北朝鮮関連の脅威アクターKonniが、PDF文書に偽装した悪意のあるWindowsショートカットファイルを使用し、ウクライナ関連組織を標的としたサイバースパイ活動を展開していることが明らかになりました。
SOCRadar Threat Research Unitが「Operation Conflict Compass」として追跡しているこのキャンペーンでは、VelvetCakeと呼ばれるモジュール式のPowerShellマルウェアファミリーを展開し、ロシア・ウクライナ戦争に関する情報収集を行っています。
Antivirus& Malware
この活動は、外交的な進展、作戦上のリスク、ロシアによる侵攻の中期的な見通しなど、紛争の今後の展開について朝鮮民主主義人民共和国(DPRK)に洞察を提供することを目的としているとみられます。
初期アクセスの経路は、正規のPDF文書に偽装したLNKショートカットファイルを含むZIPアーカイブを配布する標的型フィッシングメールから始まるとみられています。
ソーシャルエンジニアリングのテーマは、ウクライナ関連の政策・人道・地政学的問題に関心を持つ層を意図的に狙ったものになっています。
確認されたおとり文書には、ロシア・ウクライナ和平交渉の枠組み、ウクライナ人社会研究者の履歴書、ホルムズ海峡危機とロシアの穀物輸出に関連した世界的な食料価格の混乱などが題材として使われています。
これらの誘導文言から、外交使節団、外交政策シンクタンク、NGO、防衛研究者など、戦争の政治的・戦略的方向性について洞察を提供し得る組織が標的とされている可能性が示唆されます。
被害者がショートカットを開くと、PowerShellコマンドが起動し、攻撃者が管理するGitHubリポジトリから2つのペイロードを取得して、ユーザーのAppDataディレクトリに保存します。
一方のファイルはVBScriptによる永続化コンポーネントで、もう一方はVelvetCake PowerShellダウンローダーです。
GitHubを利用することで、このキャンペーンは馴染みがあり信頼されがちな配布経路を確保しつつ、運用側はステージングコンテンツを迅速に更新できるようになっています。
VBScriptは、OneDriveUpdateSchedulerという名前のスケジュールタスクを作成することで永続化を確立します。
このタスクはexplorer.exeを呼び出してPowerShellコンポーネントを1分ごとに実行し、悪意のある実行処理をMicrosoft OneDrive関連の無害な更新プロセスに見せかけています。
VelvetCakeは、侵害されたエンドポイント上に固定機能をほとんど持たない点で、従来の機能豊富なバックドアとは異なります。
SOCRadarの研究者らはこのキャンペーンについて、標的の傾向、インフラの選定、実行手口、コードの特徴、そして韓国・日本標準時に合致した運用者の活動などを根拠に、中程度の確度でKonniによるものと評価しています。
VelvetCake PowerShellマルウェア
その代わりにVelvetCakeは、指揮統制(C2)インフラからPowerShellモジュールを取得して実行し、収集したデータを送り返し、ローカルの痕跡を削除して終了する、軽量なタスクランナーとして機能します。
スケジュールタスクはダウンローダーを繰り返し起動するため、運用者は主要ペイロードを再展開することなく、ほぼリアルタイムで新たなタスクを発行できる仕組みになっています。
研究者らは、VelvetCakeがポート12345番経由の生のTCP通信でリモートサーバーに接続していることを確認しています。
このマルウェアは、利用可能なタスクファイルを要求し、設定ファイルとPowerShellスクリプトをダウンロードして実行し、新たに生成された出力を監視し、その結果をアップロードした後、一時的な痕跡を削除します。
Antivirus& Malware
このマルウェアは、MySecurePass123というハードコードされた平文パスワードと、0x12345678というカスタムのアップロードフレーミング値を使用しており、これらは防御側の脅威ハンティングに役立つ可能性のある指標となります。
復元されたセカンドステージのスクリプトは、root\SecurityCenter2 WMI名前空間を通じたアンチウイルス製品の検出、システム・ネットワーク情報の収集、実行中プロセスの列挙、ドライブマッピング、最近アクセスされたファイルの収集など、広範なホスト偵察を実行していました。
また、被害者の仮想ディスプレイのスクリーンショットを取得し、テキストおよびPNG形式の出力を一時ディレクトリに保存した後、HTTP POSTリクエストを通じて外部に持ち出していました。
攻撃者らはまた、正規のZoomインストールファイルに、同じVBScriptとPowerShellのペイロードを組み込んだトロイの木馬化したZoomインストーラーも使用していました。
運用者のGitHubステージングリポジトリのコミットタイムスタンプを分析したところ、ほとんどのコミットが+0900のタイムゾーンオフセット(韓国・日本標準時)でプッシュされていたことが判明しています。
別の亜種では、PowerShellがNet.WebClient.DownloadStringとInvoke-Expressionを組み合わせて悪意のあるコンテンツをメモリ上で直接実行し、ディスク上の痕跡を減らすことで、従来のファイルベースの検知を困難にしていました。
TA406やOpal Sleetとしても追跡されているKonniは、より広範なKimsukyの傘下にあるとされるDPRK関連のスパイグループです。
同グループは、高度に標的を絞り込んだフィッシング活動、悪意のあるショートカットファイル、スケジュールタスクによる永続化、カスタムのPowerShellローダーなどを通じて、外交政策・防衛・外交・政府関連組織を標的にしてきた実績があります。
Operation Conflict Compassは、DPRKの運用者が地政学的な情報収集ニーズと低コストで柔軟性の高いマルウェア配布手法を組み合わせているという、より広範な運用パターンを改めて浮き彫りにしています。
防御側にとって優先度の高い検知ポイントとしては、ZIPに含まれたLNKファイル、OneDrive更新になりすましたスケジュールタスク、explorer.exeを通じて開始される予期しないPowerShellの活動などが挙げられます。
また、GitHubの生コンテンツダウンロードや、このキャンペーンのTCPおよびWebベースのC2インフラに関連する送信通信も注視すべきポイントです。
侵害指標(IOC)
| 指標 | 説明 | |
|---|---|---|
| URL | hxxps[://]github[.]com/omskiwdcvoiuyfd0998/ | 脅威アクターのGitHubアカウント |
| URL | hxxps[://]github[.]com/omskiwdcvoiuyfd0998/media | 脅威アクターのGitHubリポジトリ(和平おとり) |
| URL | hxxps[://]github[.]com/omskiwdcvoiuyfd0998/medianews | 脅威アクターのGitHubリポジトリ(社会学者の履歴書おとり) |
| URL | hxxps[://]github[.]com/omskiwdcvoiuyfd0998/zoominstaller | 脅威アクターのGitHubリポジトリ(VelvetCake悪意のあるZoomインストーラー) |
注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無害化表記(例: [.])にしています。再度有効な形式に戻す作業は、MISP、VirusTotal、SIEMなど管理されたスレットインテリジェンスプラットフォーム内でのみ行ってください。
SOCアラートの調査時間を1件あたり21分短縮。即時対応のためのIOCコンテキストでSOCを強化: TI Lookupを貴社SOCに統合する
翻訳元: https://gbhackers.com/velvetcake-powershell-malware/