最先端のマルウェア開発者が、韓国と台湾のネットワークエッジ機器に関する深い知識を駆使し、これらの機器に感染して驚くほど精巧に模倣するLinuxインプラントを作り上げています。
悪意あるソフトウェアが、表面上だけ正規のソフトウェアを装うことは珍しくありません。標的環境にありそうなものの名前を名乗り、通りがかった人に見つかっても怪しまれないようにするわけです。しかし、新たに見つかったLinuxバックドアの中には、さらに一歩進んだものがあります。感染先であるアジアの人気メールセキュリティアプライアンスのファイル名や、ファイアウォールが許可する通信、その他固有の動作の特徴まで模倣しているのです。
Rapid7の研究者は、これらのバックドアが関与する2件のキャンペーンを文書化しました。両者は隣接しており、一部では重なり合っています。一方のクラスターには、悪名高い「BPFdoor」インプラントの新たな亜種と、旧来のリモートアクセス型トロイの木馬(RAT)「Rekoobe」をBPFdoor風に作り替えた新バージョンが含まれます。もう一方は、「AVERAT」と呼ばれる新種のツールを中心に構成されています。
韓国のキャンペーン:BPFdoorとRekoobe
「BPFdoor」は長年にわたり、セキュリティ業界で知られる最もステルス性の高いバックドアの一つです。Rapid7は5月、その最新の極めて静かな待ち受けおよび伝播の手法のうち2つを文書化しました。要点は次のとおりです。このマルウェアは休眠状態を保ち、一見無害に見える受信HTTPSリクエスト内の特定のバイトに置かれた起動コードを待ち受けます。また、無害なインターネット制御メッセージプロトコル(ICMP)のpingにコードを埋め込むことで、標的組織の内部深くにある特定のコンピューターへデータを伝播できます。
BPFdoorは、研究者が公表するたびに進化します。このため、背後にいる中国の運用者は、世界各国の通信事業者へのスパイ活動を続けられます。最新のBPFdoor亜種は、既存のステルス技術に加え、「SpamSniper」という韓国製のスパム対策ソフトウェアを模倣しています。別のBPFdoor検体の1つは、Oracleベースの通信事業者向け加入者管理・プロビジョニング基盤で見かけそうなバックグラウンドプロセスに偽装しています。
研究者は、長年使われてきた別のLinux RAT「Rekoobe」も、同じキャンペーンの一環としてSpamSniperを装っていることを突き止めました。この2つのマルウェアは模倣に本腰を入れており、正規ソフトウェアのプロセスID(PID)ファイル、システムサービス、よく使われるLinuxサービスまでコピーしています。Rekoobeは、受動的なバークレー・パケット・フィルター(BPF)による起動手法をコピーしている点で、BPFdoorの模倣もしています。
これらのプログラムがSpamSniperを手本に選んだのは偶然ではありません。おそらく、どのような標的を狙っているかを示しています。日本のBtoB検索プラットフォームIPROSによると、SpamSniperは2023年7月時点で6,000を超える組織が利用していました。ベンダーのJiran Groupは、ウェブサイトで、韓国の中央省庁や公共機関を含むアジア太平洋地域の顧客に製品を提供していると誇っています。
台湾のキャンペーン:AVERAT
ややこしいことに、新しいRekoobe RATは、一見別のキャンペーンに属するマルウェアドロッパーと暗号処理ルーチンを共有しています。このドロッパーは、ShareTech Informationのアプライアンスになりすましています。ShareTechは台湾のメールセキュリティベンダーで、ウェブサイトによると、大企業や教育機関、政府機関にサービスを提供しています。同社は「台湾に数万の企業ユーザーがいる」としており、LinkedInのページによれば、インド、インドネシア、日本、ケニア、タイの組織にも顧客がいます。
ShareTechのドロッパーは、2つのプログラムをインストールします。1つは自分自身で、問題が起きた場合に備えてループ状に再インストールします。もう1つがAVERATです。その後、10秒待機してドロップしたすべての悪意あるファイルを削除し、実行中のプロセスだけを残して痕跡を最小限に抑えます。
AVERATは、おおむね素直な作りのモジュール型RATです。最も効果的な特徴は、新しいRekoobeと同じく、コマンド&コントロール(C2)にTCP(Transmission Control Protocol)の25番ポートを使う点です。25番ポートは、SMTP(Simple Mail Transfer Protocol)が従来使ってきたネットワークポートです。これにより、AVERATとRekoobeは通常のメール通信に紛れる形で、背後の operator と通信できます。AVERATは、暗号化セッションを始める前に、SMTPの典型的な手順を踏む念の入れようです。結果として、任意のメール交換サーバー(MX)へのメール通信にしか見えません。これは、どの企業環境でもごく普通に起きる事象です。
さらに、これらのプログラムの通信先サーバーを調べようとしても、行き着くのは乗っ取られたエッジデバイスです。デジタルビデオレコーダー(DVR)やネットワーク接続ストレージ(NAS)などが、中継拠点として使われているのです。
SEGの悪用が有効な理由
セキュアメールゲートウェイ(SEG)に感染して溶け込む手法は、情報収集の戦略としてかなり優れていることがわかってきた、とRapid7インテリジェンス担当バイスプレジデントのChristiaan Beek氏は述べます。
第一に、SEGは標的ネットワークの中で特権的な位置を占めています。Beek氏は次のように説明します。「これらの機器は、インターネットと内部ネットワークの間にあるネットワークエッジに置かれ、周囲のファイアウォールルールから信頼されていることも少なくありません。そこに足場を築けば、特に通信事業者の環境では、長期的なアクセスに適した位置を確保できます」
さらに厄介なのは、同氏によれば「これらのアプライアンスはベンダーが管理する閉じた箱で、通常はEDR(エンドポイントの検知・対応)などのエンドポイントエージェントを動かせない」ことです。「綿密に監視している組織はほとんどなく、インプラントが長期間居座れてしまいます」と話します。
加えて、同氏は次のように述べます。「ディレクトリ内に何も永続化されないため、ファイルベースの検知は機能しません。ネットワークでの検知にも手間がかかります。ポートを見張るだけでは足りず、インプラントが使う固定のTLS(Transport Layer Security)ハンドシェイクをフィンガープリント化する必要があり、しかもポートは実行時に変更できるからです。また、多くの組織は、自社アプライアンスからの通常の送信メール通信がどのようなものかというベースラインを持っていません。そのベースラインがあれば、異常を検知できるのですが」。このベースラインがなければ、マルウェアのC2通信は、組織の通常のメールフローに乗って流れていくだけです。
意外に思えるかもしれませんが、こうした極めてステルス性の高いインプラントを見つける最も簡単な方法は、単純に探してみることです。
「シェルアクセスやエージェントが使えるLinuxシステムなら、難しくありません」とBeek氏は言います。「実行ファイルが削除されているプロセス(/procの下で『(deleted)』という接尾辞が付きます)、想定外のrawパケットソケット、/HDD/ms6x2xTo64/ディレクトリのような既知のドロッパーの痕跡を探してください。エッジデバイスへの管理アクセスを制限し、メールサービス以外からの25番ポート宛て送信通信を監視することも、成熟したセキュリティチームにとっては定番の対策です」
翻訳元: https://www.darkreading.com/threat-intelligence/malicious-linux-implants-mimic-asian-mail-security