by
Nam Phong
·
公開
· 更新
何気ないソフトウェア検索が、深刻なマルウェア感染への重大な入り口へと変わる事例が最近発生しました。Microsoftは先ごろ、巧妙な偽インストーラーキャンペーンを暴露しました。この攻撃に関与した者たちは、著名なソフトウェア開発企業のウェブサイトを綿密に複製していました。そして、これらの偽装プラットフォームを通じて、極めて悪質なインストーラーを配布していたのです。この危険なキャンペーンは、主に中国語話者のユーザーと、中国国内で事業を展開する多国籍企業の現地法人を標的にしていました。
巧妙な模倣手口
これらの偽ウェブページは、人気ソフトウェアの公式サイトを巧みに模倣していました。標的となったのは、Razer、Microsoft Edge、Kaspersky、Sejda PDF、DiskGenius、Baidu Netdisk、draw.io、Calibreです。被害者がダウンロードボタンをクリックすると、ブラウザには悪質なインストーラーを含むZIPアーカイブが送信されました。一見それぞれ独立しているように見えるこれらの偽ページですが、実際には疑うことを知らない訪問者を、共通の配信インフラへと誘導していました。
動的に生成されるマルウェア
ダウンロードされるアーカイブの中身は、リクエストのたびに動的に変化していました。一方で、表示されるファイル名やダウンロード先アドレスは、あたかも変化していないかのように偽装されていました。Microsoftのアナリストは、サーバーがリクエストごとに全く新しいソフトウェアビルドを生成していたと強く見ています。この動的生成の仕組みにより、従来のチェックサム照合に依存する脅威ハンティングは大幅に困難になりました。この活動の特徴から、専門家は慎重な見方をしつつも、悪名高いSilver Foxキャンペーン(別名Yinhu)によるものと分析しています。
システムへの深い侵入と検知回避
実行後、このインストーラーはランダムな名前のファイルを、パブリックディレクトリおよびWindowsの重要なシステムディレクトリ内に配置していました。その後、マルウェアは巧妙に偽装されたタスクスケジューラのエントリを利用して自身を定着させていました。権限を積極的にSYSTEMレベルまでエスカレーションし、信頼されたプロセスへ密かにコードを注入していました。特定のコンポーネントは、正規のTrueUpdate機能を悪用し、Alibaba Cloudのストレージから次のペイロードを直接取得していました。
重要な防御機能の無効化
このマルウェアはさらに、自身のディレクトリをMicrosoft Defenderの除外リストに組織的に追加していました。ボリュームシャドウコピーを容赦なく削除し、Windows Updateの重要なサービスを完全に無効化していました。個別のコンポーネントは、非標準のネットワークポートを利用して指令サーバー(C2サーバー)と密かに通信を確立していました。侵害を受けたいくつかの組織では、Microsoftは攻撃者による手動での対話的な操作も検知しています。攻撃者はSMBプロトコルを利用して、隣接するコンピューターへの横展開を積極的に試みていました。
被害軽減と予防策
Microsoft Defenderは、これらの感染の大部分を検知し、自動的に食い止めることに成功しました。しかし、深く根付いたコンポーネントを完全に除去するには、セキュリティ専門家による直接的な対応が必要でした。この重大なリスクを軽減するため、Microsoftはソフトウェアを検証済みの公式サイトからのみダウンロードするよう強く推奨しています。管理者はSmartScreen、強固なネットワーク保護機能、改ざん防止機能を有効にする必要があります。同社はまた、プロセスの挙動を継続的に監視することも強く推奨しています。このキャンペーンではファイル名、ドメイン、チェックサムが絶えず変化するため、こうした挙動監視は極めて重要だとしています。
翻訳元: https://meterpreter.org/microsoft-exposes-counterfeit-installer-campaign-targeting-chinese-users/