ロシアのStar Blizzard、ClickFixを捨ててフィッシングの網を拡大

ロシアと関係する高度な持続的脅威(APT)アクターが、フィッシングとマルウェア配布の手口をかつてない規模に広げています。このアクターは2年前、MicrosoftおよびDOJ(米司法省)などの米当局によって大きな打撃を受けました。最近の攻撃では、従来のClickFix戦術をやめて新たな手法に切り替えており、より多くの標的に到達しつつ、検知も回避しやすくなっています。

Star Blizzardは2017年から活動しており、ジャーナリストや非政府組織(NGO)、ロシア専門家、とりわけウクライナを支援する人々を標的にしてきました。Microsoft Threat Intelligence(MTI)が9月29日に公開したブログ記事によると、同グループは1月以降、フィッシングによる初期侵入の手法で重要な戦術変更を行っています。

MTIの記事は次のように説明しています。「この進化の一環として、Star BlizzardはRedFlickを採用した。RedFlickはマルウェア配布手法の一つで、複数のスケジュールタスクを起動して、同アクター独自のバックドア『CosmicPulse』を展開することで、検知を回避しやすくする」

Microsoftによると、この手法は、同アクターがこれまで使っていたソーシャルエンジニアリング戦術ClickFixからの転換を意味します。ClickFixでは、Pythonベースのバックドア「CosmicPulse」を展開するまでに、被害者に複数の操作をさせる必要がありました。一方、同記事は「RedFlickによる感染フローでは、ユーザーの操作は1回で済み、侵害プロセスにおける障壁が低くなっている」と指摘しています。

Microsoftは、この変化に加え、同じ時期に大規模なフィッシング作戦へ移行したことで、APTの成功率が高まる可能性が高いと警告しています。Star Blizzardに狙われやすい組織は、警戒を強めるべきです。

Star Blizzardの最新の活動

Star Blizzardは、ColdRiverやCallistoとも呼ばれ、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)によると、ロシア連邦保安庁(FSB)第18センターの下部組織です。従来は主にフィッシングメールで被害者のログイン認証情報を盗んでいました。2024年には、MicrosoftとDOJが共同作戦を実施し、同グループのインターネットドメイン41件を押収しています。

それでもStar Blizzardは進化を止めていません。Microsoftは、1月以降、主に世界各地のNGO、シンクタンク、政府機関を狙った13件の「大規模なフィッシングキャンペーン」を確認しました。初期のキャンペーンでは、ウクライナの税務当局などを装い、同国のメールプロバイダーUkr.netのユーザーを狙っていました。しかし3月以降のキャンペーンは、ウクライナ以外にも広がっています。

実際、Star Blizzardはメール攻撃の規模を大幅に拡大しました。以前は入念に調査した上で標的を絞り込むスピアフィッシングが中心でしたが、現在は1回のキャンペーンで数百通を送信しています。Microsoftによると、誘い文句は従来のキャンペーンと似ており、税務当局や金融機関、著名なシンクタンクを装うほか、非公開の安全保障・外交・経済・地政学関連イベントへの偽の招待状を送りつけています。

同記事は次のように述べています。「Microsoftは、同アクターが同じ組織内の複数の個人を標的にする様子も確認した。フィッシングメールは、標的組織自身が送信した社内連絡のように見せかけて作られていることが多い」

さらに、新たなキャンペーンでは、これまで同アクターとは結び付けられていなかった能力も見せています。識別子を隠すためのステガノグラフィーや、脆弱なApple iOSデバイスを狙ったDarkSwordバックドアの展開などです。後者については、3月にProofpointが報告していました。

RedFlickのさまざまな感染経路

Microsoftは、RedFlickがStar Blizzardのメールによる標的攻撃の手口を大きく変えるものだと説明しています。RedFlickはマルウェアの配布と永続化を行う手法で、感染経路は複数あります。いずれにも共通するのは、悪意ある実行を通常のWindows上の動作に紛れ込ませ、被害者に求める作業を減らそうとする点です。

Microsoftが確認したキャンペーンでは、被害者にパスワード付きのzipまたはRARアーカイブが届きます。中には文書(多くはPDF)に偽装したLNKファイルが入っています。このLNKはconhost.exeやcmd.exeなどのWindowsユーティリティを使い、MSIインストーラー経由で感染チェーンを開始します。このインストーラーがスケジュールタスクを作成してマルウェアを実行するため、従来のClickFixキャンペーンに比べて手作業の手順が減っています。

Microsoftによると、Star Blizzardは7月にも別の感染チェーンを使いました。被害者が誘い文書を開くだけでほぼ完結し、実行、永続化、ペイロード取得を信頼されたWindowsコンポーネントに任せる仕組みです。このチェーンでは、一見正規のPDFに見えるファイルの中にPowerShellペイロードのデータを隠していました。最終的にスケジュールタスクを作成し、CPLベースのCosmicPulseダウンローダーを、ユーザーの操作をほとんど介さずに起動します。

セキュリティ企業TuskiraのPiyush Sharma共同創業者兼CEOは、Star Blizzardが侵害に至るまでの被害者とのやり取りを急速に減らしている点に注目しています。同氏は、最新のフィッシング攻撃には、このアクターの急速な進化と強い執念が表れていると指摘します。

Sharma氏は「RedFlickで興味深いのは、被害者の作業をどれだけ省いているかだ」と述べ、7月に登場した、PDFの中に配布チェーンの一部を隠すPowerShellの手法に特に感銘を受けたと付け加えました。

同氏は「わずか数か月でこれだけ手を加えながら、最終的に使うのは同じバックドアだ」と話しています。

変化するStar Blizzardの戦術への対策

Star Blizzardは戦術を変えたものの、フィッシングの全体的なパターンは変わっていません。Microsoftは、それに応じてセキュリティ防御を整えるよう組織に勧めています。推奨される緩和策は、フィッシング耐性のある認証方式の利用、条件付きアクセスポリシーによるアカウントアクセスの制限、受信メールや閲覧するウェブサイトを監視・スキャンする高度なフィッシング対策ソリューションの導入です。

Star Blizzardの攻撃チェーンによる初期侵入が成功した場合の影響を抑えるため、ほかの一般的なセキュリティ対策も続ける必要があります。たとえば、エンドポイントでの検知と対応(EDR)をブロックモードで運用し、悪意あるアーティファクトを阻止することが挙げられます。

Microsoftはさらに、Microsoft Defender SmartScreenに対応したウェブブラウザーの利用も勧めています。SmartScreenは、フィッシングサイトや詐欺サイト、マルウェアをホストするサイトなど、悪意あるウェブサイトを特定してブロックします。

TuskiraのSharma氏は、ほかの脅威グループが今後、Star BlizzardのRedFlick手法を模倣する可能性があると警告しています。そのため防御側には、セキュリティ対策が「スケジュールタスクからバックドアに至るまで、クリック後の一連のチェーンを捕捉できるか」を検証し、感染チェーンの形態が変わるたびにその検証を繰り返すよう助言しています。

翻訳元: https://www.darkreading.com/threat-intelligence/russia-star-blizzard-apt-ditches-clickfix-widen-phishing-net

本記事は darkreading.com の記事を翻訳・要約したものです。