続いて、この巧妙なローダーはsvchost.exeプロセスをサスペンド状態で生成し、割り当てられたメモリ空間に悪質なコードをひそかに注入し、スレッドの実行エントリーポイントを強制的に乗っ取りました。その結果、ValleyRATは高い信頼性を持つWindowsのネイティブシステムプロセスに完璧に偽装した状態で、何の問題もなく実行されたのです。
不正アクセスの持続的な確保
揺るぎない持続的なアクセスを確保するため、SilverFoxは多層的な生存戦略を組み立てていました。隠しスケジュールタスクを作成し、コアペイロードと設定情報をWindowsレジストリの深部に安全に埋め込んでいました。さらに、自律的な復旧のための二重の冗長機構も実装していました。まず、プライマリローダーが注入されたコードを常に監視し、予期せず終了した場合には即座に再起動させます。同時に、独立した堅牢なコマンドスクリプトが30秒ごとにローダー自体を細かく監査し、異常を検知すると自動的に完全な復元プロセスを開始する仕組みになっていました。
対策と検知指標
今回調査されたこの事案では、Catoの防御プラットフォームがValleyRATの最終的な展開に先立ってPDFCORE8.dllを検知・阻止することに成功しました。セキュリティ専門家は、ネットワーク管理者に対し、特に一時システムディレクトリから起動されるConvertToPDF.exeおよびPDFDirect.exeの実行を厳重に監視するよう強く推奨しています。さらに、防御担当者はPDFCORE8.dllの不審な読み込み、脆弱なドライバーの不正インストール、サスペンド状態のsvchost.exeプロセスにおける異常なコンテキスト変更、そして特にHKCU\Console\0やHKLM\SOFTWARE\IpDates_sunといった特定のレジストリキーへのバイナリデータの書き込みにも注意を払う必要があります。
翻訳元: https://meterpreter.org/silverfox-valleyrat-attack/