ロシア政府とつながりのあるハッカー集団が、欧州各地の外交関連機関を狙ったサイバー攻撃を強化している。巧妙に偽装したフィッシングメールを通じて悪意あるペイロードを送り込む、新たなステルス型マルウェアツール「GrapeLoader」を使っている。
Check Point Researchによると、このキャンペーンは2025年1月に始まり、APT29(Cozy BearまたはMidnight Blizzardとしても知られる)が実行している。同集団は、悪名高いSolarWindsのサプライチェーン攻撃を仕掛けたグループでもある。今回の標的は主に欧州の大使館と外務省だ。
そのフィッシングメールには、ワイン試飲会という魅力的な件名が付けられている。受信者は、正規の欧州の外務省から送られたように見える偽の外交イベントに招待される。しかし招待リンクをクリックすると、ひそかに危険な感染プロセスが始まる。
ワイン、PowerPoint、そしてマルウェア
悪意あるZIPアーカイブには通常、3つのファイルが含まれている。PowerPointの実行ファイル(wine.exe)、サイズを水増ししたダミーDLL(AppvIsvSubsystems64.dll)、そして新たに特定されたGrapeLoaderであるppcore.dllだ。この組み合わせを実行すると、被害者のコンピューターにひそかにインストールされ、Windowsレジストリを変更して永続化を実現し、さらなる指示を受けるためコマンド&コントロール(C2)サーバーに接続する。
「wine.exeが実行され、GRAPELOADERのDLLがサイドロードされると、マルウェアはwine.zipアーカイブの内容をディスク上の新しい場所にコピーする」とCheck Pointは説明した。「その後、WindowsレジストリのRunキーを変更して永続化し、システムが再起動するたびにwine.exeが自動実行されるようにする」
そこからGrapeLoaderは、ユーザー名やコンピューター名などの基本情報を収集してC2サーバーに送信する。C2サーバーは「次の段階のシェルコードが配信されるのを待つ」場所だ。
ステルス性は向上、脅威は従来どおり
GrapeLoaderをより危険なものにしているのは、巧妙に検知を回避する仕組みだ。コード内の文字列を隠し、復号した文字列をメモリ上で短時間だけ使って消去するなど、高度な技術によって自らの存在を隠している。Check Pointによると、悪意あるメモリページを一時的にアクセス不能にすることで、ウイルス対策ソフトのスキャンを回避する巧妙な手法も使っている。
「この手法は、FLOSSのような一般的な自動文字列抽出・難読化解除ツールを効果的に無力化する」とCheck Pointは述べている。
攻撃者は、特定の条件下でのみマルウェアが起動するようにも細工している。フィッシングメール内のリンクが想定されたタイムゾーン外で開かれた場合や、自動化ツールによって開かれた場合、リンクは実在する外務省のウェブサイトへユーザーをリダイレクトするため、詐欺の発見はさらに難しくなる。
最後の一口
GrapeLoaderの使用は、APT29のツール群がまた一段進化したことを示している。無害に聞こえるワインイベントや、本物らしく見えるソフトウェアコンポーネントでツールを偽装することで、同集団は高度な技術とソーシャルエンジニアリングを融合させ続けている。
「役割は異なるものの、両者にはコード構造、難読化、文字列復号の面で共通点がある」と報告書は述べている。「GRAPELOADERはWINELOADERの解析対策技術を洗練させる一方、より高度なステルス手法を導入している」。これは、十分なリソースを持つ計画的なキャンペーンが、今なお進行中であることを示唆している。

