Microsoft Teamsへのなりすましとソーシャルエンジニアリングの手口を用いて、A0Backdoorと呼ばれるステルス性の高いマルウェアを送り込む攻撃キャンペーンが現在も続いている。
BlueVoyantの研究者によると、この攻撃ではソーシャルエンジニアリング技術、悪意のあるインストーラー、そして密かに行われるコマンド&コントロール(C2)通信を組み合わせ、標的ネットワーク内で永続的なアクセスを確保している。
「このマルウェアのローダーはサンドボックス回避機能を備えており、キャンペーンのコマンド&コントロールは、エンドポイントの通信を信頼された再帰リゾルバーに限定する、DNSメールエクスチェンジベースの隠れたチャネルへと移行したとみられる」と研究者は述べている。
Teamsなりすまし攻撃の連鎖
この攻撃は主に金融や医療などの分野の組織を標的としているとみられ、Blitz Brigantine(Storm-1811としても追跡されている)という脅威アクター集団に過去関連付けられてきた手口と密接に一致する。
この集団は、Black BastaやCactusなどのランサムウェア活動とつながりがあり、ソーシャルエンジニアリングによって初期アクセスを獲得した後、マルウェアを展開したり、次の段階のランサムウェア攻撃を仕掛けたりすることで知られている。
このキャンペーンで攻撃者はまず、組織内部のIT担当者になりすますソーシャルエンジニアリングの手口を通じてアクセスを取得する。
被害者を説得してアクセスを許可させた後(多くの場合、Quick Assistなどのリモートサポートツールを介して行う)、攻撃者はTeams関連の正規ソフトウェア更新に見えるよう細工した悪意のあるMSIインストーラーパッケージを展開する。
これらのインストーラーには、Update.msiやUpdateFX.msiといった名前が使われることが多く、通常の企業ワークフローに紛れ込むよう作られている。
DLLサイドローディングによって届けられるマルウェア
実行されると、インストーラーはMicrosoftのサービスに関連するディレクトリにファイルをドロップする。これにはTeamsのアドインやクロスデバイス機能に関連する場所も含まれる。
パッケージには通常、正規のMicrosoft署名付きバイナリと、攻撃者が制御するDLLファイルが混在している。
この組み合わせにより、DLLサイドローディングと呼ばれる手法が可能になる。これは、信頼されたアプリケーションが同じディレクトリに置かれた悪意のあるライブラリを読み込むもので、正規のMicrosoftコンポーネントから発生したように見せながら攻撃者のコードを実行できる。
感染連鎖の中心にあるのは、正規のMicrosoft .NETホスティングコンポーネントになりすますhostfxr.dllという悪意のあるDLLだ。
このDLLは本来の機能を実行する代わりに、ファイル内に埋め込まれた隠れたマルウェアを復号して実行するローダーとして機能する。
この悪意のあるバージョンは、信頼された実行ファイルによって読み込まれる際に疑いを招かないよう、正規コンポーネントに酷似するよう設計されている。
ローダーが難読化と解析回避の手法を使用
このローダーには、セキュリティ調査を遅らせたり妨害したりすることを目的とした、複数の解析回避技術が組み込まれている。
その一例が、WindowsのCreateThread APIを繰り返し呼び出し、大量のスレッドを生成する仕組みだ。
この挙動は通常の実行時にはほとんど影響しないが、デバッグツールを圧迫して動的解析を遅らせ、ときにはデバッグ環境をクラッシュさせることさえある。
この悪意のあるDLLには、暗号化されたペイロードデータも.dataセクションに埋め込まれている。
実行中、ローダーはカスタムアルゴリズムを使ってこのデータを復号する。復号鍵は、サイドローディングの連鎖で使われる正規の実行ファイル名に対応するASCII文字列crossdeviceservice.exeから生成される。
復号されたペイロードはメモリに書き込まれ、シェルコードとして実行される。
このシェルコードは、さらなる難読化層と制御ロジックを導入する。
多数の文字列や機能コンポーネントは実行時まで暗号化されたままとなり、静的解析によってアナリストが挙動を特定することを防いでいる。
シェルコードはまず、実行中のバイナリにひも付いたミューテックスを作成し、システム上でマルウェアのインスタンスが常に1つだけ実行されるようにする。
このマルウェアには、時間ベースの実行メカニズムも組み込まれている。
現在のシステム時刻を計算し、約55時間続く実行ウィンドウに分割する。
マルウェアが想定された時間枠の外で実行された場合、ペイロードの復号に使われる暗号値が変化し、埋め込まれたマルウェアが正常に実行されなくなる。
この手法により、研究者や自動解析システムがペイロードを起動してしまう可能性を低減できる。
