日本語版
最新ニュース
世界

マルウェアのスイスアーミーナイフとも言える DarkGate が、ライバルの Qbot が破られたことで人気急上昇 • –

DarkGate マルウェア ファミリーは、その主要な競合相手の 1 つが FBI によって排除された後、ここ数か月でさらに蔓延するようになりました。 マルウェアは 発見した エンドポイントセキュリティ企業enSiloのセキュリティ専門家Adi Zeligsonが2018年に発表したが、年月とともに進化してきた。最新バージョンは 発見された 1 月下旬に Spamhaus によって新しい機能が追加されました。 この悪質なソフトウェアは、開発者がRastaFarEyeという名前で呼んでいるもので、キーロギングからデータや認証情報の盗難、さらにはリモートアクセスまで、あらゆる目的で使用できます。 ランサムウェアを展開するDarkGate 感染により、悪意のある人物がコンピューターを完全に制御できるようになります。 感染媒介生物も豊富です。感染は、 ソーシャルエンジニアリング フィッシングメール、さらに DLL サイドローディング、公開ファイル共有サービス内の汚染コンテンツ、侵害されたウェブサイト そのため、このマルウェアはサイバー犯罪集団の間で人気を博しており、ここ数ヶ月でさらにその傾向が強まっている。「ダークゲートは昨年9月から大きな話題となっている」とプルーフポイントの脅威調査ディレクター、ダニエル・ブラックフォード氏は語った。 登録簿。 ブラックフォードの脅威ハンティングチームは最近 検出された 同社は TA571 として追跡しているギャングで、DarkGate を使用して 1,000 を超える組織にアクセスしています。 DarkGate を使用した 14,000 件以上のキャンペーン…

マルウェアのスイスアーミーナイフとも言える DarkGate が、ライバルの Qbot が破られたことで人気急上昇 • –

1721092514
2024-07-16 00:15:00

DarkGate マルウェア ファミリーは、その主要な競合相手の 1 つが FBI によって排除された後、ここ数か月でさらに蔓延するようになりました。

マルウェアは 発見した エンドポイントセキュリティ企業enSiloのセキュリティ専門家Adi Zeligsonが2018年に発表したが、年月とともに進化してきた。最新バージョンは 発見された 1 月下旬に Spamhaus によって新しい機能が追加されました。

この悪質なソフトウェアは、開発者がRastaFarEyeという名前で呼んでいるもので、キーロギングからデータや認証情報の盗難、さらにはリモートアクセスまで、あらゆる目的で使用できます。 ランサムウェアを展開するDarkGate 感染により、悪意のある人物がコンピューターを完全に制御できるようになります。

感染媒介生物も豊富です。感染は、 ソーシャルエンジニアリング フィッシングメール、さらに DLL サイドローディング、公開ファイル共有サービス内の汚染コンテンツ、侵害されたウェブサイト

そのため、このマルウェアはサイバー犯罪集団の間で人気を博しており、ここ数ヶ月でさらにその傾向が強まっている。「ダークゲートは昨年9月から大きな話題となっている」とプルーフポイントの脅威調査ディレクター、ダニエル・ブラックフォード氏は語った。 登録簿

ブラックフォードの脅威ハンティングチームは最近 検出された 同社は TA571 として追跡しているギャングで、DarkGate を使用して 1,000 を超える組織にアクセスしています。

DarkGate を使用した 14,000 件以上のキャンペーン

Proofpoint は、TA571 が DarkGate を使用してアクセスを取得し、認証情報と貴重なデータを盗み、ランサムウェアを展開し、このアクセスを被害者のネットワークに販売した 14,000 件のキャンペーンを記録しました。また、攻撃には 1,300 種類を超えるマルウェアの亜種も含まれていたと伝えられています。

