WeedHackのコマンド&コントロール(C2)インフラを妨害しても、その拡散は止まらなかった。偽のMinecraftクライアントサイトや信頼性の高いホスティングサービスは、元のバックエンドが停止した後もマルウェアの配布を続けていた。
McAfeeが8月20日に行った追跡調査では、1カ月の観測期間中に悪意あるWeedHackサイトへアクセスしようとした試みが6,300件以上確認された。ThaiCERTも8月26日、同じキャンペーンについて警告した。このキャンペーンはSEOポイズニングやプロジェクトページのクローンを使い、ユーザーを悪意あるJARファイルへ誘導する。
McAfeeが6月2日に行った調査では、WeedHackがマルウェア・アズ・ア・サービス(MaaS)として運用され、240の配布URLに3,820個を超える悪意あるJARファイルを展開していることが初めて記録された。この運用は、偽のMinecraft MODやクライアントなどのダウンロードを通じて、認証情報窃取マルウェアやリモートアクセスマルウェアを送り込む。
偽のMinecraftサイトがWeedHackの配布を継続
McAfeeの8月20日の追跡調査では、WeedHackの元のC2インフラとマルウェアダッシュボードはすでに稼働していなかった。McAfeeはキャンペーンが妨害されたと述べたが、研究者は悪意あるJARファイルを配布する稼働中のウェブサイトをなお確認した。この調査から、C2インフラがいつ停止したのかを正確に特定することはできない。
ThaiCERTの8月26日の警告では、Minecraftのアドオンやクライアントをダウンロードする際、検索順位だけを信用しないよう別途ユーザーに呼びかけている。
SEOポイズニングは中核的な配布手段だ。McAfeeが確認したXenon Clientに関するGoogle検索結果の上位2件はWeedHackを配布するサイトにつながっていた。また、その他の悪意あるサイトは、正規プロジェクトのブランド表示、インストール手順、FAQ、開発者情報、正規のGitHubリポジトリへのリンクをコピーしていた。
攻撃者は正規のプラットフォームにも依存していた。調査した悪意あるURLのうち、49.6%はDiscordのリンク、23.4%はMediaFire、8.2%はGitHub、4.6%はDropboxだった。同様の信頼悪用は8月に実施された46カ国にまたがるRMMフィッシングキャンペーンでも見られ、攻撃者は正規のリモートアクセスソフトウェアを使って悪意ある活動を通常のITワークフローに紛れ込ませていた。
McAfeeは、WeedHackがMinecraftのセッションID、ブラウザーのパスワードとCookie、メッセージングおよびゲームの認証情報、暗号資産ウォレットのデータ、スクリーンショット、システム情報を窃取できることを確認した。月額5ドルからと宣伝されるプレミアムプランでは、ウェブカメラへのアクセス、キーロギング、リバースシェルの実行、画面操作、ファイル管理機能が追加される。
WeedHackは、Ethereumのスマートコントラクトを使って最新のC2ドメインを取得するEtherHidingも利用している。McAfeeは後続ステージで、Defenderの除外設定、スケジュールタスク、レジストリによる永続化、リモートアクセスコンポーネントが追加されることを確認した。変化し続けるインフラは他の情報窃取マルウェアキャンペーンでも確認されており、Microsoftは最近、エンドポイントとネットワークの挙動を相関分析し、ドメインだけに頼らず30を超えるドメインをMacSync Stealerに関連付けた。
多層防御でWeedHackの攻撃チェーンを狙う
防御策は、既知のドメインのブロックリストだけに頼るのではなく、実行制御、エンドポイントの挙動、アイデンティティの露出、インシデント対応の準備をカバーすべきだ。
- 未承認のJAR実行を制限する。アプリケーション制御や許可リストを使用し、ユーザーが書き込み可能な場所にある未承認のJavaアーカイブをブロックする。
- 不要なJavaとソフトウェアを制限する。使用していないランタイムを削除し、管理対象システムで未承認のゲームクライアントやMODが実行されないようにする。
- ウェブとダウンロードのフィルタリングを強化する。レピュテーションチェック、サンドボックス、ファイル制御を適用し、正規のホスティングサービスからの不審なダウンロードに対処する。
- エンドポイントの変更を監視する。通常とは異なるJavaの活動、Defenderの除外設定、スケジュールタスク、レジストリによる永続化、不審な外向き接続を探索する。
- 認証情報とセッションを監視する。異常なトークンや認証の活動を監視する。セッショントークンの窃取は侵害を拡大させ得るため、盗まれたパスワードだけにとどまらない。
- 感染の疑いがある端末を速やかに隔離する。テレメトリーを保存し、露出した認証情報をリセットしてセッションを無効化するとともに、その端末からアクセス可能なアカウントを調査する。
- インシデント対応計画をテストする。演習では、エンドポイントの封じ込め、認証情報の無効化、環境全体の探索、復旧手順を検証すべきだ。
6,300件のWebAdvisorによるブロックは、感染が確認された件数ではなく、悪意あるサイトへアクセスしようとした試みを示している。WeedHackの配布モデルは、C2インフラだけを妨害しても、SEOポイズニングやソフトウェアの偽装、信頼されたサービスの悪用を排除できない理由を示している。
続きを読む:ブラウザーフィンガープリンティングは悪意あるダウンロードインフラをスキャナーから隠すこともあり、最近の250を超えるドメインにまたがるClickFixキャンペーンでその実態が確認された。
.





