Fully Undetectable PowerShell Backdoor Found by Security Researchers

SafeBreach Labsの研究者は最近、Windowsの更新プロセスの一部に見せかける斬新な手法を使う、完全に検知不能(FUD)な新しいPowerShellバックドアを発見した。「この隠密性の高い自社開発ツールと関連するC2コマンドは、約100人の被害者を標的にした、正体不明の高度な脅威アクターによるものとみられる」とSafeBreachのディレクター […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 18, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

SafeBreach Labsの研究者は最近、Windowsの更新プロセスの一部に見せかける斬新な手法を使う、完全に検知不能(FUD)な新しいPowerShellバックドアを発見した。

「この隠密性の高い自社開発ツールと関連するC2コマンドは、約100人の被害者を標的にした、正体不明の高度な脅威アクターによるものとみられる」と、SafeBreachのセキュリティ研究ディレクターであるTomer Barは、調査結果を詳しく説明したブログ記事で記している。

Twitterユーザーの@StopMalvertisinも攻撃を発見し、Barによると、簡単な概要を投稿した。

こちらもおすすめ:重大なセキュリティ脅威の3分の1以上はPowerShellが原因

LinkedInでのフィッシング

攻撃は、「Apply Form.docm」という悪意のあるWord文書を介して実行される。この文書は2022年8月25日にヨルダンで作成された(上の画像)。ファイルのメタデータには「Linkedin based job application」と「Employment / Job Application」というフレーズが含まれており、LinkedInを利用した標的型フィッシング攻撃の一部である可能性が高いことを示している。

この文書には、updater.vbs をドロップするマクロコードが含まれており、Windowsの更新の一部に見せかけたスケジュールタスクを作成して、偽の更新フォルダーからupdater.vbs スクリプトを実行する。

スケジュールタスクを実行する前に、updater.vbs は2つのPowerShellスクリプト、Script.ps1 とTemp.ps1を作成する。いずれも難読化され、完全に検知不能になっている。両スクリプトの内容は、Word文書内のテキストボックスに保存されている。

2つのスクリプトのうち最初のものは、コマンド&コントロールサーバーに接続し、被害者固有のIDとともに実行すべきコマンドを受け取る。「最初にテストしたとき、ID番号70を取得した。つまり、私たちのテスト以前におそらく69人の被害者がいたことになる」とBarは記している。

こちらもおすすめ:データ災害まであと数クリック:エンタープライズセキュリティの現状

重大なミス

予測可能な被害者IDを使っていたことは、脅威アクター側の重大なミスだったとBarは指摘する。これにより、研究者は攻撃を容易に調査できた。

「私たちは各被害者になりすますスクリプトを開発し、C2からの応答(コマンド)をpcapファイルに記録した。その後、別途開発した2つ目のツールを実行して、pcapから暗号化されたコマンドを抽出した」と彼は記している。

研究者は各被害者に対するコマンドを順番に実行した後、それまでに被害者に対して使用されたコマンドの割合を次のように突き止めた。

  • 66%:プロセス一覧を窃取するコマンド
  • 23%:空のコマンド――アイドル状態
  • 7%:ローカルユーザーの列挙――whoamiおよびwhoami /all+プロセス一覧
  • 2%:パブリックフォルダーからのファイル削除+net accounts+コンピューター名、IP設定
  • 1%:特殊フォルダー内のファイル一覧――program files、downloads、desktop、documents、appdata
  • 1%:A.Dユーザーの列挙とRDPクライアントの列挙を行うスクリプト全体

Barのブログ記事には、関連する侵害の痕跡(IOC)とPowerShellスクリプトの詳細を記した付録も掲載されている。

検知不能な脅威がスキャナーを回避

「この脅威は完全に検知不能であり、VirusTotal.com上でセキュリティベンダー各社のスキャナーをすべて回避することが確認されたため、私たちの研究チームは重大な脅威だと考えている」とBarはメールで述べた。「この脅威をより確実に検知し、自らを保護するため、私たちが特定した侵害の痕跡(IOC)をすべてのセキュリティチームが利用することを強く推奨する」

「また、この脅威アクターによるセキュリティ上のミスを、各組織のブルーチームが今後のデジタルフォレンジックおよびインシデント対応(DFIR)調査に活用することも提案する」と彼は付け加えた。

次の記事:デジタルフォレンジックの優れたツール&ソフトウェア

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。