日本語版
最新ニュース
世界

中国関連の CeranaKeeper が東南アジアを標的にデータ窃取

2024 年 10 月 2 日ラヴィー・ラクシュマナンサイバースパイ / クラウドセキュリティ 「このグループは検出を回避するためにバックドアを常に更新し、大規模なデータの流出を支援するためにその方法を多様化しています」とセキュリティ研究者のロマン・デュモン氏は述べています。 言った 本日発表された分析では。 「CeranaKeeper は、Dropbox や OneDrive などの人気のある正規のクラウド サービスやファイル共有サービスを悪用し、カスタム バックドアや抽出ツールを実装します。」 攻撃者の標的となる他の国には、ミャンマー、フィリピン、日本、台湾などが含まれますが、これらの国はすべて、近年、中国国家支援の攻撃者によって標的にされています。 ESETは、CeranaKeeperについて、執拗かつ創造的で、その手口を迅速に適応させる能力があると説明する一方、侵害された環境を横方向に移動し、さまざまなバックドアや漏洩ツールを介して可能な限り多くの情報を監視する能力について、攻撃的で貪欲であるとも述べています。 「彼らは、場合によってはドライブ全体を走査するためにワイルドカード表現を広範囲に使用しており、彼らの目的が大規模なデータの吸い上げであることを明らかに示していた」と同社は述べた。 脅威アクターが使用した正確な初期アクセス ルートはまだ不明です。ただし、成功した最初の足場が悪用されてローカル ネットワーク上の他のマシンにアクセスし、侵害されたマシンの一部がプロキシまたはバックドアの更新を保存する更新サーバーに変えられることもあります。 この攻撃の特徴は、TONESHELL、TONEINS、PUBLOAD などのマルウェア ファミリ (すべて Mustang Panda グループによるものと考えられます) を使用すると同時に、データの漏洩を支援するためにこれまでに見たことのないツールを利用することです。 「攻撃者は特権アクセスを取得した後、TONESHELL バックドアをインストールし、資格情報をダンプするツールを導入し、正規のアバスト ドライバーとカスタム アプリケーションを使用してマシン上のセキュリティ製品を無効にしました」とデュモント氏は述べています。 「この侵害されたサーバーから、彼らはリモート管理コンソールを使用して、ネットワーク内の他のコンピューターにバックドアを展開して実行しました。さらに、CeranaKeeper は侵害されたサーバーを使用して…

中国関連の CeranaKeeper が東南アジアを標的にデータ窃取

2024 年 10 月 2 日ラヴィー・ラクシュマナンサイバースパイ / クラウドセキュリティ

「このグループは検出を回避するためにバックドアを常に更新し、大規模なデータの流出を支援するためにその方法を多様化しています」とセキュリティ研究者のロマン・デュモン氏は述べています。 言った 本日発表された分析では。

「CeranaKeeper は、Dropbox や OneDrive などの人気のある正規のクラウド サービスやファイル共有サービスを悪用し、カスタム バックドアや抽出ツールを実装します。」

攻撃者の標的となる他の国には、ミャンマー、フィリピン、日本、台湾などが含まれますが、これらの国はすべて、近年、中国国家支援の攻撃者によって標的にされています。

ESETは、CeranaKeeperについて、執拗かつ創造的で、その手口を迅速に適応させる能力があると説明する一方、侵害された環境を横方向に移動し、さまざまなバックドアや漏洩ツールを介して可能な限り多くの情報を監視する能力について、攻撃的で貪欲であるとも述べています。

「彼らは、場合によってはドライブ全体を走査するためにワイルドカード表現を広範囲に使用しており、彼らの目的が大規模なデータの吸い上げであることを明らかに示していた」と同社は述べた。

脅威アクターが使用した正確な初期アクセス ルートはまだ不明です。ただし、成功した最初の足場が悪用されてローカル ネットワーク上の他のマシンにアクセスし、侵害されたマシンの一部がプロキシまたはバックドアの更新を保存する更新サーバーに変えられることもあります。

この攻撃の特徴は、TONESHELL、TONEINS、PUBLOAD などのマルウェア ファミリ (すべて Mustang Panda グループによるものと考えられます) を使用すると同時に、データの漏洩を支援するためにこれまでに見たことのないツールを利用することです。

「攻撃者は特権アクセスを取得した後、TONESHELL バックドアをインストールし、資格情報をダンプするツールを導入し、正規のアバスト ドライバーとカスタム アプリケーションを使用してマシン上のセキュリティ製品を無効にしました」とデュモント氏は述べています。

「この侵害されたサーバーから、彼らはリモート管理コンソールを使用して、ネットワーク内の他のコンピューターにバックドアを展開して実行しました。さらに、CeranaKeeper は侵害されたサーバーを使用して TONESHELL のアップデートを保存し、更新サーバーに変えました。」

新しく発見されたカスタム ツールセットは次のとおりです。

  • WavyExfiller – USB やハードドライブなどの接続デバイスを含むデータを収集し、Dropbox と PixelDrain を抽出エンドポイントとして使用する Python アップローダー
  • DropboxFlop – Python DropboxFlop と呼ばれる、公開されているリバース シェルの亜種です。 ドロップフロップ アップロードおよびダウンロード機能が備わっており、Dropbox をコマンド アンド コントロール (C&C) サーバーとして使用します。
  • BingoShell – GitHub のプル リクエストを悪用し、コメント機能を発行してステルスなリバース シェルを作成する Python バックドア

「高いレベルの観点から見ると、 [BingoShell] 「プライベート GitHub リポジトリを C&C サーバーとして利用します。スクリプトは、ハードコーディングされたトークンを使用して認証を行い、プル リクエストとコメント機能を発行してコマンドを受け取り、実行して結果を送り返します。」と ESET は説明しました。

同社は、検出を回避するために必要に応じてツールセットを迅速に書き込み、書き換える CeranaKeeper の能力を強調し、攻撃者の最終目標は、貴重な情報を大規模に収集できる特注のマルウェアを開発することであると述べた。

「Mustang PandaとCeranaKeeperは互いに独立して動作しているようで、それぞれが独自のツールセットを持っている」としている。 「どちらの攻撃者も、デジタル補給官などの同じ第三者に依存している可能性があり、これは中国と連携するグループでは珍しいことではありません。あるいは、ある程度の情報共有を行っている可能性があり、これによって観察された関連性が説明されるでしょう。」

この記事は面白かったですか?フォローしてください ツイッター そして リンクトイン 私たちが投稿する独占的なコンテンツをさらに読むには。

#中国関連の #CeranaKeeper #が東南アジアを標的にデータ窃取

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。