一見無関係に見える2つのサイバー脅威が、実は同じツール群によって結びついていることがあります。韓国のサイバーセキュリティ専門家は最近、複数のウェブサイト侵害と、深刻な被害をもたらすGunraランサムウェア攻撃の背後に、共通のインフラが存在する可能性を突き止めました。
巧妙な侵入に対する共同警告
韓国の複数の政府機関は、北朝鮮とつながりがあるとされるハッカー集団による執拗なサイバー攻撃について、緊急の注意喚起を共同で発表しました。この攻撃は、個人および国内の企業を標的としています。「Operation Double Barrel」と名付けられたこの悪意ある攻撃キャンペーンの包括的な分析は、脅威インテリジェンス企業であるAhnLab、ENKI Whitehat、S2Wによってまとめられました。
2025年初頭から2026年上半期にかけて、これらの攻撃者は韓国の金融セキュリティソフトウェア――銀行や政府ポータルサイトの利用に必須とされるアプリケーション――に存在するゼロデイ脆弱性を執拗に悪用しました。被害者は、巧妙な水飲み場型攻撃と高度に標的を絞ったスピアフィッシングキャンペーンによって、侵害されたドメインへと誘導されていました。
サプライチェーン侵害の危険性
侵害された多数のプラットフォームには、メディア各社、著名な教育機関・医療機関、大手製造業グループが含まれていました。これらの組織は、ウェブ開発と保守を担う単一の委託業者を経由して侵害された可能性が高いことが判明しており、深刻なサプライチェーン侵害の実態を浮き彫りにしています。
ステルス型バックドアとメモリ内実行
脆弱性の悪用に成功すると、被害者のマシンに秘密裏にバックドアが仕込まれ、密かなリモートアクセスが可能になります。確認された代表的な亜種には、Struggle(SIGNBT 3.0)やBrandoor(COPPERHEDGE)があります。完全な不可視性を確保するため、この悪意あるコードは従来のファイル保存方式を避け、設定情報やペイロードをWindowsレジストリやNTFS代替データストリーム内に隠していました。システム再起動時にも自ら復元し、追加モジュールを揮発性メモリに直接注入することで、物理ディスクを完全に回避していました。
さらに、一部のマルウェア検体は、秘密の専用起動引数が与えられた場合にのみ動作する仕組みになっていました。このトリガーがない場合、プログラムは完全に無害なものを装い、自動化されたサンドボックス解析を効果的に妨害していました。
スパイ活動とGunraランサムウェアの交錯
この同一のゼロデイ脆弱性は、静かなスパイ活動ではなく、Gunraランサムウェアによる容赦ないファイル暗号化と、それに続く企業データの大量流出を目的とした並行攻撃にも武器として利用されていました。この2つのキャンペーンを綿密に比較したところ、明確な相関関係が浮かび上がりました。一致する脆弱性の悪用、類似した悪意あるツールキットの展開、同一のSSH鍵フィンガープリント、そしてダウンロードサーバーやリバーストンネリングサーバーのアドレスを含む、完全に共有されたネットワークインフラです。
この実証的な証拠は、前述の北朝鮮関連集団とGunraの運営者が単一の統一組織であることを断定的に証明するものではありませんが、両者の間で秘密裏にサイバー兵器がやり取りされているか、あるいは限定的かつ戦略的な協力関係が存在することを強く示唆しています。
拡大する攻撃対象領域(アタックサーフェス)の低減に向けて
別の、しかし関連性のある分析において、脅威ハンターたちは、正規のDLLライブラリが悪用されるSIGNBTマルウェアクラスターの相互関係について詳細を報告しました。ここでは、信頼された正規のプログラムコンポーネントの代わりに、悪意あるファイルが体系的に読み込まれていました。最終的なペイロードは、システムのメモリ内でのみ復号・実行されるよう綿密に設計されており、従来のハッシュ値やファイル名に依存する検知手法を大きく複雑化させていました。
こうした拡大するリスクを戦略的に軽減するため、当局は各組織に対し、特定のウェブサイトやデジタルサービスへのアクセスに必要とされるセキュリティソフトウェアを速やかに更新するよう強く推奨しています。また、使用頻度の低いアプリケーションについては、利用後直ちに削除することも呼びかけています。この予防的な衛生管理は、たとえ完全にパッチが適用された環境であってもゼロデイ脆弱性が依然として極めて危険であることを踏まえると、攻撃対象領域を大幅に縮小するために不可欠な取り組みです。
翻訳元: https://meterpreter.org/operation-double-barrel-attacks/