マイクロソフトは、モスクワにある大使館を標的にしているロシアの俳優シークレットブリザードによる新しいサイバースパイキャンペーンを発見しました。
攻撃は、ロシアの公式の国内インターセプトシステムによって支援されており、Kaspersky Anti-Virusソフトウェアを装った悪意のあるファイルの使用が含まれます。
「このキャンペーンは、少なくとも2024年以来継続していますが、モスクワで活動する外国大使館、外交団体、特に地元のインターネットプロバイダーに依存しているエンティティに高いリスクをもたらします」と研究者は書いています。 ブログ 7月31日付け。
Secret Blizzardは、米国当局がロシア連邦安全保障局(FSB)に起因する高度な永続的な脅威(APT)グループです。
2024年後半、MicrosoftはSecret Blizzardに関する一連のレポートを公開し、サイバー犯罪者や他のサイバースパイグループを含む他の脅威アクターのインフラストラクチャとツールの使用を強調しました。
合法的なインターセプトによって有効になっているAITM
マイクロソフトは、2025年2月にモスクワにある外国大使館に対するサイバースパイキャンペーンを実施する秘密のブリザードを最初に観察しました。
脅威アクターが、インターネットサービスプロバイダー(ISP)レベルで外国および国内のエンティティに対してスパイ活動を行っていることを観察したのは初めてです。
新たに発見されたキャンペーンでは、中間の敵(AITM)のポジションを使用して、Secret BlizzardのカスタムApolloshadowマルウェアを展開し、グループが外交デバイスの持続性を維持できるようにします。 AITMは、攻撃者が2つ以上のネットワークの間に自分自身を配置して、後続活動をサポートする場合です。
これは、ロシアで地元のISPまたは電気通信サービスを使用する外交担当者が、それらのサービス内の秘密の吹雪の標的である可能性が非常に高いことを意味します。
研究者は、秘密のブリザードのAITMの地位は、ロシアの国内迎撃システムなど、手術調査活動のシステムなど、合法的な傍受によって促進される可能性が高いと考えています。
これにより、攻撃者はターゲットデバイスをキャプティブポータルの後ろに配置することでリダイレクトできます。
このようなシステムは、グループの大規模な操作を可能にするために不可欠です。
キャプティブポータルの背後にあると、Windows Test Connectivity Status Indicatorが開始されます。これは、hxxp://www.msftconnecttestにhttp get requestを送信してデバイスがインターネットアクセスできるかどうかを決定する正当なサービスを開始します。[.]msnに向ける必要があるcom/redirect[.]com。
ターゲットシステムがこのアドレスにブラウザウィンドウを開くと、ターゲットがApolloshadowをダウンロードして実行するように促す証明書検証エラーを表示する可能性のある別のアクター制御ドメインにリダイレクトされます。
実行後、このマルウェアはProcessTokenの特権レベルをチェックします。デバイスがデフォルトの管理設定で実行されていない場合、ApolloshadowはユーザーにKasperskyのインストーラーを装ったファイルの下に証明書をインストールするように促します。
起動すると、このファイルはルート証明書をインストールし、アクターがシステム内の高度な特権を獲得できるようにします。
これにより、インテリジェンスコレクションの可能性が高いネットワークへの永続的なアクセスが可能になります。
プロセスが十分な高さの特権で実行されると、Apolloshadowはすべてのネットワークをプライベートに設定することにより、ホストを変更します。これにより、いくつかの変更が誘発され、ホストデバイスが発見可能になり、ファイル共有を可能にするリラックスファイアウォールルールが可能になります。
モスクワに拠点を置く大使館が自分自身を守る方法
Microsoftは、暗号化されたトンネルを介して信頼できるネットワークにすべてのトラフィックをルーティングするか、Secret BlizzardのAITM戦術から保護するために、すべてのトラフィックを信頼できるネットワークにルーティングするか、仮想プライベートネットワーク(VPN)サービスプロバイダーを使用するようアドバイスしています。
その他の推奨事項は次のとおりです。
- 最小特権の原則を実践し、環境で特権的なアカウント活動を定期的に監査する
- ドメイン全体の管理レベルのサービスアカウントの使用を避け、ローカル管理特権を制限する
- 普及、年齢、または信頼できるリストの基準を満たさない限り、実行可能ファイルが実行されないようにします
- 潜在的に難読化されたスクリプトの実行をブロックします
Kasperskyは、Microsoftの調査結果に対応しています
サイバーセキュリティ会社Kasperskyは、次の声明を提供しました Infosecurity マイクロソフトのシークレットブリザードキャンペーンの研究に応えて:
「信頼できるブランドは、知識や同意なしにルアーとして悪用されることがよくあります。公式のソースからのみアプリケーションをダウンロードし、信頼できる企業からのコミュニケーションの信頼性を確認することをお勧めします。
「Kasperskyは、そのソースに関係なく、あらゆる脅威からすべてのユーザーを保護することに専念しています。当社の顧客は、この研究で説明されている脅威からすでに保護されています。ISPを介したターゲット攻撃に関する以前の研究中に、MicrosoftがKasperskyを承認したことに感謝し、セキュリティコミュニティでの継続的なコラボレーションを楽しみにしています」と同社は書いています。
#シークレットブリザードはモスクワに拠点を置く大使館を新しいスパイカンパイにターゲットにしています