StormBamboo として追跡されている中国のハッキンググループが、非公開のインターネット サービス プロバイダー (ISP) に侵入し、自動ソフトウェア更新をマルウェアで汚染した。
Evasive Panda、Daggerfly、StormCloudとしても追跡されているこのサイバースパイグループは、少なくとも2012年から活動しており、中国本土、香港、マカオ、ナイジェリア、東南アジアや東アジアのさまざまな国にわたる組織を標的にしています。
金曜日、Volexityの脅威研究者は、中国のサイバースパイ集団がデジタル署名を検証しない安全でないHTTPソフトウェア更新メカニズムを悪用して、被害者のWindowsおよびmacOSデバイスにマルウェアペイロードを展開していたことを明らかにした。
「これらのアプリケーションは、アップデートを取得しようとしたときに、意図したアップデートをインストールする代わりに、MACMAやPOCOSTICK(別名MGBot)などのマルウェアをインストールしていました」とサイバーセキュリティ会社Volexityは述べています。 説明 金曜日に発表された報告書の中で。
そのために、攻撃者は被害者の DNS リクエストを傍受して変更し、悪意のある IP アドレスで汚染しました。これにより、ユーザーの操作を必要とせずに、StormBamboo のコマンド アンド コントロール サーバーからターゲットのシステムにマルウェアが配信されました。
たとえば、5KPlayer のリクエストを利用して youtube-dl の依存関係を更新し、C2 サーバーでホストされているバックドア付きのインストーラーをプッシュしました。
StormBamboo 攻撃フロー (Volexity)
「Volexityは、StormBambooが複数のソフトウェアベンダーを標的にしていることを確認した。これらのベンダーは、マルウェアを拡散する手順にさまざまなレベルの複雑さを駆使し、安全でない更新ワークフローを使用している」と研究者らは付け加えた。
「Volexity は ISP に通知して協力し、ISP はネットワーク上でトラフィック ルーティング サービスを提供するさまざまな主要デバイスを調査しました。ISP が再起動し、ネットワークのさまざまなコンポーネントをオフラインにすると、DNS ポイズニングは直ちに停止しました。」
2023年4月、ESETの脅威研究者は、ハッキンググループが国際NGO(非政府組織)を標的とした攻撃で、Tencent QQメッセージングアプリケーションの自動更新メカニズムを悪用して、Pocostick(MGBot)Windowsバックドアを展開しているのも観察しました。
ほぼ1年後の2024年7月、シマンテックの脅威ハンティングチームは、中国のハッカーが新しいバージョンのMacma macOSバックドアとNightdoor Windowsマルウェアを使用して、中国の米国のNGOと台湾の複数の組織を標的にしているのを発見しました。
どちらのケースでも、攻撃者のスキルは明らかだったものの、研究者らはそれがサプライチェーン攻撃か中間者攻撃(AITM)のいずれかであると信じていたものの、正確な攻撃手法を突き止めることはできなかった。
#ハッカーが #ISP #に侵入しマルウェアでソフトウェア更新を妨害