FBI、中国系ボットネットに関連するドメインを押収

このインフラは、サウスカロライナ州の電力会社をはじめとする重要インフラを狙った国際的なハッキング活動を支えていました。

Image

米司法省は木曜日、中国系の攻撃者が米国などの重要インフラ事業者に対して使用していたハッキングツールについて、裁判所の命令に基づく押収を発表しました。 

「FishHub」と「Microscan」と呼ばれるこれらのツールは、Integrity Technology Group(ITG)という企業が、北米、東南アジア、アフリカの重要インフラ・ネットワークの脆弱性を突くために使用していました。 

FBIとサイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)は、関連する注意喚起で、ITGが政府機関、重要製造業、医療、情報技術企業を標的とした攻撃キャンペーンで、自動スキャンと悪意あるツールを併用していたと警告しました。この攻撃キャンペーンは、中国系グループ「Flax Typhoon」「Ethereal Panda」「Red Juliette」がこれまでに確認された脅威活動と手口が似ています。 

米連邦地方裁判所に提出された文書によると、ITGは侵害したIoT機器でボットネットを構築しました。感染にはMiraiの亜種が使われていました。攻撃者はこのボットネットなどを使い、Microscanツールで標的ネットワークの脆弱性をスキャンしていました。 

裁判所の文書によると、標的にはサウスカロライナ州の電力会社、多国籍の非政府組織、日本とポーランドの空港、台湾のガス会社や電力会社が含まれていました。FishHubツールは、台湾の20の大学に対するスピアフィッシング作戦に使われました。 

中国のサイバー脅威

連邦当局は2024年9月にも、同じ攻撃者に関連するボットネットを無力化していました。 

民主主義防衛財団(FDD)のサイバー・技術革新センターで所長を務めるアニー・フィクスラー氏は、次のように述べています。「中国が米国経済と重要インフラの広範な分野を標的にしており、こうした攻撃が継続的かつ執拗に続いていることを改めて示すものです」 

CISAの注意喚起によると、Microscanは1,300以上のペネトレーションテスト用スクリプトを備えたPythonベースのWebアプリケーションです。Oracle WebLogic、WordPress、Juniper ScreenOS、Jenkins、Apache Strutsなどのサービスの脆弱性確認に使われていました。 

攻撃者はコマンドラインユーティリティ「office-cli」を使い、Microsoft Outlook 365アカウントを狙ってメールを盗み出していました。 

CISAとFBIの注意喚起によると、セキュリティチームはこうした攻撃への防御策として、いくつかの対策を講じることができます。リモートアクセスや自動構成を含む未使用のサービスとポートを無効にし、デフォルトのパスワードを強力で複雑なものに変更してください。さらに、環境寄生型(Living off the Land)ツールが不正に使われた兆候を監視し、不審なIPアドレスやポートがないかログを調査することも重要です。 

翻訳元: https://www.cybersecuritydive.com/news/fbi-seizes-domains-china-botnet-flax-typhoon/832611/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。