DarkBlindersのハッカー、偽の会議アプリとGitHubバックドアで政府関係者をスパイ

ハッカー集団DarkBlindersが、偽のビデオ会議アプリとGitHubリポジトリを悪用し、イスラエルとイラク・クルディスタン地域の標的に対してサイバースパイ活動を展開しています。

研究者らは2026年8月から10月にかけてこの攻撃キャンペーンを観測しており、報告の公表時点でも活動が継続していると伝えています。

調査では、クルディスタンの政府クラウド環境と、セキュリティ分野に関わるイスラエルの著名人物が侵害されたことが確認されました。観測された活動には、認証情報の窃取や、政府のクラウドデータ少なくとも1GBの外部流出が含まれます。

このキャンペーンは、政府機関のウェブメールのなりすまし、偽のクラウド共有ページ、そして偽の会議クライアント「StarkMeet」を組み合わせたものです。

フィッシングインフラはクウェート外務省と湾岸協力会議(GCC)事務局を模倣しており、外交関係の標的により広い関心を持っていることがうかがえます。

StarkMeetの署名のないInno Setupインストーラーは、一見正規のアプリケーションであるかのようにバージョン3.2を表示します。ローカルのカメラ、マイク、画面のプレビューには対応していますが、会議への参加を試みると、常に固定の接続エラーが返されます。

一方で、インストーラーは悪意のあるコンポーネントを%LOCALAPPDATA%\Microsoft\RuntimeBroker配下に配置します。この別個のインストールにより、被害者が目に見える会議アプリを削除しても、マルウェアは残存し続けます。

RuntimeBroker.exeにリネームされた署名付きのMicrosoft製vshost.exeが、AppDomainManagerの仕組みを通じてRuntimeBroker.dllを読み込みます。永続化には、現在のユーザーのWindows Runレジストリキーにある「MicrosoftRuntime」値が使われます。

ローダーは埋め込まれたGitHubトークンを使い、感染したシステムをPeakyBlindersTeamアカウントのmyLicリポジトリに登録します。報告には、ユーザー名、マシン名、ドメイン、キーボードレイアウト、永続化の状態、解析対策に関する調査結果が含まれます。

研究者らは、初期段階のホスト登録を約10件確認しましたが、第2段階のタスク指示用リポジトリに登録されていた被害者は2件のみでした。この差は、バックドアが自動的に展開されるのではなく、選別されたうえで有効化されているとの見方を裏付けています。

承認されたホストに対しては、攻撃者がライセンス情報を提供し、これを使ってAES-256-CBCでRuntimeBrokerApi.dllを復号します。ローダーはライセンス文字列のSHA-256ハッシュから暗号鍵を導出し、復号したアセンブリを直接メモリ上に読み込みます。

バックドアは、別のmyCodeリポジトリから約63秒ごとにコマンドを取得します。埋め込まれたヘルパーのPsProxy.dllは、powershell.exeを起動せずに内部のランスペース経由でPowerShellを実行します。そのため、この子プロセスに依存する検知手法では発見しにくくなります。

追加機能として、ファイルのアップロードやダウンロード、ZIPの展開にも対応しています。両方のマルウェア段階は、公開されているMicrosoft/vscodeのIssueに投稿された特定の形式のコメントから、代替のGitHub認証情報を取得できます。これにより、トークンが失効された後でも通信を回復できる可能性があります。

Dreamはこの攻撃を過去の4つのキャンペーンの波と関連付け、UNC5795およびDust Specterとの重複について、中程度から高い確度で評価しています。インフラの再利用、一致するマルウェア、重なり合う被害者像が、これらの関連性を裏付けています。

研究者らはまた、UNC5187との関係を中程度の確度で評価し、APT34に含まれる可能性も指摘しています。ペルシア語のキーボードメタデータやイランのホスティングとの関連は状況証拠にはなりますが、いずれも単独では攻撃者の特定を証明するものではありません。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業の負担を軽減しています。チームで試してみる

翻訳元: https://cyberpress.org/darkblinders-hackers-use-fake-meeting-app-and-github-backdoor/

本記事は cyberpress.org の記事を翻訳・要約したものです。