脅威アクターは、従業員をマルウェアの実行に誘導するため、メールだけでなくLinkedInのメッセージもますます利用するようになっている。
ReliaQuestの研究者らは最近、ソーシャルメディアを利用したフィッシングが、いかに短時間でエンドポイントの完全な侵害へと発展し得るかを示すキャンペーンを分析した。
この攻撃では、LinkedInのプライベートメッセージを通じて武器化したダウンロードファイルを送り付け、その後、悪意ある実行を正規ソフトウェアに紛れ込ませて、気付かれないよう永続化を確立する。
このキャンペーンは「攻撃者が検知を回避し、侵害したシステムを永続的に制御しながら、最小限の労力で活動を拡大できる」と述べたと研究者らは説明した。
LinkedInフィッシング攻撃の手口
研究者らによると、このキャンペーンは、標的に悪意あるWinRARの自己解凍アーカイブ(SFX)のダウンロードを促すLinkedInフィッシングメッセージから始まる。
実行される可能性を高めるため、攻撃者は、製品ドキュメントやプロジェクト計画、PDFを装った誘い文句など、企業の業務フローで日常的に見かける役割に応じた名前を使い、ファイルが仕事関連のものに見えるようにする。
アーカイブを開くと、複数の連携したコンポーネントがデバイス上に展開される。
これには、正規のPDFリーダーアプリケーション、通常のプログラム依存ファイルを装った悪意あるDLL、ポータブル版Pythonインタープリター、そしてフォルダーの内容を無害に見せるための偽装RARファイルが含まれる。
このキャンペーンの主要な実行手口はDLLサイドローディングだ。これは、信頼されたアプリケーションと同じディレクトリに悪意あるDLLを配置し、Windowsの標準的な動作を悪用する。
被害者が正規のPDFリーダーを起動すると、アプリケーションは必要なライブラリをまずローカルから読み込むため、攻撃者のDLLが正規に見えるプロセス内で実行される。
これは、悪意あるコードを信頼されたプロセス内に隠すことで機能し、検知を困難にするとともに、調査も難しくする。
DLLが実行された後、ReliaQuestは、ポータブル版Pythonインタープリターをインストールし、ログインのたびにPythonが自動実行されるようレジストリのRunキーを作成することで永続化を確立する動きを確認した。
そこからPythonがBase64でエンコードされたオープンソースのシェルコード実行ツールを起動し、デコードしたうえでメモリ上で直接実行する。
研究者らはまた、RAT型の活動と一致するコマンド&コントロール(C2)の挙動も報告しており、最終ペイロードが永続的アクセスの提供、データ窃取の支援、環境内でのラテラルムーブメントを可能にするよう設計されていることを示唆している。
ソーシャルメディアを利用した攻撃への対策
ソーシャルメディアを介したフィッシングから防御するには、受信トレイの保護だけでは不十分だ。
こうしたキャンペーンは、信頼されたプラットフォームや正規ツール、巧妙な実行手法を組み合わせるため、組織にはユーザーの行動とエンドポイントの可視性の両方に対応する多層的な制御が必要となる。
- 従業員を訓練しソーシャルメディアのDMをメールと同様に扱うよう、予期しないファイル、リンク、業務関連の添付ファイルは、ダウンロードまたは開く前に確認させる。
- ダウンロードファイルと自己解凍アーカイブの実行を制限し(WinRAR SFXを含む)、アプリケーション制御と、ユーザーが書き込み可能なフォルダーからのファイル実行をブロックするポリシーを適用する。
- Pythonの利用を承認済みユーザーに限定し、ポータブルインタープリター、Base64でエンコードされたスクリプトの実行や、その他の異常なメモリ上の挙動を監視する。
- 信頼されたアプリが予期しないDLLを読み込んだ際に警告を出してDLLサイドローディングを検知・調査し、標準外またはユーザーが制御するディレクトリからの読み込みを確認する。
- 強化しエンドポイントセキュリティをハードニング対策で、リスクの高い実行経路を減らし、インターネットからダウンロードしたファイルへの保護を追加する。
- 報告と対応のスピードを向上させ、疑わしいソーシャルメディアメッセージを簡単に報告できるようにするとともに、アラートを直接SOCに送り、トリアージできるようにする。
- 定期的にインシデント対応計画をシミュレーションを実施して、封じ込め手順、エスカレーション経路、復旧時間の想定を検証する。
これらの防御策を実装すれば、ソーシャルメディアを利用した攻撃の成功率を下げられる。
ソーシャルメディアフィッシングの拡大
ソーシャルプラットフォームが日常的な業務フローに組み込まれるにつれ、攻撃者はそこから得られる信頼とアクセスを悪用し続けるだろう。
メッセージングチャネルが、組織がメール向けに構築してきた可視性と制御を迂回する場合、このリスクはさらに高まる。
このようなキャンペーンは、攻撃者が信頼されたツールや正規アプリケーションを悪用すると、日常的なダウンロードがいかに容易に、検知されにくい永続化やリモートアクセス、さらには広範な侵害へと発展するかを示している。
この変化により、より多くの組織がゼロトラストソリューションへと移行している。そこでは、いかなるチャネルやユーザーも本質的に安全とはみなさない。

