DCSO CyTecの研究者Johann Aydinbas氏とAxel Wauer氏が、新たなバックドアマルウェア「Maggie」と呼ばれるものについて警告している。MaggieはMicrosoft SQLサーバーを標的とする。研究者らによると、Maggieはすでに42カ国で少なくとも285台のサーバーに影響を及ぼしており、特に韓国、インド、ベトナム、中国、台湾に集中している。
このマルウェアは、ファイル権限の変更、コマンドの実行、感染したサーバーへのネットワークブリッジとしての動作など、幅広い機能を備えている。「さらに、このバックドアには他のMSSQLサーバーへのログインを総当たり攻撃する機能があり、管理者ログインの総当たり攻撃に成功した場合には、特別なハードコードされたバックドアユーザーを追加する」と、研究者らは今週初めのブログ記事で述べた。
単一のエクスポート名maggie(そのためDCSOはこのマルウェアをそう命名した)を持つDLLファイルは、ユーザーが指定した引数を取得し、構造化されていないデータを返す拡張ストアドプロシージャ(ESP)だ。「Maggieはこのメッセージパッシングインターフェースを利用し、SQLクエリーだけで制御できる完全に機能するバックドアを実装している」と、研究者らは記した。
このマルウェアを使った攻撃が現実の世界でどのように実行されるのかは明らかになっていないが、Aydinbas氏とWauer氏によると、攻撃者はサーバーにロードするための有効な認証情報を持っていなければならない。
TCPリダイレクト
Maggieの機能には、単純なTCPリダイレクトもある。「Maggieは、送信元IPアドレスがユーザー指定のIPマスクに一致した場合、受信した接続(MSSQLサーバーが待ち受けている任意のポート)を、あらかじめ設定されたIPアドレスとポートへリダイレクトする」と研究者らは記した。「この実装によりポートの再利用が可能となり、承認済みユーザーにはリダイレクトが透過的になる一方、その他の接続元IPは、何の干渉も受けず、Maggieの存在を知らずにサーバーを利用できる」。
Aydinbas氏とWauer氏はまた、Maggieのコマンドリストには、悪用を示唆する4つのコマンドがあると指摘した:Exploit AddUser、Exploit Run、Exploit Clone、およびExploit TS。「4つの悪用コマンドの実装はすべて、Maggieに直接含まれていないDLLに依存しているようだ」と、研究者らは記した。「その代わり、呼び出し元は各関数を呼び出す際に、DLL名と追加パラメーターを指定する。したがって、呼び出し元は悪用コマンドを発行する前に、悪用DLLを手動でアップロードすると考えられる。
それでも研究者らは、Maggieが参照してこの処理を行っている可能性のある悪用DLLを発見できなかった。
こちらもお読みください:データベースセキュリティのベストプラクティス7選
中国が悪用した脆弱性の一覧が明らかに
Microsoftの脆弱性にとって、今週は実に多忙な週となった。Maggie、ProxyNotShellを含むMicrosoftの4つの脆弱性が、中国政府支援のハッカーに最も悪用された19件の脆弱性の一覧に加わった。米国のサイバーセキュリティ機関の一覧には、Log4jなど、よく知られた脆弱性も含まれている。ProxyLogonは、2021年に発生した防衛関連組織へのハッキングで明らかになったことも今週報じられた。
パッチ管理に苦慮している組織にとって、こうした一覧やCISAの既知の悪用された脆弱性は、パッチ適用の取り組みを集中させるうえで非常に有用な情報源となる。





