北朝鮮の悪名高いハッキンググループLazarusのサブグループであるZINCは、悪意のあるペイロードをオープンソースソフトウェアに埋め込み、企業ネットワークに侵入していたとMicrosoftの脅威ハンティングチームが報告している。
PuTTY、KiTTY、TightVNC、Sumatra PDF Reader、そしてmuPDF/Subliminal Recordingソフトウェアインストーラーにはバックドアが仕込まれ、幅広いソーシャルエンジニアリングキャンペーンに利用されていた。このキャンペーンは2022年4月に始まった。
スピアフィッシングキャンペーンでは、エンジニアやテクニカルサポート担当者が標的となり、サイバー犯罪者はIT採用担当者を装っていた。彼らはLinkedInを使って被害者とつながり、信頼を得た。その後、会話をプラットフォーム外へ移し、WhatsAppのような暗号化メッセージングアプリでやり取りした。
被害者は、偽の採用試験を完了するためのユーティリティをダウンロードするよう仕向けられた。これらのツールには、例えばトロイの木馬化されたSSHクライアント(Puttyなど)やネットワークツールが含まれていた。サイバー犯罪者は、検知ツールを回避しながらスクリーンショットを取得し、探索コマンドを実行し、コマンド&コントロール(C&C)サーバーへの永続的な接続を確立できた。
ZINCのハッカーは、サイバースパイ活動、データ窃取、ラテラルムーブメントを目的に正規ソフトウェアを改ざんし、メディア、テクノロジー、防衛など複数の業界にまたがる多数の組織を、米国、英国、インドなど複数の国で侵害した。
詳しくはおすすめのオープンソースセキュリティツールをご覧ください。
極めて回避性の高い攻撃
ZINCのサイバー犯罪者は高度な攻撃者とみなされており、2014年にSony Pictures Entertainmentを攻撃してその存在を知られるようになった。
Microsoftのチームは、2022年にZINCグループが標的となったエンジニアを侵害した手口を説明する詳細なスキーマを公開した。
攻撃には、悪意のあるマクロを含む古典的なフィッシング文書だけでなく、採用試験に関連する武器化されたユーティリティも使われた。標的には、正規企業の求人に応募するよう促した。
研究者は、「悪意のあるペイロードとシェルコードを含む、トロイの木馬化されたオープンソースアプリケーションの少なくとも5つの手法」と、マルウェアを直接ドロップせず、C&Cサーバーから断片的に読み込む実行ファイルを確認した。
DLLハイジャッキングを利用することで、ZINCは追加タスクをスケジュールし、侵害したマシンにマルウェアをインストールできる。この極めて回避性の高い手法は、高度なハッキンググループにとって驚くべきものではない。最優先事項は密かに活動することであり、そのために複数層の難読化や正規ソフトウェアの改ざん版が必要になったとしても、それを実行するからだ。
LinkedInはその後、偽アカウントを閉鎖したが、Microsoftのチームはこのような攻撃について、「複数の業界や地域にわたる個人および組織にとって重大な脅威」とみなしている。実際、ハッカーはITプロフェッショナルが日常的に利用するソーシャルプラットフォーム上でソーシャルエンジニアリングを仕掛け、いわゆる採用試験で使われたツールも不審には見えないものだった。
こちらもお読みください:ハッカーはどのように検知を回避するのか。
ソーシャル攻撃から身を守る方法
Microsoftはブログ記事で、調査中に確認されたIoC(侵害の痕跡)の全リストを公開している。管理者やセキュリティチームは、これらを使って潜在的な攻撃を評価し、記載されたIPからのインバウンドトラフィックをブロックできる。
ソーシャルエンジニアリングとスピアフィッシングのような標的を極めて絞ったキャンペーンを組み合わせる手法は、依然として強力だ。そのため、MFA、フィッシングへの注意喚起、定期的なトレーニングなど、適切なセキュリティ衛生を、ITに精通した専門家を含む全従業員に推奨する。
これまで以上に、エンジニアは一方的に送られてくる通信に十分注意しなければならない。エンジニアの立場は、特権アクセスと結び付いていることが多いためだ。従業員にWhatsApp(または他の暗号化メッセージングアプリ)からアーカイブをダウンロードしてカスタム実行ファイルを実行するよう求められた場合、それは非常に危険な兆候だ。同じソフトウェアは公式ソースからダウンロードでき、通常はチェックサムでダウンロードの正当性を検証できるからである。
このことは、そのようなミラーが侵害され得ないという意味ではないが、可能性は低い。大企業やITスタートアップには、求職者を評価する別の方法がある。
ソーシャルエンジニアリング攻撃が成功した場合でも、行動分析によって異常な活動を検知でき、送信トラフィックを監視すれば不審な活動を明らかにできる。ただし、多くのサイバー犯罪者は、必ずしもダークウェブに関連するIPを使うとは限らず、代わりに正規のプラットフォームや「C2のような」サーバーを利用する点に注意が必要だ。そのため、このような高度な脅威アクターは、最終的には非常に捕捉しにくい。特に標的が普段から同じプラットフォームを利用している場合はなおさらである。
詳しくは従業員向けのおすすめサイバーセキュリティ啓発トレーニングをご覧ください。





