SafeBreach Labsの研究者は最近、Windowsの更新プロセスの一部に見せかける斬新な手法を使う、完全に検知不能(FUD)な新しいPowerShellバックドアを発見した。
「この隠密性の高い自社開発ツールと関連するC2コマンドは、約100人の被害者を標的にした、正体不明の高度な脅威アクターによるものとみられる」と、SafeBreachのセキュリティ研究ディレクターであるTomer Barは、調査結果を詳しく説明したブログ記事で記している。
Twitterユーザーの@StopMalvertisinも攻撃を発見し、Barによると、簡単な概要を投稿した。
こちらもおすすめ:重大なセキュリティ脅威の3分の1以上はPowerShellが原因
LinkedInでのフィッシング
攻撃は、「Apply Form.docm」という悪意のあるWord文書を介して実行される。この文書は2022年8月25日にヨルダンで作成された(上の画像)。ファイルのメタデータには「Linkedin based job application」と「Employment / Job Application」というフレーズが含まれており、LinkedInを利用した標的型フィッシング攻撃の一部である可能性が高いことを示している。
この文書には、updater.vbs をドロップするマクロコードが含まれており、Windowsの更新の一部に見せかけたスケジュールタスクを作成して、偽の更新フォルダーからupdater.vbs スクリプトを実行する。
スケジュールタスクを実行する前に、updater.vbs は2つのPowerShellスクリプト、Script.ps1 とTemp.ps1を作成する。いずれも難読化され、完全に検知不能になっている。両スクリプトの内容は、Word文書内のテキストボックスに保存されている。
2つのスクリプトのうち最初のものは、コマンド&コントロールサーバーに接続し、被害者固有のIDとともに実行すべきコマンドを受け取る。「最初にテストしたとき、ID番号70を取得した。つまり、私たちのテスト以前におそらく69人の被害者がいたことになる」とBarは記している。
こちらもおすすめ:データ災害まであと数クリック:エンタープライズセキュリティの現状
重大なミス
予測可能な被害者IDを使っていたことは、脅威アクター側の重大なミスだったとBarは指摘する。これにより、研究者は攻撃を容易に調査できた。
「私たちは各被害者になりすますスクリプトを開発し、C2からの応答(コマンド)をpcapファイルに記録した。その後、別途開発した2つ目のツールを実行して、pcapから暗号化されたコマンドを抽出した」と彼は記している。
研究者は各被害者に対するコマンドを順番に実行した後、それまでに被害者に対して使用されたコマンドの割合を次のように突き止めた。
- 66%:プロセス一覧を窃取するコマンド
- 23%:空のコマンド――アイドル状態
- 7%:ローカルユーザーの列挙――whoamiおよびwhoami /all+プロセス一覧
- 2%:パブリックフォルダーからのファイル削除+net accounts+コンピューター名、IP設定
- 1%:特殊フォルダー内のファイル一覧――program files、downloads、desktop、documents、appdata
- 1%:A.Dユーザーの列挙とRDPクライアントの列挙を行うスクリプト全体
Barのブログ記事には、関連する侵害の痕跡(IOC)とPowerShellスクリプトの詳細を記した付録も掲載されている。
検知不能な脅威がスキャナーを回避
「この脅威は完全に検知不能であり、VirusTotal.com上でセキュリティベンダー各社のスキャナーをすべて回避することが確認されたため、私たちの研究チームは重大な脅威だと考えている」とBarはメールで述べた。「この脅威をより確実に検知し、自らを保護するため、私たちが特定した侵害の痕跡(IOC)をすべてのセキュリティチームが利用することを強く推奨する」
「また、この脅威アクターによるセキュリティ上のミスを、各組織のブルーチームが今後のデジタルフォレンジックおよびインシデント対応(DFIR)調査に活用することも提案する」と彼は付け加えた。





