1737776886
2025-01-25 03:26:00
の調査員 イーセットリサーチ 新しい脅威グループを発見し、に割り当てられました。 ぬいぐるみデーモンを侵害した 韓国のVPNサプライヤー への攻撃を通じて サプライチェーン。
グループは、 裏口 スパイ活動のためのデータを収集するために個人化されており、正規の中国製アプリケーションのアップデートからの通常の隔離操作から逸脱しています。 ESETの研究者ファクンド・ムニョス氏によると、このグループは次の脆弱性も調査しているという。 正規の Web サーバーにアクセスする。
この発見は 2024 年 5 月に発生し、調査員は Ipany の VPN ソフトウェアの Windows バージョンの Nnsis インストーラーに挿入された悪意のあるコードを特定しました。コミットされたインストーラーは同社の Web サイトからダウンロードできるため、あらゆるユーザーが標的にされる可能性がありました。 ESETから通知を受けたIpanyは、影響を受けるプラットフォームのバージョンを削除した。
Plushdaemon は少なくとも 2019 年から活動を続けており、中国、台湾、香港、韓国、米国、ニュージーランドをターゲットに活動を行っています。このグループは、SlowStepper として知られるモジュール式バックドアを使用して、コミットされたデバイスからデータを収集します。 Ipany への攻撃で、研究者らはバックドアの「Lite」バージョンを特定しました。これは、機能が少ないものの、データ収集、音声およびビデオの記録を通じてスパイすることを可能にします。
この攻撃は、韓国のユーザーが Ipany の Web サイトからトロイの木馬を含むソフトウェアを排出した後に検出されました。影響を受けたのは半導体企業やソフトウェア開発企業などだった。分析の結果、このキャンペーンがすでに過去の感染を引き起こしており、その中には2023年11月に日本で1件、同年12月に中国で1件の感染者が発生していることが明らかになった。
調査の結果、中国の Gitcode プラットフォーム上のリモート コード リポジトリに Plushdaemon が悪意のあるツールを保存していることが判明しました。責任のあるプロファイルである Letmego22 は、発見日に剥奪されました。 ESETは、グループに関連するグループコミットメントインジケーター(IOC)の詳細なリストをGithubで共有しました。
Plushdaemon の出現により、専門家は中国のスパイ活動がますます巧妙化していると警告しています。 「これまで知られていなかったが、中国と連携したこのAPTグループは幅広いツールを開発するために熱心に活動しており、観察すべき重大な脅威となっている。」ファクンド・ムニョスは語った。
#中国の新たな脅威グループが韓国のVPNサプライヤーを攻撃