Partisan Zmiyマルウェアキャンペーン、TelegramとDNSトンネリングで医療機関ネットワークを標的に

Partisan Zmiyによる医療機関への長期的な侵入が明らかになりました。調査では、Telegramによるコマンドチャネル、DNSトンネリング、スケジュール実行されるペイロードを組み合わせた、更新版のマルウェアツールキットが確認されています。

調査チームは2025年12月に対応へ加わり、最も古い侵害の痕跡を2024年初頭までさかのぼりました。約2年にわたってアクセスが維持されていたことになりますが、破壊的な活動は確認されていません。

この医療機関は大規模なインフラを運用しており、傘下の医療機関とは双方向の信頼関係を結んでいました。

研究者は、こうした接続を維持するほうが、即座に業務を妨害するよりも、スパイ活動やその後の攻撃にとって価値が高かった可能性があると分析しています。

攻撃元の特定は、Vasilekマルウェア、重複するコマンドインフラ、Cyber Partisansに関連付けられる既知の手口を根拠としています。

AuditSecurity

調査のきっかけは、傘下の医療機関から発信されたスキャン活動でした。

過去のアンチウイルスの検知履歴からはVasilekとGOSTが特定されました。初期のコマンド実行の痕跡は、Impacketのwmiexec.pyと一致していました。コマンドの出力は、localhostのADMIN$共有を経由して、タイムスタンプ付きのファイルにリダイレクトされていました。

攻撃者は、Windowsサービスを通じて永続性を確保していました。あわせて、システムコンポーネントを装った悪意あるDLLも使っていました。

サービスの作成記録は、WindowsのSystemログにイベントID 7045として残っていました。ただし、攻撃者は同じパスのペイロードを繰り返し差し替えていました。そのため、ファイル名だけでは、各場所にどのツールが置かれていたかを確実に特定できませんでした。

これまで知られていなかったローダー「authd.exe」は、正規のVMware Toolsディレクトリ内で「VMware Auth Adapter」サービスとして動作していました。

このローダーは、vmtoolsd32.exe、rpctool32.exe、WsusService.exeに偽装したGOSTとVasilekのペイロードを制御していました。

Solar 4RAYSチームは、Partisan Zmiyによる別の攻撃にも遭遇しました(Cyber Partisansグループはロシアで過激派組織に指定されており、その活動は禁止されています)。今回の標的も医療機関でした。 

Partisan Zmiyのマルウェア

スケジューラーは、毎週土曜日の22時から23時の間に、GOSTトンネルを1つ起動していました。さらに2つのペイロードは、サービス起動の8時間後に1度だけ実行されました。

悪意ある活動を分析する中で、正規のAppMgmtサービスのレジストリキーのタグが改変されていることも判明しました。

研究者は、限定された時間帯での実行は予備のチャネルとして使う意図があり、遅延実行は悪意ある通信を起動時の動作から切り離す狙いがあったとみています。

発覚の直前には、攻撃者がVMwareの署名付きvmtools.dllを、署名のないVasilekライブラリに差し替えていました。元のファイルはvmtoolsd.dllとして残されていました。

このソフトウェアのディレクトリは正規のものでしたが、運用上は放置されていました。そのため、痕跡を隠すのに効果的な場所となっていました。

Vasilekのバージョン1.5.8は、32ビット版のWindowsバックドアで、Telegramのグループメッセージを通じて制御されます。

コマンドテーブルにはエイリアスを含めて59個のエントリがあります。シェル実行、ファイル転送、スクリーンショット取得、キーロギング、クリップボードの収集、プロセス管理に対応しています。

攻撃者はgetUpdatesのロングポーリングでコマンドを取得し、TelegramのBot APIを使って実行結果を返していました。

グループ内での匿名投稿により、送信者のアカウントは隠されていました。一方、タスク識別子によって、攻撃者は応答を個々のコマンドに対応付けられました。

Vasilekは実行前に、ソルト付きSHA-256のホスト名ハッシュをハードコードされた値と比較します。これにより、動作を意図したマシンだけに限定していました。

さらに、OLLVMによる制御フローの平坦化、文字列の暗号化、APIの動的解決によって、解析は一層困難になっていました。

Kaspersky ICS CERTは2025年6月の調査で、VasilekのTelegram制御アーキテクチャとホスト名に依存した実行方式をすでに報告しています。今回の調査は、その技術的な知見を土台としたものです。

Telegramは侵入経路の1つにすぎませんでした。DNSCat2、PartisanDNS、GOSTと3proxyを連鎖させた構成が代替の接続手段となっていました。1つのチャネルが遮断されても、アクセスが自動的に失われないようになっていたのです。

確認されたドメインは、c0ce[.]org、p7cp[.]org、w3a01[.]net、f91j[.]org、そして再利用されたgov-by[.]comです。これらの指標は、Cyber Partisansに関する過去の調査で報告されたインフラと重複するか、よく似ていました。

AuditSecurity

調査では、正規のAppMgmtサービスが一時的に改変され、その後復元された可能性を示す証拠も見つかりました。

NimExecなどの公開ツールも、同様のサービスパス操作に対応しています。ただし、これらが入手可能であることは、今回の事案で使われたことを裏付けるものではありません。

この事例は、複数の組織が相互に接続された医療環境において、次の対策が重要であることを示しています。繰り返し発生する検知を調べること、サービスの変更を監査すること、信頼されたソフトウェアのディレクトリで署名を検証すること、不審なDNS通信と想定外のメッセンジャーAPIへの接続を突き合わせることです。

IOC(侵害指標)

ハッシュの種類 ハッシュ値
MD5 a6af32b1381d8985049e2d5ec1889bd9
MD5 338f7eafdfe45e93e57889ebd064d0d5
MD5 39e64553b7ddf579240e6642042e6840
MD5 a6ce67f063fce60954bb6cea4c969aac
MD5 1199d2f2b1a58435113555b02172bc79
SHA1 bdeac4b8e9a3c48661adf0c2ee5f05b58cee76eb
SHA1 ed999aaaf1d032c76a51f4aececb99d06c371b33
SHA1 cd61f92873625dd25a31f414617347d1fa132747
SHA1 56df605a33fb77c91bdb92033efe983f336deb23
SHA1 efe3503bd021de67e884878c6de1e8b110ed2ee7

注: IPアドレスとドメインは、誤って名前解決されたりハイパーリンク化されたりするのを防ぐため、意図的に無害化(例:[.])しています。元の形式に戻す作業は、MISP、VirusTotal、自社のSIEMなど、管理されたスレットインテリジェンス基盤の中でのみ行ってください。

サイバー脅威を被害が出る前に阻止し、MTTRを21分短縮。ANYRUNのサンドボックスをSOCに導入。

翻訳元: https://gbhackers.com/partisan-zmiy-malware/

本記事は gbhackers.com の記事を翻訳・要約したものです。