100以上の侵害されたWebサイトを使ってLUNEXSTEALERを拡散するキャンペーンが確認されました。LUNEXSTEALERはWindows向けの情報窃取型マルウェアで、攻撃者にブラウザーの遠隔操作を許すブラウザー拡張機能をインストールします。
この拡張機能「LUNARAXE」は、Chromiumベースのブラウザー上で「Microsoft Office Word Editor」になりすましています。
Cookie、閲覧履歴、フォームに入力された認証情報を盗むだけではありません。攻撃者はWebページ内でのJavaScript実行、タブの操作、スナップショットの取得、ブラウザーのプロキシ設定の変更も行えます。
補助コンポーネントは、このアクセス権を基盤となるWindowsのファイルシステムにまで広げます。
攻撃者は正規のWebサイトに悪意あるJavaScriptを仕込み、訪問者に偽のCloudflare認証ページを表示させていました。
このページは、人間であることを確認するために必要だとして、あるコマンドの実行を求めます。
しかし実際には、そのコマンドが攻撃者の管理するサーバーから悪意あるMSIパッケージをダウンロードしてインストールします。
仕込まれたスクリプトは、配信用ドメインと動作モードをPolygonまたはEthereum上のスマートコントラクトから取得します。
このブロックチェーンを利用した設定により、攻撃者は侵害した各Webサイトを改めて改ざんしなくても、キャンペーンの誘導先を一元的に切り替えられます。
CERT-UAは、動作モードを3種類に分類しています。無効、訪問者の受動的な追跡、偽の認証ページを表示する能動的な配信です。
能動的な配信は、Google、DuckDuckGo、meta.ua、bigmir.netなどの検索エンジン経由でアクセスしたWindowsユーザーに絞って実行されました。
偽のチャレンジ画面は12時間以内に最大2回しか表示されません。繰り返しの露出を抑えつつ、被害者になりうるトラフィックを選別していました。受動的な追跡では、訪問したWebサイトと参照元ページの情報を収集します。
CERT-UAは3種類のMSIの亜種を調査しました。1つ目は、LUNEXSTEALERを直接インストールします。
CERT-UAの研究者らが明らかにしたところによると、この活動はUAC-0277として追跡されており、ClickFixのソーシャルエンジニアリングと複数のマルウェア配信手法を組み合わせています。
ブラウザーを乗っ取るLUNEXSTEALER
2つ目は、ローダーを展開する亜種です。このローダーはWindowsのユーザーアカウント制御(UAC)の回避を試み、Microsoft Defenderの除外設定を追加します。さらに脆弱なAMD製ドライバー PDFWKRNL.sysを持ち込んだうえで、リモートサーバーから情報窃取マルウェアを取得します。
このドライバーには、CVE-2023-20598が存在します。これは不適切な権限管理に起因する脆弱性で、ハードウェアポートや物理アドレスへの危険なアクセスを許す可能性があります。
CVEdatabase access
このキャンペーンは、BYOVD(脆弱なドライバーの持ち込み)の手法でこの脆弱性を悪用します。3つ目のMSIの亜種はDLLサイドローディングを利用します。正規のFnHotkeyUtility.exeが悪意あるspkvol.dllを読み込み、このDLLがLUNEXSTEALERを復号して起動します。
64ビットのペイロードは、ブラウザーのパスワードやトークン、暗号資産ウォレットのデータ、システム情報を盗み出します。ダウンロードしたプログラム、MSIパッケージ、PowerShellスクリプト、コマンドシェルの命令も実行します。
サーバーから受け取る設定によって、LUNARAXEを展開するか、NAIVEMESSをインストールするか、スケジュールタスク「psychedelicloveUtils」で永続化するかが決まります。管理用の通信にはHTTPを使用します。
LUNARAXE.COREはコマンドの実行とデータ収集を担当し、HTTPとWebSocketで通信します。
LUNARAXE.STEALERは、ユーザーがフォームを送信する際にログインIDとパスワードの入力欄を傍受します。取得した値とページのアドレスは、内部で転送されます。
LUNARAXE.STRIPは、Content Security Policyヘッダーと、対応するHTMLメタデータを削除します。これにより、注入されたスクリプトや不正なデータ転送に対する制限が弱まるおそれがあります。
NAIVEMESSは、PowerShellベースのNative Messagingホスト「com.lunex.explorer」を登録します。
攻撃者はこのブラウザーとネイティブ間の通信経路を通じて、ドライブの列挙、ディレクトリの参照、ファイルの読み取りや上書き、ファイルの起動を実行できます。ファイル転送にはBase64のチャンクを使い、ディレクトリや複数のファイルはZIPにまとめます。
コマンドは独立した制御チャネルではなく、拡張機能を経由して届きます。
CERT-UAは、次の対策を推奨しています。Windowsの「ファイル名を指定して実行」ダイアログの制限、MSIインストールの制御、URLを含むmsiexec.exeコマンドの監視、脆弱なドライバーのブロックの有効化、ブラウザー拡張機能の許可リストの適用です。
同機関の注意喚起には、さらに詳しい背景が記載されています。正規の認証でコマンドの実行を求められることはありません。ユーザーはそのようなページを閉じてください。Webサイトの管理者は、侵害の疑いがある場合、速やかにCERT-UAへ報告してください。
IOC(侵害指標)
| ネットワーク | ホスト |
|---|---|
107[.]175.82.242 |
%PROGRAMDATA%/SalmonLightSlateGray/FnHotkeyUtility.exe |
193[.]178.158.61 |
%PROGRAMDATA%/SalmonLightSlateGray/spkvol.dll |
193[.]178.159.128 |
%PROGRAMDATA%\SlateGrayChocolate\spkvol.dll |
109[.]238.86.112 |
%PROGRAMDATA%\GrayLightCyan\FnHotkeyUtility.exe |
109[.]238.86.113 |
%PROGRAMDATA%\GrayLightCyan\spkvol.dll |
注: IPアドレスとドメインは、誤って名前解決されたりハイパーリンク化されたりするのを防ぐため、意図的に無害化(例:[.])しています。無害化を元に戻す作業は、MISP、VirusTotal、自社のSIEMなど、管理された脅威インテリジェンス基盤の中だけで行ってください。
サイバー脅威を被害が出る前に阻止し、MTTRを21分短縮。ANYRUNのサンドボックスをSOCに統合。
AuditSecurity