Silver Foxハッカー集団、偽装ソフトウェアインストーラーで中国拠点の組織を標的に

この攻撃活動は、医療、製造、ゲーム、テクノロジー、物流、政府、教育の各分野に及ぶ組織に影響を与えています。

攻撃者は正規のソフトウェアベンダーサイトを精巧に模倣したページで被害者を誘い込み、人気のツールやドライバー、ブラウザ、セキュリティ製品、ユーティリティのダウンロードを提供しています。

攻撃者はRazer、Microsoft Edge、Kaspersky、Calibre、SteelSeries、Baidu Netdisk、Sogou、draw.ioといったブランドを装った類似ドメインを使用しています。

例えば、この攻撃キャンペーンではpc-razerzone[.]com[.]cnやapp-microsoft-edge[.]com[.]cnといったドメインを使い、偽のダウンロードページをホストしていました。

これらのページには目立つ「Download now」ボタンが設置されており、クリックすると別の配信インフラ上にホストされた悪質なZIPアーカイブへリダイレクトされます。

Microsoftの調査によると、app_setup.*、zinst.*、zintall.*、intsoft.*、innstll.*といったアーカイブは、ダウンロードのたびに動的に生成されていました。

この手法により、攻撃者はアーカイブ名を同一に保ちながらファイルハッシュや内部の中身を変更できます。その結果、単純なハッシュベースの検知は効果が薄くなる可能性があります。

被害者がインストーラーを展開して実行すると、ラッパー実行ファイルがC:\Users\Public\C:\ProgramData\C:\Program Files (x86)\といった場所の配下にランダムなフォルダーを作成し、そこにマルウェアのペイロードを配置します。マルウェアはファイル名もランダム化し、特定を困難にしています。

一部のケースでは、この攻撃キャンペーンは信頼されたWindowsインストーラープロセスであるmsiexec.exeを悪用して悪質なペイロードを起動します。また、偽のPhilips Speechドライバー設定プログラムなど、正規のソフトウェアを装ってマルウェアを偽装するケースも確認されています。

Silver Foxのマルウェアは、「Deadline Mission Target」や「Hierarchy Tools Smooth Inventory」といった紛らわしい名前のスケジュールタスクを通じて永続性を確立します。これらのタスクは、隠しディレクトリやランダム化されたディレクトリからペイロードを繰り返し起動し、その間隔は約60秒ごとであることが多いとされています。

このマルウェアは、一時的なスケジュールタスクを作成して特権操作を実行し、その直後にタスクを削除するという手口でSYSTEM権限の取得を試みます。この手法により、侵害されたデバイスに残る痕跡を減らすことができます。

Microsoftは、攻撃者が広範なMicrosoft Defenderの除外設定を追加したり、ボリュームシャドウコピーを削除したり、ファイル権限を変更したり、Windows Update関連サービスを無効化したりすることでエンドポイントの防御を弱めようとする動きを確認しています。

また、このマルウェアは正規のプロセスにコードをインジェクションすることで、信頼されたアプリケーションの文脈下で動作できるようにする場合もあります。

C2(コマンド&コントロール)通信では、ペイロードが5090、7031、8050、28300番といった通常とは異なるポートを通じて攻撃者のインフラに接続します。

一部のマルウェアコンポーネントは、暗号化されたHTTPS接続を介してAlibaba Cloud Object Storage Serviceのバケットにもアクセスし、追加のペイロードを取得しています。

Microsoft Defenderは、SmartScreen、Network Protection、Defender Antivirus、エンドポイント検知、攻撃無力化機能を通じて、この攻撃活動の一部を検知・阻止しました。

同社はまた、一部の被害環境においてSMBを介した水平移動の試みや、攻撃者が手動でキーボード操作を行う活動も検知したとMicrosoftは述べています

注記: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無害化表記([.]など)を施しています。再有効化(re-fang)は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより高速に-> ANY.RUNでSOCを強化する

翻訳元: https://cyberpress.org/silver-fox-targets-china/

本記事は cyberpress.org の記事を翻訳・要約したものです。