Rapuncelという名称で追跡されているマルウェアキャンペーンが、Microsoftの認証を受けたカーネルドライバーを悪用し、感染したWindowsデバイスからエンドポイント保護機能を無効化した上で、認証情報、暗号資産ウォレットデータ、メッセージングアプリのトークン、機密ファイルを窃取していることがわかりました。
LastPassのThreat Intelligence, Mitigation, and Escalation(TIME)チームおよびDelphos Labsの研究者は、LastPass Authenticatorになりすます不正なGitHubページを発見し、この攻撃を特定しました。
このキャンペーンでは検索最適化されたリポジトリとGitHub Pagesサイトを利用して被害者を偽インストーラーのダウンロードに誘導していましたが、そのインフラは少なくとも40のブランドになりすましたページに対応していました。
攻撃はユーザーが「LastPass Authenticator download」のようなキーワードで検索し、偽のGitHub組織ページにたどり着くところから始まります。
目立つダウンロードボタンをクリックすると、被害者は複数のGitHub Pagesの中継地点を経由させられた末に、攻撃者が管理するインフラから大容量のZIPアーカイブをダウンロードすることになります。
これらのアーカイブはおよそ127MBから148MBの大きさがあり、一見正規に見えるファイルと、自動スキャナーのサイズ制限を超過させるためのジャンクデータが含まれています。
このパディングデータの中に、名前を変更されたMicrosoftのデバッグ実行ファイルvsdbg.exeと、悪意のある付随DLLであるvsdbg.dllが隠されています。偽のインストーラーが実行されると、WindowsはDLLサイドローディングによって、この攻撃者が用意したDLLを読み込みます。
ローダーは複数の権限昇格手法を試み、SYSTEMレベルのアクセス権を取得した後、Alinubx.sysという名前のカーネルドライバーをインストールします。このドライバーはnvfsflt64.sysとして展開され、NVIDIA File System Filter Driverになりすまし、NvFsFilterという名前のサービスを作成します。
Alinubx.sysが特に懸念されるのは、Microsoft Windows Hardware Compatibility Publisherのチェーンを通じて署名されている点です。この信頼された署名と、これまで悪用歴がなかったという評判により、セキュリティ対策をすり抜けることができていました。
しかし、このドライバーはIOCTLインターフェースを公開しており、マルウェアがカーネルモードからプロセスを強制終了できるようになっています。ローダーには、145種類のアンチウイルスおよびエンドポイント検知・対応(EDR)製品のプロセス名がハードコードされていました。
ローダーは対象のプロセスIDをドライバーに送信し、ドライバーはカーネルレベルのアクセス権を使ってこれらのプロセスを開いて終了させます。この手法によりProtected Process Lightのような保護機能も回避できるため、認証情報の窃取を始める前にセキュリティツールを排除することが可能になっています。
防御機能を無効化した後、Rapuncelは保存されたブラウザの認証情報を標的にします。ChromeおよびEdgeのアプリバウンド暗号化で保護された認証情報も対象です。マルウェアはブラウザのプロセスにヘルパーDLLを注入し、ブラウザ自体の復号サービスを呼び出すことで、正規のリクエストであるかのように見せかけます。
このスティーラーはさらに、30種類以上のアプリケーションから暗号資産ウォレットファイルを収集するほか、Discordのトークン、Steamのセッションデータ、Telegramの情報、Windows資格情報マネージャーのエントリ、スクリーンショット、システム情報、そして「password」「seed」「wallet」「recovery」といった単語を含む文書も窃取します。ローダーは収集したデータを圧縮し、専用のコマンド&コントロールサーバーにアップロードします。
LastPassの調査結果によると、このローダーはCruciferra PUROSANGUEクリプター系統との技術的な重なりが見られ、DLLサイドローディング、NativeAOTペイロード処理、UACバイパスの挙動、永続化手法、セキュリティツールの強制終了といった特徴が共通しています。
このキャンペーンはBoryptGrabとも配布方法や認証情報窃取の特徴を共有していますが、両者の関係はまだ確認されていません。防御担当者はAlinubx.sys、ProtectR3.dll、NvFsFilter、nvfsflt64.sys、およびvsdbg.exeの不審な使用を注視すべきです。
また組織は、新たにインストールされたMicrosoft認証済みドライバー、特にCnCryptやHenan Dafeng Softwareのメタデータを持つものを監視し、カーネルモードからセキュリティプロセスが予期せず終了させられていないかを調査する必要があります。
注: IPアドレスおよびドメインは、誤って解決またはハイパーリンク化されることを防ぐため、意図的に無害化表記(例: [.])にしています。再度有効な表記に戻す作業は、MISP、VirusTotal、SIEMなど管理されたスレットインテリジェンスプラットフォーム内でのみ行ってください。
16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けに詳しく見る
翻訳元: https://cyberpress.org/rapuncel-infostealer-uses-signed-kernel-driver/