DarkGate の柔軟性と複数の感染ベクトルにより、ネットワーク防御者にとって帰属の特定が困難になります。

「DarkGate を使用した 9 つの異なるアクティビティ セットがある場合 (これは、私たちが一度に確認したことです)、どのようにしてわかるのでしょうか。これらのアクティビティ セットを高い信頼性で区別できるテレメトリを利用できますか。適切な収集がなければ、非常に困難です」と Blackford 氏は説明しました。

Palo Alto NetworksのUnit 42セキュリティチームも、2023年9月以降、DarkGateの使用が急増していることを確認しています。

QBotの削除によりDarkGateが出現

両セキュリティ会社によると、この増加のタイミングは偶然ではない。FBI主導の法執行活動と一致している。 QBotを妨害する (別名 Qakbot) と、その悪名高いボットネットおよびマルウェア ローダーのインフラストラクチャが 2023 年 8 月に公開されます。

「QBot の閉鎖後、QBot を配布していた主要アクターが DarkGate に方向転換し、その後、他の多くのアクターがそれに追随しました」とブラックフォード氏は指摘する。「これはリーダーに従うパターンです。」

昨年 8 月以降、Unit 42 は DarkGate を配布する複数のキャンペーンを確認したと報告しており、脅威情報ユニットによると、DarkGate には、悪意のある機能として、隠された仮想ネットワーク コンピューティング、暗号通貨マイニング、リバース シェル リモート コントロールも備わっているとのことです。

7 月 10 日のレポートで、Palo Alto は 3 月に始まり、Microsoft Excel ファイルを起点として利用した 1 つのキャンペーンについて詳細に説明しました。これらのファイルには、被害者を公開されている Samba/SMB ファイル共有に誘導する URL が含まれており、その目的は被害者をだましてデバイスに DarkGate をダウンロードさせることでした。

攻撃は「主に北米をターゲットに ユニット42のヴィシュワ・トータトリ、イジー・スイ、アンモル・マウリヤ、ウダイ・プラタップ・シン、ブラッド・ダンカンによると、「当初は活発だったが、徐々にヨーロッパやアジアの一部に広がった」という。「私たちのテレメトリは活動のピークを示しており、最も顕著だったのは2024年4月9日で、その日だけで約2,000のサンプルが採取された。」

Unit 42 のレポートでは、「約 218KB のデータを送った 5 つの HTTP POST リクエストでデータが流出したと思われる」証拠も発見されました。

回避の専門知識

DarkGate は検出を回避するために、いくつかの回避技術も使用しています。これには、暗号化、コードの難読化、ターゲット環境の複数のスキャン (ターゲットの CPU をチェックして仮想マシンまたは物理マシンで実行されているかどうかを判断するなど) が含まれます。これにより、「DarkGate は、制御された環境で分析されるのを避けるために動作を停止できます」と Unit 42 のチームは書いています。

また、DarkGate がターゲット マシン上で動作しているかどうかを確認する 26 種類のマルウェア対策製品もリストアップされており、その中には Windows Defender や SentinelOne も含まれています。

セキュリティ企業によると、「多面的な攻撃ベクトルと本格的なMaaSサービスへの進化により、DarkGateは高度な複雑性と持続性を示しています」。

登録簿 分析を全文読むことをお勧めします。優れた技術的詳細と、ネットワーク上の脅威ハンティングに役立つ侵害の兆候の長いリストが含まれています。

また、DarkGate やその他のマルウェア攻撃がフィッシング メールを使用し、悪意のあるファイルを送信し続けるのには、これらの手法が有効であるという理由もあることを指摘しておく価値があります。

したがって、悪意のあるメッセージがユーザーの受信トレイに届く前にブロックし、配信後に脅威を検出するツールを含む、セキュリティに対する階層型アプローチを実装することに加えて、このような種類の攻撃を防ぐには、偽の電子メールやログイン ページを見分ける方法について従業員をトレーニングする必要があります。®

#マルウェアのスイスアーミーナイフとも言える #DarkGate #がライバルの #Qbot #が破られたことで人気急上昇 #Register

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。