Windowsマルウェア「AvisLoader」、Tox C2でドメイン閉鎖を乗り越えアクセスを維持

研究者たちは、露出したステージングサーバー上でこのマルウェアを発見しました。同サーバーには偽の文書署名ページ、補助ツール、そしてオペレーター用ダッシュボードも置かれていました。

このマルウェアのコマンドチャネルは単一の固定ドメインに依存していないため、悪意あるWebサイトを閉鎖しても感染デバイスとの接続を断てるとは限りません。

攻撃は、Cloudflare Workers上でホストされたClickFix型の誘導から始まります。このページはDocuSignからの依頼を装い、「手動確認」というプロンプトを表示し、Cloudflareが処理しているように見せかけます。

通常の検証プロセスを完了させる代わりに、訪問者はクリップボードにコピーしたとされるコードをターミナルに貼り付けるよう指示されます。そのクリップボードの内容は、trycloudflare.com上のCloudflare Quick Tunnelアドレスからコードを取得して実行するコマンドです。

ブラウザが直接ファイルをダウンロードする必要はなく、ユーザーはブラウザの外でこのコマンドを実行します。調査担当者は、回収された資料に食い違いがあることに気づきました。

この誘導ページはmacOS向けコマンドを表示していましたが、露出したディレクトリにはWindows用のローダーが含まれており、対応するmacOS用ペイロードは見つかりませんでした。

証拠は、ステージングサーバー上で誘導ページとローダーが関連付けられていることを示していますが、このコマンドそのものが回収されたWindowsサンプルを配布したことまでは立証していません。

78324.exeという名前のWindows用サンプルは、3.4MBの64ビット実行ファイルです。Tox プロトコルの実装であるc-toxcoreを含んでおり、これによって制御用サーバーとピアとして通信できるようになっています。

あるサイバー犯罪フォーラムの投稿によれば、オペレーターはToxの保存ファイルをコピーするだけで、同一のIDを保ったまま制御用サーバーを別のサーバーへ移行できるとされています。これにより、クライアント側が新しいドメインを追いかける必要がなくなります。この仕組みはドメインベースの遮断対策を難しくしますが、感染デバイス上のネットワーク活動や挙動そのものは依然として観測可能です。

このローダーには、デスクトップやタスクバーのショートカットを改変することに関連するコードが含まれています。ショートカットのバックアップや、VLCAssistantという名前のVBScriptランチャーを指す文字列の存在は、改変されたショートカットを開くと、本来のアプリケーションが起動する前にマルウェアが実行される可能性を示唆しています。

回収されたファイルには、UACME手法41を参照する補助ツールauto.exeと、NtQuerySystemInformationから返される情報からプロセス名をフィルタリングできるライブラリhmn_hook.dllも含まれていました。研究者は、権限昇格が実際に成功したことや、このDLLがAvisLoaderを隠蔽するために実際に展開されたことまでは確認していません。

露出したAvisLoaderのコマンドセンターには、クライアント詳細情報の閲覧、シェルコマンドのスケジューリング、ハードウェア・所在地・管理者権限の有無によるターゲット選定、そしてTox経由で配信するファイルの準備といった機能が備わっています。これらの機能は意図された能力を示すものであり、実際にすべてのタスクや転送が行われたことを証明するものではない、とVaronisは述べています

セキュリティチームは、ユーザーにコマンドの実行を指示する文書ページや確認ページ、特にそのコマンドがリモートコードを取得するようなものについて調査する必要があります。

改変されたデスクトップやタスクバーのショートカット、関連する.backupファイル、VLCAssistantへの参照、そして予期しないToxトラフィックは、追加の手がかりになり得ます。なお、Cloudflare WorkersやQuick Tunnelには正規の用途もあるため、それらのドメインが使われているという事実だけでは感染の証拠にはなりません。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。自社チーム向けに詳しく見る

翻訳元: https://cyberpress.org/avisloader-uses-tox-for-resilient-c2/

本記事は cyberpress.org の記事を翻訳・要約したものです。