英米など同盟国、中国のIntegrity Technology Groupによるサイバー脅威に警告

米国、英国および複数の同盟国は、制裁対象となっている中国企業に関連する戦術・技術・手順(TTP)を詳述した共同アラートを発表しました。

10月8日に公開された勧告によると、Integrity Technology Groupの活動は、過去にFlax Typhoon (別名Ethereal Panda、Red Juliett)をはじめとする、北京政府が後ろ盾となる多数の攻撃グループを支えてきました。

勧告は次のように続けています。「Integrity Techは、さまざまな形で悪意あるサイ버活動を支援する人員を抱えています。具体的には、攻撃ツールの入手や開発(自社使用と販売の両方)、インフラの取得とホスティング、世界各地の被害組織のネットワーク侵害などです。作成機関はこれらを、中国を拠点とする悪意あるサイバー活動として追跡しています」

「Integrity Techが提供するサービスは、世界中の被害組織から機密データを窃取することを目的とした、より大規模な中国のサイバーエコシステムにも寄与しています」

Integrity Technology Groupの関連記事:米国、世界規模のボットネット攻撃を理由に中国のサイバーセキュリティ企業を制裁

報告書は、Integrity TechのTTPに関する以下のような技術的詳細を挙げています。

  • オープンソースのスキャンツールを使い、ネットワークやWebベースのアプリケーションの脆弱性を探索
  • 特定の欠陥をスキャンするために設計された1300以上のペネトレーションテスト用スクリプトを含む、ハッキングツール「MicroScan」の使用
  • PythonやGoで書かれたエクスプロイトコードをもとにしたコマンドラインユーティリティによる、ネットワークやクラウドサービスへの初期アクセス
  • クロスサイトスクリプティング(XSS)の脆弱性を悪用したサードパーティ製アプリの侵害
  • パスワードスプレー攻撃/推測のためのEBurstツールを使用したMicrosoft 365メールアカウントの侵害
  • 指令・制御(C2)通信を隠蔽するため、被害端末にVPNクライアント(SoftEtherなど)をインストールして持続的に潜伏
  • MySQLのメールダンプの検知を最小限に抑えるため、異なるファイル名で窃取データを一時配置
  • PHPスクリプトCurlc4.txtを使い、被害者のメールを取得するボットを作成
  • DC.exeを使ってドメインコントローラーを欺き、アカウント認証情報を含む機密性の高いActive Directory情報を引き渡させる
  • オンプレミスシステムやクラウドベースのサービスからメールデータを窃取。標的とした業種は、東南アジアに所在する政府機関、法執行機関、医療機関、宗教団体など
  • コマンドラインユーティリティoffice-cliを使ってMicrosoft Outlook 365アカウントに継続的にアクセスし、メールを窃取

ネットワーク防御担当者が取るべき対策

報告書には、多数の侵害指標(IoC)、追加のリソース、緩和策に加え、すでに侵害を受けた可能性があるインシデント対応担当者向けの助言も記載されています。

ただし、Integrity Techによる脅威を軽減するための主な助言は、次の3点に集約できます。

  • 自動構成、リモートアクセス、ファイル共有プロトコルなど、使用していないサービスやポートを無効化する
  • XSSペイロードの注入を防ぐため、Webアプリケーションでユーザー入力をサニタイズする
  • ID・認証情報・アクセス管理(ICAM)ポリシーを導入したうえで、可能な限り多要素認証(MFA)を必須にする

英国国家サイバーセキュリティセンター(NCSC)のオペレーション責任者であるポール・チチェスター氏は、Integrity Techの活動の広がりをすべてのセキュリティチームが懸念すべきだと述べました。

同氏は「標的とされた業種は世界中に広がっており、脅威の大きさを物語っています。すべての組織がこの警告を重く受け止め、NCSCの助言とガイダンスを活用してください」と語っています。

「私たちは今後も、悪意ある攻撃者と、彼らが活動する悪質なエコシステムを名指しで告発していきます」

同じく10月8日、米国は、Integrity Techと関連する脅威グループの活動を阻止する狙いから、ハッキングツールのMicroscanおよびFishHubに関連する複数のドメインを差し押さえたと発表しました。

翻訳元: https://www.infosecurity-magazine.com/news/uk-allies-threat-china-integrity/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。