さらに、シェルコードはサンドボックス環境や仮想化環境の検出も試みる。
システムのファームウェアテーブルを照会し、解析環境で使われる仮想化プラットフォームQEMUなどの痕跡を探す。
こうした痕跡が見つかると、マルウェアは鍵生成ロジックを変更し、ペイロードの復号を成功させないことで、実際の機能を効果的に隠す。
これらのチェックが完了すると、シェルコードは最終ペイロードであるA0Backdoorを復号して実行する。
A0Backdoor、コマンド&コントロールにDNSトンネリングを使用
A0Backdoor自体は、実行後に密かに動作するよう設計されている。感染連鎖の初期段階と同様、コア機能をメモリ内でのみ復号し、従来のセキュリティスキャンから挙動を隠すのに役立てる。
活動を開始すると、バックドアはGetComputerNameW、GetUserNameExW、およびDeviceIoControlといったWindows APIを使って識別情報を収集し、侵害されたシステムのフィンガープリントを作成する。
このデータにより、攻撃者は感染したシステムを一意に識別できる。
攻撃者のインフラに直接接続する代わりに、このマルウェアはコマンド&コントロール(C2)通信に隠れたDNSトンネリング技術を使用する。
感染したホストは、エンコードされたシステムメタデータを含む特別に細工したDNSクエリをパブリックDNSリゾルバーに送信する。
これらのリゾルバーは、感染システムに代わって攻撃者が管理する権威DNSサーバーに問い合わせる。
攻撃者は、ホスト名フィールドに埋め込んだエンコード済みのコマンドデータを含むDNS MXレコードで応答する。マルウェアはこのデータを抽出してデコードし、運用者から指示を受け取る。
感染したエンドポイントは攻撃者のインフラに直接接続するのではなく、信頼されたパブリックDNSリゾルバーとのみ通信するため、この活動は通常のネットワークトラフィックに紛れ込むことができる。
この間接的な通信方式により、C2チャネルは防御側にとって検出が難しくなる。
組織が攻撃対象領域を縮小する方法
組織は、エンドポイント、コラボレーションプラットフォーム、ネットワーク監視全体のセキュリティ対策を強化することで、こうしたキャンペーンによるリスクを低減できる。
- リモートサポートツールを制限・監視するには、Quick Assistなどのユーティリティを認可されたヘルプデスク担当者に限定し、認証とセッションログを必須としたうえで、不明な送信元や外部ソースから開始されたリモートセッションを検知して警告する。
- アプリケーションの許可リストを導入することで、認可されていない実行ファイルやDLL、特にAppDataのようなユーザーが書き込み可能なディレクトリにあるものの実行を防ぐ。
- DLLサイドローディングと不審なファイル活動を監視するには、Microsoftの実行ファイルが予期しないライブラリや署名のないライブラリを読み込んでいないか検知し、TeamsのアドインやMicrosoft関連のAppDataパスなどのディレクトリを調査する。
- コラボレーションプラットフォームのセキュリティを強化するため、可能な場合は外部とのMicrosoft Teams通信を制限し、条件付きアクセスのポリシーを適用するとともに、ユーザーがリモートサポート要求を受け入れる前に確認手続きを義務付ける。
- ログ分析によるDNSセキュリティ監視を改善することで、高エントロピーのサブドメイン、通常とは異なるMXレコードへの問い合わせ、DNSトンネリング活動を示す可能性のある過剰な固有DNSリクエストを分析する。
- 不審なメモリ実行を特定するためにEDRツールを使用し、プロセスインジェクション、通常とは異なるスレッド生成、その他マルウェアローダーやシェルコード実行に関連する挙動を特定する。
- インシデント対応計画を定期的にテストし、攻撃シミュレーションさらにツールを使用する。
これらの対策を組み合わせることで、組織は業務のレジリエンスを高め、不審な活動を早期に検知し、攻撃者にアクセスを許してしまった場合の潜在的な被害範囲を抑えられる。
正規ツールが攻撃ベクトルになるとき
このキャンペーンは、攻撃者が正規の企業向けツールとソーシャルエンジニアリングを組み合わせて初期アクセスを獲得する、より広範な傾向を示している。
Microsoft Teamsのようなコラボレーションプラットフォームを通じてITスタッフになりすまし、組み込みのリモートサポートユーティリティを使うことで、攻撃者は悪意のあるソフトウェアの検出を主眼とする防御をすり抜けられる。
DNSベースのコマンド&コントロール通信の利用は、攻撃者が不審なサーバーへの直接接続に頼るのではなく、通常のネットワーク活動に紛れ込むようインフラを適応させていることも示している。
アクセス許可前にユーザーとデバイスを継続的に検証するゼロトラストソリューション





