Palo Alto NetworksのUnit 42は、Airstalkと呼ばれる新たな高度マルウェアキャンペーンを発見し、その活動を国家支援とみられる脅威アクターに結び付けている。
このマルウェアはPowerShell版と.NET版の両方が存在し、識別子CL-STA-1009として追跡されている。
このキャンペーンは、より広範なサプライチェーン攻撃の一環とみられており、侵害された管理システムを通じて信頼された企業環境を標的にしている。
MDMがバックドアになるとき
Airstalkは、VMwareのWorkspace ONE Unified Endpoint Managementプラットフォームの一部であるAirWatch APIを悪用する。
従来のコマンド&コントロール(C2)インフラを使う代わりに、AirstalkはMDMシステム自体を隠れた通信チャネルに変える。
Palo Alto Networksの研究者によると、このマルウェアはカスタムデバイス属性やファイルアップロードなど、AirWatchの正規機能を使ってオペレーターと密かにデータを交換する。
これにより攻撃者は通常の企業トラフィックに紛れ込み、検知を回避できる。
PowerShell版はスケジュールタスクによって永続化し、APIの/api/mdm/devices/エンドポイントを通信に利用する。
スクリーンショットの取得、ブラウザーのCookieと履歴の収集、ブックマークの収集、ファイルの窃取など、複数のコマンドを実行できる。
盗み出したデータは、マルウェアがデータ窃取用に転用したMDMのBlobストレージ機能を使ってアップロードされる。
.NET版で進化するAirstalk
より高度なAirstalkの.NET版は、こうした機能を基盤に追加機能を備え、Google Chromeだけでなく、Microsoft Edgeや企業向けブラウザーのIslandも標的にする。
正規のAirWatchユーティリティを装い、AirwatchHelper.exeマルチスレッド実行や、MISMATCH、DEBUG、PINGといった新しいメッセージタイプによって、隠密性と永続性を高めている。
.NET版では、各実行スレッドがタスク管理、ビーコン通信、ログ窃取という特定の役割を担う。
このマルウェアはデバッグログを継続的にアップロードし、攻撃者が定義したタスクを実行するとともに、機密情報を窃取する。
ブラウザープロファイルの抽出、ファイルの列挙、Cookieのダンプ、URLの操作などの機能を備える。一部の機能は未完成のようで、現在も開発が続いていることを示唆している。
さらに調査したところ、複数の.NETサンプルが、正規の中国企業であるAoteng Industrial Automation (Langfang) Co., Ltd.に発行された、盗難品とみられる証明書で署名されていた。
この証明書は発行から数分以内に失効しており、攻撃者は失効が有効になる前に信頼を得るため、迅速に利用した可能性が高い。
サプライチェーンが狙われる
正確な配布経路は依然として不明だが、Unit 42は、このマルウェアがサプライチェーンの侵害を通じて展開され、ビジネスプロセス・アウトソーシング(BPO)業界を標的にした可能性があるとみている。
こうした組織は、クライアントネットワークへの特権アクセスを持つ仲介役となることが多く、諜報活動にとって価値の高い標的となる。
BPOは複数の顧客に同時に専門サービスを提供し、企業のセキュリティ管理が直接及ばない場所で運用されていることも多い。
こうしたベンダーの1社への侵入に成功すれば、攻撃者は複数の下流組織に間接的にアクセスできる。
Unit 42によると、この戦略は最近注目を集めたサプライチェーン侵害が、信頼されたサードパーティー製ソフトウェアやサービスプロバイダーを悪用した手法と重なる。
CL-STA-1009クラスターは、企業が依存するデジタルサプライチェーンを侵害することで、間接的に企業へ侵入しようとする、より広範な国家支援活動の一部とみられる。
Airstalkの隠密性と柔軟性により、攻撃者は正規の管理活動を装いながら、ネットワークの挙動を観察し、認証情報を収集し、長期的なアクセスを維持できる。
侵害されたエコシステムを守る
信頼された企業APIをC2の仕組みとして利用するAirstalkの手法は、出現しつつある危険な傾向を示している。
セキュリティと管理のために設計されたシステムに悪意ある活動を埋め込むことで、攻撃者は従来の境界防御やエンドポイント検知ソリューションを迂回する。
さらに、ブラウザーのCookieやセッションデータを盗むことで、攻撃者は認証済みセッションを乗っ取り、重要なシステム全体でユーザーになりすますことが可能になる。
複数の顧客を管理するサービスプロバイダーが侵害されれば、このリスクはさらに増大し、業界全体の機密データが露出する可能性がある。
同様の脅威から防御するため、組織は次のようなセキュリティ対策を重層的に導入できる。
- 継続的な挙動監視により、通常とは異なるAPI利用やデータ転送のパターンを検知する。
- APIアクセスを制限し、MDMシステム内で最小権限の原則を徹底する。
- コード署名証明書の完全性を検証し、新たに発行または失効した証明書を監視する。
- 脅威インテリジェンスとエンドポイント検知を活用し、APIの悪用や隠れた通信チャネルを特定する。
- 定期的なサプライチェーンリスク評価とサードパーティー監査を実施する。
紛れ込んで侵入する
Airstalkキャンペーンは、国家支援型サイバー活動の高度化が進んでいることを浮き彫りにしている。
信頼された企業管理ツールを悪用することで、攻撃者は通常のネットワーク活動に巧妙に紛れ込み、時間をかけて機密データを静かに窃取できる。
正規の管理と悪意ある挙動の境界が薄れるなか、防御側は進化しなければならない。既知の侵害指標だけでなく、脅威が大規模なサプライチェーン侵害へと発展する前に、隠れた脅威を明らかにする微妙な挙動の異常を検知することに注力する必要がある。





