1755316355
2025-08-15 21:47:00
Cisco Talosによると、中国政府が支援する疑いのあるサイバー乗組員が最近、台湾のWebホスティングプロバイダーに侵入し、長期的なアクセスのためにクレデンシャルを盗み、長期アクセスのためにバックドアを植えました。
Talosは、中国語を話す高度な永続的脅威(APT)グループをUAT-7237として追跡し、少なくとも2022年以来アクティブであると述べています。
セキュリティチームは、UAT-7237が使用して永続的なアクセスに使用する柔らかいVPNクライアントをホストするリモートサーバーを分析することにより、アクティブ期間を推定しました。サーバーは2022年9月に作成され、2024年12月に最後に使用されました。グループは、VPNの優先ディスプレイ言語として簡素化された中国語も指定しました。
タロスは、この乗組員は別の中国人のサブグループであると信じています、 UAT-5918また、台湾の重要なインフラストラクチャをターゲットにし、北京に支援されたいくつかのグーンチームと重複しています。 ボルト台風 そして 亜麻台風。
ただし、オーバーラップにもかかわらず、脅威ハンターは、その戦術、テクニック、手順にいくつかの明確な違いがあるため、UAT-7237を別のグループとして指定しています。
具体的には、UAT-7237は主にコバルトストライクを好ましいバックドアインプラントとして使用しますが、UAT-5918はメータープレーターベースのリバースシェルを好みます。妥協後、UAT-5918は、より選択的であるUAT-7237と比較して、大量のWebシェルを展開する傾向があります。
さらに、UAT-5918はバックドアアクセスにWebシェルに依存していますが、UAT-7237は直接リモートデスクトッププロトコル(RDP)とソフトなVPNクライアントの組み合わせを使用します。
金曜日のレポートで、タロスはUAT-7237が無名の台湾のWebホスティングプロバイダーを侵害した侵入を記録しています。 「脅威アクターが被害者組織のVPNおよびクラウドインフラストラクチャにアクセスすることに特に関心を持っていることは注目に値します」とタロスの研究者であるアシェア・マルホトラ、ブランドン・ホワイト、ヴィトル・ベンチュラ 書いた。
このレポートは、他の多くの組織UAT-7237が正常に侵害されたことを示しておらず、この乗組員がターゲットにした他のセクターを特定していません。
タロスはいずれにも答えることを拒否しました レジスタグループの犠牲者、最近のキャンペーンの規模と範囲、および脆弱性UAT-7237が初期アクセスを得るために悪用されたという質問。セキュリティショップは、GitHubリポジトリに関するUAT-7237研究の妥協点を公開しました ここ、そのため、それらにスキャンを与えることをお勧めします。
パッチするより多くの理由
The Threat Intelチームによると、UAT-7237は、インターネットに公開された未満のサーバーの既知の脆弱性を介して初期アクセスを獲得します。彼らが侵入した後、彼らは偵察を行って、被害者が価値のあるものを持っているかどうかを判断し、柔らかいVPNクライアントを使用して長期アクセスを確立します。
企業後、グループはカスタム構築ツールとオープンソースツールの両方を展開します。カスタマイズされたマルウェアの中で、UAT-7237は、中国語で書かれたシェルコードローダーであるSoundbillを使用します。 vthello。
シェルコードに加えて、SoundBillには、中国のインスタントメッセージングソフトウェアであるQQに由来する2つの組み込み実行可能ファイルが含まれています。タロスは、これらはフィッシング攻撃で使用されるデコイファイルである可能性が高いと言います。
中国語を話すハッカーに人気のある特権エスカレーションツールであるJuicyPotatoは、UAT-7237が侵害されたエンドポイントでコマンドを実行するために使用するもう1つのマルウェアです。
攻撃者は、「何度か」設定と構成を変更し、特権を調整して悪意のあるアクティビティを許可し、クリアテキストパスワードのストレージを有効にしようとしました。
彼らは、Mimikatzを含む資格を盗むために他の方法を使用して、感染したエンドポイントから資格情報を抽出し、レジストリとディスクを検索します。
タロスはまた、乗組員が別の「可能性の高いオープンソース」ツールを使用して、バットファイルを呼び出してエンドポイントでコマンドを実行することに注目しています。また、別の実行可能ファイルを展開します ssp_dump_lsass Project on Githubは、地元のセキュリティ局サービス(LSASS)メモリを捨て、資格情報を盗みます。ただし、JuicyPotatoマルウェアは、BATファイルを介して資格情報を抽出することもできます。
Network-Scanningアクティビティのために、UAT-7237はFSCANを使用して、IPサブネットに対するオープンポートとSMBスキャンを検索して、特定のエンドポイントに関するSMBサービス情報を特定します。
そして、ギャングが他のアクセス可能なシステムを見つけると、彼らは追加の偵察をすばやく実施して、以前にスワイプされた資格情報を使用してこれらにピボットできるかどうかを確認します。 ®
#台台 #隣接する乗組員が台湾のウェブホストに侵入しますレジスター