アジア各地で一連の攻撃を仕掛けたサイバー犯罪グループが、ESETのセキュリティソフトに存在する脆弱性を悪用し、TCESBと呼ばれる未知のマルウェアを展開している。この脅威はESETのセキュリティツールの欠陥を利用して防御を回避し、侵害したデバイス上で悪意のあるコードをひそかに実行する。
このマルウェアは、既知の高度持続的脅威(APT)グループであるToddyCatと関連付けられており、中国を拠点に活動しているとみられている。
サイバーセキュリティ企業Kasperskyの研究者Andrey Gunkinが発表した詳細な分析によると、攻撃者はESETのコマンドラインスキャナー(ecls)を使って悪意のあるソフトウェアを実行する方法を見つけ、検知を回避していた。
マルウェアの仕組み
ハッカーは、DLL検索順序ハイジャックと呼ばれる手法を使った。これは、アプリが読み込もうとしているシステムファイルの偽バージョンを、実物と同じフォルダーに置くことで、Windowsに本物より先に読み込ませる手口だ。
今回、悪意のあるファイルはversion.dllという名前だった。これは通常、バージョン確認を処理する実在のシステムファイルだ。しかし今回は、TCESBマルウェアを内包していた。ESETのコマンドラインスキャナーは誤って偽のファイルを先に読み込んだため、マルウェアが正規の活動を装ってシステムに侵入できた。
Kasperskyの分析によると、TCESBは、エンドポイント検知システムの回避で知られるオープンソースツール、EDRSandBlastをベースにしている。しかしToddyCatは単に再利用しただけではなく、これを改変・拡張し、新たなバージョンがさらに巧妙に検知をかいくぐれるようにした。
これを実現するため、マルウェアはBYOVD(Bring Your Own Vulnerable Driver)と呼ばれる手法を使う。簡単に言えば、古くバグのあるDell製ドライバー(CVE-2021-36276の脆弱性を含むDBUtilDrv2.sys)をインストールして、システムへのアクセス権を得る。
インストールされると、TCESBは2秒ごとに、別の暗号化されたペイロードファイルがないか確認する。攻撃者がペイロードをシステムに置くと、マルウェアはそれを復号して実行する。すべて、セキュリティソフトを作動させることなく。
どのような対策が取られたのか
ESETには、責任ある情報開示の手続きを通じて脆弱性が通知された。この脆弱性は現在CVE-2024-11859として追跡されており、報告を受けたESETが1月に修正した。ESETは先週発表したセキュリティアドバイザリーでこの事実を確認し、CVSSスコア6.8の中程度の深刻度の問題と評価した。
ユーザーと組織にとっての意味
今回の攻撃は、信頼できるセキュリティソフトでさえ、私たちに対する攻撃に悪用され得ることを示している。TCESBは、古い脆弱性の連鎖と巧妙なプログラミングを駆使して目立たない形で潜伏し、従来のツールでは検知を困難にした。
セキュリティ専門家は、ITチームに次の対応を推奨している。
- 脆弱性を修正するため、ESETソフトウェアを直ちに更新する。
- システムを監視し、古いドライバーや脆弱なドライバーがないか確認する。
- Windowsのデバッグファイルが予期せずダウンロードされていないか確認する。これは、何者かがシステムの深部を探っている兆候である可能性がある。
Kasperskyの研究者は、読み込まれたすべてのシステムライブラリファイルを定期的に確認し、デジタル署名が付与され、改ざんされていないことを確かめるよう併せて助言している。

