Kasperskyの研究者は最近、高度な脅威グループがセキュリティ製品を回避するためマルウェアを継続的に更新していることを示す証拠を発見した。これは開発者のリリースサイクルに似ている。
Kasperskyは明らかにした。Cicadaハッキンググループとしても知られるAPT10が、日本の政府機関、メディア、公共部門、外交機関にLODEINFOマルウェアを展開することに成功したという。
LODEINFOは観測されており、2019年12月以降、JPCERT/CCによってスピア-フィッシングキャンペーンに関与している。高度なマルウェアは、悪意のあるWordファイルの添付ファイルに隠されていた。高度な脅威アクターとしては、ここまでは特に珍しくない。しかし、JPCERT/CCは調査中にバージョン番号「v0.1.2」を発見し、LODEINFOは「開発中」であると結論付けた。
Kasperskyの研究者はそれ以来このマルウェアを追跡しており、「APT10への高い確度での帰属」を示す証拠を発見した。研究者は2022年3月にも別のスピアフィッシングキャンペーンを観測した。
悪意のあるWord文書には偽のセキュリティ通知が含まれており、被害者に「編集を有効にする」と「コンテンツを有効にする」を促すことで、悪意のあるVBAコードを実行させた。その後、攻撃者は標的に感染させ、機密データを流出させるためのコマンド&コントロール(C2)通信を設定できた。
この種の攻撃としては、今回も特に新しいものではない。興味深いのは、「LODEINFOのインプラントとローダーモジュールも、セキュリティ製品を回避し、セキュリティ研究者による手動分析を困難にするため、継続的に更新されていた」点だ。
こちらも読む:ハッカーはどのように検知を回避するのか
セキュリティツールは進化する脅威を阻止できるのか
調査を妨害する傾向は今後も続くだろう。脅威アクターは現在、リリースサイクルを伴う専門的なITメンテナンスまで行っている。研究者は、「en_US」ロケールのマシンをスキップする更新も発見した。
LODEINFO v0.6.2以降では、シェルコードに新機能が追加され、再帰関数によって被害者のマシン上の「en_US」ロケールを探し、そのロケールが見つかると実行を停止する。
Windows Defenderなど、Windowsに組み込まれたセキュリティシステムを回避することは新しい話ではなく、多くの手法がセキュリティ研究者による公開POC(概念実証)で明らかにされている。
YouTubeには、単純なファイル名の変更(Mimikatzなどの既知のバイナリを使う場合など)や、PowerShellコマンドとPythonスクリプト内の難読化されたシーケンスを使って、それを実現する詳しいチュートリアルが数多くある。
明らかに、企業や個人は組み込みのセキュリティだけに依存すべきではない。しかし、アンチウイルスソフトウェアやその他のマルウェア対策ソリューションについても同じことが言える。
もちろん、こうしたツールを使うべきではないという意味ではないが、セキュリティ意識向上トレーニング、積極的なモニタリング、定期的なペネトレーションテスト、そして脅威ハンティングに代わるものはない。しかし、高度なセキュリティ製品や適切な運用でも100%の安全が保証されるわけではなく、攻撃者と防御側の戦いは終わりがない。
しかし、セキュリティ専門家がいなければ状況は確実に悪化する。定量化できないものと戦うことはできないからだ。これらのツールを運用し、脅威やIoC(侵害の痕跡)を分析するには人間が必要だ。また、知識を共有して他のチームと協力できるプラットフォームも必要であり、それがAPTグループの摘発につながることもある。
こちらも読む:ランサムウェアグループ、脆弱性を利用してEDR製品を回避
多層防御
完全なセキュリティを実現することはできない。特に、世界規模で活動する攻撃者や国家支援型のグループに対しては不可能だ。従業員が必要である限り、スピアフィッシングキャンペーンやその他のソーシャルエンジニアリング攻撃を受けることになる。
セキュリティと従業員のプライバシー権の間には微妙な境界もあるが、実際の問題はシステムの許可が過剰になったときに生じる。自動スキャナーや検知ツールに加えて、最小権限の原則によって初期アクセスを強化し、ラテラルムーブメントのリスクを抑えられる。
従業員が標的になる理由はいくつかある。
- 不適切な運用とセキュリティ意識の欠如
- ユーザーを予測可能な戦略(弱いパスワードやよくあるパターンなど)に向かわせる不適切なセキュリティポリシー
- 過剰な権限や不要なrootアクセス
- 失望や経営陣との対立
従業員がマクロ有効ドキュメントを必要としないなら、オフィス生産性ソフトウェアでそれら(通知も含む)を無効にすべきだ。グループポリシーとテンプレートを使えば、これを全体に適用できる。複雑すぎる場合、通常はクラウドプラットフォームがその機能と必要な粒度を提供している。
より一般的に言えば、従業員が業務に管理者権限を必要としないなら、システム管理者は権限の少ない適切な役割を与えるべきだ。これは基本的なロール管理である。
従業員にパスワードとして「123456」の使用を許可しているなら、それは重大なリスクだ。MFAや2FAを利用できるのに必須にしていない場合も、重大なリスクとなる。
要するに、セキュリティ文化の欠如によって責任がエンドユーザーに転嫁されることが多く、その結果、深刻な侵害につながる可能性がある。
これらの推奨事項は、このように高度な回避能力を持つキャンペーンや、マルウェア解析の回避に注力する熟練ハッカーに対しては、少し逆説的に思えるかもしれない。しかし、サイバー犯罪者は通常、初期アクセスを得るために古典的な欠陥を悪用する。
同様に、侵害後の活動には基本的なエクスプロイトと高度に技術的な手法が混在することがあるため、多層防御が推奨される。最善のシナリオでは攻撃は単純に失敗するが、そうでない場合でも、少なくとも攻撃者の進行を遅らせることができる。
詳しくは最適なEDRソリューションを参照





