2025年7月21日Ravie Lakshmananbrowserセキュリティ /マルウェア
中国にリンクされたサイバースパイグループは、ASを追跡しました APT41 アフリカ地域の政府ITサービスを対象とした新しいキャンペーンに起因しています。
「攻撃者は、マルウェアに埋め込まれた内部サービス、IPアドレス、プロキシサーバーのハードコーディング名を使用しました」 言った。 「C2Sの1つ [command-and-control servers] 被害者のインフラストラクチャ内の捕虜のSharePointサーバーでした。」
APT41は、テレコムとエネルギー提供者、教育機関、ヘルスケア組織、3ダース以上のエネルギー企業など、複数のセクターにまたがる組織をターゲットにすることで知られている、中国の国民国家ハッキンググループに割り当てられたモニカーです。
Kaspersky氏は、無名の組織のITインフラストラクチャに関連付けられた複数のワークステーションで「疑わしいアクティビティ」が見つかった後、調査を開始したと述べた。
その後すぐに、攻撃者は特権アカウントに関連する資格を収穫して特権のエスカレーションと横方向の動きを促進し、最終的にDLLサイドロードを使用してC2通信のためにコバルトストライクを展開したと言われています。
悪意のあるDLLには、ホストにインストールされている言語パックを確認し、次の言語パックが検出されない場合にのみ実行を進めるためのチェックを組み込みます:日本、韓国(韓国)、中国(中国本土)、中国(台湾)。
この攻撃は、C2目的でハッキングされたSharePointサーバーを使用することも特徴であり、それを使用して、被害者ホストにアップロードされたC#ベースのマルウェアによって実行されるコマンドを送信します。
「彼らは、SMBプロトコルを介してAgents.exeおよびAgentx.exeという名前のファイルをサーバーと通信して配布しました」とKaspersky氏は説明しました。 「これらの各ファイルは、実際には、SharePointサーバーにインストールされているCommandHandler.aspxという名前のWebシェルから受信するコマンドを実行することを主な機能であるC#Trojanです。」
この方法により、従来のマルウェアの展開と、SharePointのような信頼できるサービスが秘密のコントロールチャネルに変わっている滞在戦術と融合します。これらの動作は、T1071.001(Webプロトコル)やT1047(WMI)を含むMiter ATT&CKの下に分類された手法に合わせて、署名ベースのツールのみを使用して検出することを困難にします。
さらに、脅威関係者は、最初の偵察後の貴重なとみなされるマシンでの後続活動を実施していることが発見されました。これは、cmd.exeコマンドを実行して外部リソースからダウンロードして、埋め込みjavascriptを含む悪意のあるHTMLアプリケーション(HTA)ファイルをダウンロードし、MSHTA.EXEを使用して実行します。
また、攻撃で使用されるのは、スティーラーと資格のハーベストユーティリティで、機密データを収集し、SharePointサーバーを介して詳細を除去します。敵によって展開されたツールのいくつかは、以下にリストされています –
- 戦利品、変更されたバージョンではありますが、ブラウザ、データベース、およびMobaxtermなどの管理ユーティリティから資格情報を盗みます。ソースコード。スクリーンショット;チャットセッションとデータ。電子メールメッセージ; SSHおよびFTPセッション。インストールされているアプリのリスト。 SystemInfoおよびタスクリストコマンドの出力。チャットアプリと電子メールクライアントからのアカウント情報
- チェックアウトして、Yandex、Opera、Operagx、Vivaldi、Google Chrome、Brave、CốCCốCなどのWebブラウザーに保存されたダウンロードされたファイルとクレジットカードデータに関する情報を盗みます。
- rawcopy rawレジストリファイルをコピーします
- Mimikatzからアカウント資格情報をダンプします
「攻撃者は、カスタムで構築された公開ツールと公開されているツールの両方を幅広く装備しています」とKaspersky氏は言います。 「具体的には、攻撃のさまざまな段階でコバルトストライクなどの浸透テストツールを使用しています。」
「攻撃者は、ターゲットのインフラストラクチャに迅速に適応し、悪意のあるツールを更新して特定の特性を説明します。C2通信とデータ除去のために内部サービスを活用することもできます。」
この操作は、レッドチームツールと現実世界の敵シミュレーションの間のぼやけたラインも強調しています。脅威アクターは、インパケット、ミミカッツ、コバルトなどのパブリックフレームワークをカスタムインプラントとともに使用します。これらの重複は、横方向の動き、資格へのアクセス、および窓環境全体の防衛回避に焦点を当てた検出チームの課題をもたらします。
#中国にリンクされたハッカーはアフリカのITインフラストラクチャに関するターゲットを絞ったスパイキャンペーンを開始します



