新型Rapuncel情報窃取マルウェア、Microsoft署名済みドライバを悪用して145種類のセキュリティツールを無効化

Rapuncelと呼ばれる新たに特定された情報窃取キャンペーンが、Microsoftの認証を受けたカーネルドライバを悪用し、最大145種類のアンチウイルス(AV)およびエンドポイント検知・対応(EDR)プロセスを終了させていることが判明しました。これにより攻撃者は、ブラウザの認証情報、暗号資産ウォレットのデータ、チャットのトークン、Windowsの認証情報を窃取できるようになります。

Exploitmitigation services

LastPass Threat IntelligenceのMitigation and Escalationチームは、Delphos Labsと共同で、LastPass Authenticatorになりすました不正なGitHub組織を調査している最中に、この不正活動を発見しました。

このキャンペーンでは、SEO最適化されたGitHubリポジトリとGitHub Pagesサイトを利用して、被害者を多段階の配信チェーンへとリダイレクトし、最終的にマルウェアを仕込んだZIPアーカイブを配布していました。

新型Rapuncel情報窃取マルウェアの概要

この不正活動では少なくとも40社になりすましており、GitHubのインフラを一部利用して再利用可能なMaaS(マルウェア・アズ・ア・サービス)配布キットをホストしていました。ソフトウェアのダウンロードを探しているユーザーは、盗用したブランド、製品説明、ダウンロードボタンを備えた、説得力のある偽リポジトリに遭遇する可能性がありました。

LastPassをテーマにした誘導では、「GET – LASTPASS AUTHENTICATOR」というボタンをクリックすると、ユーザーは「VirusTotal Approved」や「Secure Archive」といった偽の信頼性表示バッジを掲載したGitHub Pagesのポータルへとリダイレクトされました。

その後、隠されたGitHub Pagesのリダイレクトと、Cloudflareを前面に配置したトラフィック管理用ドメインを経由して、被害者は攻撃者が管理するペイロード配信サーバーへと誘導されました。

ダウンロードされるアーカイブは異例なほど大きく、確認された事例では127MBから148MBに及んでいました。これは、自動化されたサンドボックスやスキャンのサイズ制限を超過させることを狙って、無意味なDLLファイルを大量に含んでいたためです。アーカイブ内には、Microsoftの正規のデバッグユーティリティ「vsdbg.exe」をベースにした偽のインストーラーが、無害に見えるようリネームされて含まれていました。

このリネームされたバイナリが実行されると、悪意のあるvsdbg.dllファイルがサイドロードされます。ローダーは複数の権限昇格手法を試み、最終的にSYSTEM権限での実行を目指した上で、Alinubx.sysというカーネルドライバを展開します。

このドライバはnvfsflt64.sysというファイル名でドロップされ、NvFsFilterというサービス名で登録され、NVIDIAのファイルシステムフィルタドライバになりすまします。ドライバは\\.\Alinubxを通じてIOCTLインターフェースを公開し、ローダーからプロセスIDを受け取ります。

その後、ドライバはカーネルモードのアクセス権限で対象プロセスを開き、ZwTerminateProcessを使ってそれらを終了させます。この手法は通常のユーザーモードでのアクセスチェックを回避するもので、セキュリティ製品が利用するProtected Process Lightによる保護も突破できます。研究者らの調査では、ローダー内に145種類のAVおよびEDRプロセス名がハードコードされていることが確認されました。

Alinubx.sysはMicrosoft Windows Hardware Compatibility Publisherのチェーンを通じて署名されており、署名のタイムスタンプは2023年3月まで遡ります。このドライバはセキュリティソフトウェアを無効化できるものの、分析時点ではMicrosoftの脆弱なドライバのブロックリストには掲載されていませんでした。

このドライバは、Henan Dafeng SoftwareのCnCrypt/CcProtect製品ラインに関連するCcProtect.sysをリネームしたバージョンであると見られています。

プロセスを終了させる機能は以前から公開情報として知られていましたが、ドライバのファイル名と識別情報を変更したことで、攻撃者はシグネチャベースの検知を回避できていたと考えられます。

エンドポイント保護が無効化されると、Rapuncelは25種類を超えるブラウザ、30種類以上の暗号資産ウォレット、Discord、Steam、Telegram、Windows資格情報マネージャーからデータを窃取できます。

さらに、「password」「seed」「wallet」「recovery」といった単語を含むファイルを検索し、スクリーンショットを撮影した上で、収集したデータを2.26.126[.]50へと外部送信します。

防御側は、特定されたドライバのハッシュ値をブロックし、NvFsFilterサービスとnvfsflt64.sysの有無を確認し、署名のない、あるいは未承認のドライバのインストールを制限するとともに、vsdbg.exeを介した不審なDLLサイドロードを監視すべきです。

また組織は、GitHubがLastPass Authenticatorをはじめ、なりすましの対象となりやすい多くの製品にとって公式のダウンロードチャネルではないことを、ユーザーに周知しておく必要があります。

SOCのアラート調査時間を1件あたり21分短縮。即座のインシデント対応を可能にするIOCコンテキストでSOCを強化: TI Lookupを貴社のSOCに統合する

翻訳元: https://gbhackers.com/new-rapuncel-infostealer-abuses-microsoft-signed-driver/

本記事は gbhackers.com の記事を翻訳・要約したものです。