1732694353
2024-11-25 14:15:00
ロシアのサイバースパイ集団が、被害者の向かい側にある組織のシステムにハッキングした後、Wi-Fi 接続を通じて標的組織のネットワークに侵入したところを捕らえられた。
2022年に発見されたこの攻撃はサイバーセキュリティ企業Volexityによって調査され、被害者は組織Aであることが判明した。この攻撃はロシアによるウクライナ侵攻の直前に発見され、ハッカーの目的は明らかに「プロジェクトに関する専門知識を持つ個人からデータを入手すること」であった。ウクライナに積極的に関与している」。
この攻撃を際立たせているのは、Volexity が新たな手法として説明した、同社が名付けた手法が使用されていることです。 最近傍攻撃。
Volexity の調査によると、攻撃者は組織 A が使用するインターネット接続サービスへの認証情報をパスワードスプレーを通じてなんとか取得しましたが、多要素認証のため認証情報は使用できませんでした。
次に、攻撃者は、組織 A のすぐ近くの建物にある別の組織のネットワークを侵害する計画を立てました。ハッカーは、Volexity によって組織 B と名付けられたこの別の組織にアクセスした後、組織 A に接続されているシステムを発見しました。有線イーサネット接続経由のネットワーク。
ただし、そのデバイスには Wi-Fi アダプターも搭載されており、攻撃者はそれを使用して、通りの向かいにある組織 A の Wi-Fi ネットワークに接続しました。
Volexity はまた、攻撃者が近くにある 3 番目の組織である組織 C にも侵入し、そこから Wi-Fi を介して組織 B と組織 A の両方に接続したという証拠も発見しました。
攻撃者は、その痕跡を隠すためにファイルとフォルダーを削除し、Cipher.exe という名前の Microsoft ネイティブ ユーティリティを使用してこれを実行しました。 Volexity が攻撃においてこのユーティリティの悪用を確認したのはこれが初めてでした。
同社は当初、この攻撃が既知の攻撃者によるものかどうかを特定するのに多少の困難を抱えていました。これは主に、検出と特定の両方をより困難にする、陸上での手法が多用されていたことが原因でした。
しかし、マイクロソフトが発行したロシア関連グループに関する報告書は、 フォレストブリザード 2024 年 4 月の調査では、侵害の兆候に重大な重複があることが明らかになりました。
Forest Blizzard は他の人によって次のように追跡されています APT28、Sofacy、Fancy Bear、Volexity の GruesomeLarch として出演。
「Volexity の調査により、創造的で機知に富み、意欲的な攻撃者がサイバースパイ活動の目的を達成するために、どれほどの努力を惜しまないのかが明らかになりました。最近傍攻撃は事実上接近作戦に相当しますが、物理的に特定されたり拘束されたりするリスクは除去されています。この攻撃には、ターゲットに物理的に近接するという利点がすべてありますが、オペレーターは数千マイル離れていても可能です」と Volexity は説明しました。
「組織は、Wi-Fi ネットワークが運用上のセキュリティにもたらす可能性のあるリスクについてさらに考慮する必要がある」と付け加えた。 「過去数年間、インターネットに接続されたサービスが MFA で保護されるか完全に削除されるなど、攻撃対象領域の削減に多大な努力が払われてきました。しかし、Wi-Fi ネットワークには必ずしも同じレベルの配慮が払われているわけではありません。」
関連している: ロシアのサイバースパイ集団、アジアとヨーロッパで60人の被害者に
関連している: ファイルのドラッグ アンド ドロップ、削除アクションをトリガーとしてロシアによって Windows ゼロデイ悪用される
#ロシアのサイバースパイがWiFi攻撃の標的の向かいの建物をハッキング