Cobalt Strikeは正規の脆弱性スキャンおよびペネトレーションテスト用ツールで、長年ハッカーに愛用されてきたツールであり、ハッカーによってLinux環境向けに改変されてもいる。
そして今、その模倣ツールが登場している。
Cisco Talosの研究者が明らかにした新たなツールセットは、脅威アクターがCobalt StrikeまたはSilverの代替として実環境で使用しているものだ。「牛の花」と訳せる「Manjusaka」と名付けられたこのフレームワークは、「脅威情勢全体に広がる」可能性があると研究者は述べている。
このソフトウェアには、Cobalt Strikeと非常によく似た高度な攻撃機能が搭載されている。C2(コマンド&コントロール)インフラ、EXEおよびELFインプラント、RAT(リモートアクセス型トロイの木馬)などだ。
C2部分のコードの大半はGo、インプラント部分はRustで記述されている。いずれも現代の主要なプログラミング言語で、実行コストの低さ、デバッグの高速化、並行処理、パッケージ化の容易さ、さまざまなシステム間での高い互換性といった優れた特徴を持つ。
研究者は、2022年3月の初公開以来、Manjusakaに新機能が追加されていることを観測しており、活発な開発サイクルが続いていることがうかがえる。開発者は、機能を制限した評価用デモとしてC2バイナリの無料版を提供しているほか、各コンポーネントの通信方法を説明する設計図も公開している。
研究者は、作者が中国の広東地域にいる可能性を示す証拠を発見した。
詳しくは「主要な脆弱性スキャンツール」をご覧ください。
悪意ある攻撃者が新たな侵害後フレームワークを必要とする理由
ManjusakaはCobalt Strikeの代替として利用できるだけでなく、Cobalt Strikeと並行して使用することもできる。研究者は、COVID-19の感染拡大に関する偽の報告書とCobalt Strikeのビーコンを含む、悪意のあるMicrosoft Word文書、いわゆる「maldoc」を調査している際にこのツールを発見した。
この文書自体はmaldocとして特別なものではなく、ハッカーはマクロを使って悪意のあるペイロードを取得し、メモリに読み込ませていた。しかし研究者は、Cobalt Strikeのビーコンと同じIPアドレスに接続するRust製のインプラントと、Goで記述された「完全に機能するC2 ELF」を発見した。分析の結果、これは特定の設定に応じてインプラントを生成できることが判明した。この機能は通常、Cobalt Strikeに備わっているものだ。
研究者はWindows向けとLinux向けのサンプルも発見した。実際、インプラント機能はEXEとELFの両方で利用でき、任意のコマンド(cmd.exe経由)や高度な情報収集(足場の確保、TCP/UDPスニッフィング、認証情報の窃取)といったRAT機能に加え、ディレクトリやパスの列挙、作成、移動、削除が可能なファイル管理モジュールも備えている。
このように機能が一式そろった犯罪ツールは、特にAPTグループや、業務を迅速化する必要があるその他の脅威アクターにとって魅力的だ。新たなキャンペーンを開始する際には、とりわけ有用となる。このツールは公開されているため、アナリストやセキュリティベンダーが攻撃を既知の組織に帰属させることははるかに難しい。
当初はセキュリティフレームワークとして始まり、Manjusakaにも影響を与えたCobalt Strikeも、サイバー犯罪者の間で人気が高まっている。しかし、実環境で使われている複数のクラック版は保守されておらず、検出されやすい。
その結果、攻撃フレームワークに新たな機会が生まれており、そこにManjusakaのような適切に保守されたツールが登場する。
Manjusakaから身を守る方法
防御担当者やセキュリティチームは、IoC(侵害の痕跡)をCisco-Talosのリポジトリからダウンロードできる。
次世代のフレームワークは機能を拡大し続けており、不正な通信チャネルを確立してさらなる指示を送信することで、従来型の検知を回避できる。
開発者は、コマンドを渡すインターフェースを使いやすくした。パラメーターを設定すれば、ユーザーは「生成」ボタンを押すだけでよい。
研究者はWindowsとLinuxのバイナリで同じ機能を確認し、攻撃者が使用していたC2サーバーのコピーをGitHubで発見した。
開発者は、より多くの脅威アクターやOSを標的にするため、最新のプログラミング言語を採用し、最も人気のある正規のフレームワークを模倣する努力をしたと考えられる。
強固なパスワードポリシー、積極的なパッチ管理、ネットワークセグメンテーション、および最小権限の原則、つまり「ゼロトラスト」。
異常なプロセスやエンドポイントのアクティビティを監視して異常な挙動を発見することが極めて重要だ。初期アクセスや侵害後活動をめぐるビジネスはかつてないほど大きくなっており、APTグループは今後も、作業を容易にし、痕跡を隠すためにManjusakaのような新たなツールを採用し続ける可能性が高い。
詳しくは「主要なエンドポイント検知・対応(EDR)ソリューション」をご覧ください。





