国際的に連携した法執行機関の作戦が、サイバー犯罪エコシステムで最も長期化しているマルウェア活動の1つに大きな打撃を与えた。
オランダ、カナダ、米国、ドイツの当局は、Europolの支援とProofpointが提供した情報を受け、TA569に関連するインフラを妨害した。
ProofpointのStaff Threat ResearcherであるSelena Larson氏は、eSecurityPlanetへのメールで、「Operation Endgameは、官民連携が大規模なサイバー犯罪の妨害に及ぼし得る現実的な効果を示している」と述べた。
彼女は、「SocGholishは長年、サイバー犯罪活動への入り口として機能し、脅威アクターが被害者の環境に初期アクセスするのを助けてきた。その感染は、ランサムウェアのような壊滅的な結果をもたらす可能性がある」と説明した。
Selena氏はさらに、「サイバー犯罪はエコシステムであり、SocGholishのような主要サービスを狙うことは、単一のマルウェア活動をはるかに超えた波及効果をもたらす。こうした妨害によって攻撃者は再構築、再編、再評価を余儀なくされ、防御側が新たな脅威を先回りする貴重な機会が生まれる」と述べた。
主なポイント
- Operation EndgameはTA569に関連するインフラを妨害し、100台を超えるサーバーとドメインを停止させ、約1万5000件の侵害されたWebサイトを修復した。
- TA569のSocGholishマルウェアは、LockBit、WastedLocker、RansomHubなど、主要なランサムウェア活動との関連が指摘されている。
- 同グループは、侵害されたWebサイトと偽のブラウザー更新プロンプトを使ってマルウェアを配布するFakeUpdate手法を広めた。
- 研究者は、複数の脅威グループが同様の手法でマルウェアの配布や認証情報の窃取を行っており、Webインジェクトキャンペーンが拡大し続けていると警告している。
- 組織は、進化するWebベースの脅威への露出を減らすため、Webサイトのセキュリティ、エンドポイント保護、インシデント対応能力を強化すべきだ。
TA569とSocGholishが重要な理由
ProofpointはTA569を、同社の脅威インテリジェンスデータで最も活発なサイバー犯罪グループの1つと説明し、この攻撃者が少なくとも2018年から活動していると指摘している。
Operation Endgameの一環として、当局は世界各地で100台を超えるサーバーとドメインを押収し、SocGholishマルウェアの配布に使われた約1万5000件の侵害されたWebサイトを修復した。
TA569は、正規のWebサイトを侵害し、偽のブラウザー更新通知を表示する「FakeUpdate」手法を広めたことで知られている。
ユーザーがその更新プログラムとされるファイルをダウンロードすると、実際にはマルウェアがインストールされ、追加のペイロードや認証情報の窃取、ランサムウェア感染につながる可能性がある。
Proofpointによると、SocGholishの活動は、LockBit、WastedLocker、RansomHubなど、主要なランサムウェア活動と関連している。
攻撃チェーンの仕組み
攻撃は通常、脅威アクターが、脆弱なWordPressのインストール、侵害された認証情報、古いプラグイン、ホスティングプラットフォームの脆弱性などを通じてWebサイトへのアクセスを得ると始まる。
侵入後、攻撃者は悪意のあるコードを注入し、複雑なトラフィック分配システム(TDS)を介して訪問者をリダイレクトする。
TA569のインフラは、地理的位置、オペレーティングシステム、ブラウザーの種類などの要素に基づき、どの訪問者に悪意のあるコンテンツを表示するかを判断するため、複数層のフィルタリングを使用している。
このチェックを通過したユーザーには、偽の更新プログラムをダウンロードするよう促す、説得力のあるブラウザー更新ページが表示される。
ダウンロードされたファイルは最終的にGhoLoaderを送り込み、追加のペイロードを展開するとともに、企業環境内でランサムウェア感染を引き起こす可能性がある。
Proofpointの研究者は、TA569の攻撃チェーンが正規のWebサイト、高度なトラフィックリダイレクト、強力に難読化されたコードを利用するため、特に検知が困難だと指摘している。
進化を続けるWebインジェクトの脅威
Operation EndgameによってTA569の活動は妨害されると見込まれるものの、研究者は、より広範なWebインジェクトのエコシステムは依然として活動中だと注意を促している。
Proofpointは、ClearFake、ZPHP、ErrTraffic、GeoTDS、LandUpdate808など、同様の手法を使う約12の脅威クラスターを追跡している。
Webインジェクトキャンペーンの人気は2023年以降、大幅に高まっている。その一因となっているのが、次のようなソーシャルエンジニアリング手法の登場だ:ClickFix。これはユーザーをだまして悪意のあるコマンドを手動で実行させる。
研究者は、他の攻撃者がTA569の活動停止によって生じた空白を埋めようとする可能性があると予想している。
組織がリスクを低減する方法
組織は、Webサイトのセキュリティとエンドポイント保護の両方に対処する多層的なセキュリティアプローチを採用することで、SocGholishのようなWebインジェクトキャンペーンのリスクを低減できる。
- 多層的なセキュリティ対策を導入する。具体的にはエンドポイント検知・対応(EDR)、ネットワーク監視、DNSフィルタリング、Webフィルタリングなどがある。
- MFAを有効化し、管理者アカウントを制限するとともに、IP許可リスト、VPN、ゼロトラスト制御を通じてCMS管理ポータルへのアクセスを制限する。
- WordPressのインストール、プラグイン、テーマ、Webサーバーを完全にパッチ適用済みの状態に保ち、攻撃対象領域を減らすため未使用のコンポーネントを削除する。
- 監視しWebサイトのファイル、プラグイン、ユーザーアカウント、ログを、ファイル整合性監視とログ記録のツールを使って監視し、不正な変更、疑わしいリダイレクト、侵害の兆候を確認する。
- PowerShell、Windows Script Host、その他のスクリプトツールの使用を制限するとともに、可能な場合はアプリケーションの許可リストを実装し、マルウェアの実行を防止する。
- 安全で検証済みのバックアップを維持し、Webサイトの侵害やランサムウェア関連のインシデントが発生した後にシステムを迅速に復旧できる手順を確立する。
- テストしインシデント対応計画、Webインジェクト、マルウェア、ClickFix攻撃を想定したシナリオで攻撃シミュレーションツールを使用する。
これらの対策を組み合わせることで、組織はWebインジェクトの脅威への露出を減らしながら、レジリエンスを高められる。
結論
SocGholishへの妨害は、法執行機関の措置によって主要なサイバー犯罪サービスを弱体化できる一方、根底にあるリスク全体を排除できるわけではないことを示している。
Webインジェクトキャンペーン、偽の更新プログラムによる誘導、ClickFix型のソーシャルエンジニアリングは、他の攻撃者が空白を埋めようとする中で、今後も進化を続けるだろう。
攻撃者が侵害されたWebサイト、ソーシャルエンジニアリング、信頼されたデジタルインフラを引き続き悪用して初期アクセスを得る中、組織はゼロトラストソリューションを導入して影響範囲を限定しようとしている。

