セキュリティ研究者は、異例なほど高度なマルウェアが、パンデミックとリモートワークへの急速な移行を利用し、小規模オフィス/ホームオフィス(SOHO)向けルーターを約2年間にわたって標的にしてきたことを突き止めた。
この高度なキャンペーンは、LumenのBlack Lotus Labsによると、「2020年10月に始まり、北米と欧州で約2年間にわたって活動している」という。
攻撃には、SOHOルーターの既知の脆弱性を悪用してルーターを乗っ取り、DNSおよびHTTPトラフィックをハイジャックする、多段階のリモートアクセス型トロイの木馬(RAT)であるZuoRATが含まれる。目的は、ルーターから標的ネットワーク内のワークステーションへ侵入経路を切り替え、別のRATを展開して、永続的で検知されない通信チャネル(C2サーバー)を確立することだ。
「ZuoRAT」という名称は、中国語で「左」を意味する言葉に基づいている(攻撃者が使ったファイル名「asdf.a」に由来するもので、左手のキーボード入力の進行を示唆している)。現時点では、キャンペーンの背後にいる高度持続的脅威(APT)グループは特定されていない。
「ビジネスに十分な安全性と速度を備えた、最高のWi-Fi 6ルーター」を参照。
国家支援型ハッキングキャンペーン
研究者らによると、ZuoRATは「ホストと内部LANを列挙し、感染したデバイスを通過するパケットをキャプチャーし、攻撃者介在型の攻撃を実行する」ために展開される。これは複雑な作戦を示唆しており、おそらく国家支援型のグループが実行したものとみられる。Black Lotus Labsが示した以下のスキーマは、このキャンペーンの概要をわかりやすくまとめている。
複数のWindowsサンプルから、中国語の文字や「sxiancheng」への言及を含む証拠が見つかった。Windows向けRATと通信するC2サーバーは、AlibabaのYuqueやTencentなど、中国系組織のインターネットサービス上でホスティングされていた。
研究者は、ZuoRATを「Miraiマルウェアを大幅に改変したもの」と考えている。このキャンペーンは、技術的な詳細と、検知を回避するために用いられたTTP(戦術、技法、手順)から判断すると、かなり高度だ。
脅威アクターは、このような偽のランディングページを使ってサーバーを偽装していた。
こうした一連の手順と複数の国にあるプロキシサーバーの利用は迷宮のように思えるかもしれないが、研究者は、ハッカーが足跡を隠すために意図的に構築したものだと考えている。
「おすすめのウイルス対策ソフト」を参照。
ZuoRATから身を守る方法
防御担当者やセキュリティチームは、IoC(侵害の痕跡)の完全な一覧をこのGitHubページで確認できる。
ZuoRATは単純な再起動では駆除できず、工場出荷時の状態へのリセットが必要になる場合もある点に注意が必要だ。Windows、Linux、macOSなど、さまざまなOSに対応した別のマルウェアを展開できるため、接続されたあらゆるデバイスに広がる可能性が高い。問題はルーターだけにとどまらない。
リモートワークへの移行は、企業ネットワークのセキュリティに問題をもたらす可能性がある。最も安全な組織でさえ、外部からのトラフィックを一部受け入れざるを得ないためだ。ユーザーや管理者がすべての脅威を見つけられるわけではないが、例えば次のような適切な対策は有効だ。
- SOHOルーターのユーザーは、セキュリティアップデートを適用すべきだ。積極的なパッチ適用は、互換性の問題やバグなどの不都合を伴う可能性があっても、多くの場合は有効なアプローチだ。
- EDRソリューションは、ネットワークに接続されたマシン上の異常な活動やエージェントを検出できる。
- また、ゼロトラストフレームワークは、ユーザーの認証とアクセスの制限に役立つ。
攻撃者が初期アクセスを得るために格好の餌食を探すという構図は、いつも同じだ。APTグループは通常、秘匿性を重視するため、侵害したルーターを経由して迂回したり、別のシステムへ侵入経路を切り替えたりすることが多い。





