ベトナムのセキュリティ企業GTSCは今週、ブログ記事を公開し、新たなゼロデイのリモートコード実行(RCE)脆弱性について警告した。同社によると、この脆弱性は少なくとも8月初旬から実際に悪用されている。
GTSCはこの脆弱性をZero Day Initiativeに提出し、同組織は9月8日と9日に2件の脆弱性を確認した。確認されたのはZDI-CAN-18333とZDI-CAN-18802で、CVSSスコアはそれぞれ8.8と6.3だった。
GTSCは、これらの脆弱性を悪用する攻撃の標的に顧客がなり続けていることから、脆弱性に関する追加情報を提供するブログ記事を公開したと説明した。
「Exchangeサーバーに、主に難読化されたウェブシェルが設置されていることを検知した」とGTSCは記した。「ユーザーエージェントを使った調査で、攻撃者がAntswordを使用していることを確認した。Antswordは中国で開発された、ウェブシェル管理に対応するオープンソースのクロスプラットフォーム型ウェブサイト管理ツールだ」
簡体字中国語用のウェブシェルのコードページが使われていたことから、GTSCはこの攻撃を中国の攻撃グループによるものと判断した。
「すべてのコマンドは文字列[S]&cd&echo [E]で終わる。これは中国製Chopperの特徴の1つだ」と同社は記した。「さらに、ハッカーは悪意のあるDLLをメモリーにインジェクトし、攻撃対象のサーバーに不審なファイルをドロップしたうえで、WMICを通じてこれらのファイルを実行している」
関連記事:Microsoft、Exchange Serverのパッチ適用をより必須に
Microsoft、脆弱性への対応を案内
GTSCがブログ記事を公開した翌日、Microsoftは顧客向けガイダンスを公開し、Microsoft Exchange Server 2013、2016、2019に影響する脆弱性について、緩和策を説明した。これらはサーバーサイド・リクエスト・フォージェリ(SSRF)脆弱性のCVE-2022-41040とRCE脆弱性のCVE-2022-41082である。
Microsoft Exchange Onlineの顧客は対応する必要がない一方、オンプレミス版Microsoft Exchangeの顧客には、次の手順を実施するよう推奨している。
- IISマネージャーを開く
- [Default Web Site]を展開する
- [Feature View]で[URL Rewrite]をクリックする
- 右側の[Actions]ペインで[Add Rules]をクリックする
- [Request Blocking]を選択し、[OK]をクリックする
- 文字列「.*autodiscover\.json.*\@.*Powershell.*」(引用符を除く)を追加し、[OK]をクリックする
- ルールを展開し、Patternが「.*autodiscover\.json.*\@.*Powershell.*」となっているルールを選択し、[Conditions]の下にある[Edit]をクリックする
- 条件の入力を{URL}から{REQUEST_URI}に変更する
「推奨どおりにURL Rewriteモジュールをインストールした場合、Exchangeの機能に既知の影響はない」と同社は記した。
関連記事:サイバーセキュリティ機関、PowerShellのセキュリティ対策に関するガイダンスを公開
ステガノグラフィー、Microsoftのロゴにマルウェアを隠す
これとは別にSymantecは、LookingFrogとしても知られる攻撃グループWitchettyが、画像(この場合は古いMicrosoftロゴのビットマップ画像)にステガノグラフィーを使ってマルウェアを隠す新たなバックドア型トロイの木馬、Backdoor.Stegmapを利用していると発表した。「この方法でペイロードを偽装することで、攻撃者は無料で信頼性の高いサービス上にホストできた」とSymantecは指摘した。
Backdoor.Stegmapは、ディレクトリーの作成と削除、ファイルのコピー、移動、削除、実行ファイルのダウンロードと実行、レジストリーキーの読み取り、作成、削除など、さまざまな操作を実行できる。
「2022年2月から9月にかけての攻撃で、Witchettyは中東2カ国の政府と、アフリカのある国の証券取引所を標的にした」とSymantecは記した。「攻撃者はProxyShell(CVE-2021-34473、CVE-2021-34523、およびCVE-2021-31207)とProxyLogon(CVE-2021-26855およびCVE-2021-27065)の脆弱性を悪用し、インターネットに公開されたサーバーにウェブシェルをインストールした。その後、認証情報を盗み、ネットワーク内を横方向に移動し、他のコンピューターにマルウェアをインストールした」
Symantecの報告書は、中東のある政府機関に対する2月の攻撃が数カ月にわたって続いた経緯を詳述している。
ESETは2022年4月、初めてWitchetty/LookingFrogについて報告し、サイバースパイ活動を行う包括的なグループTA410の3つのサブグループの1つと特定した。TA410自体は、APT10/Cicadaと緩やかなつながりがある。





