1708338264
2024-02-16 16:37:28
ゲッティイメージズ
司法省によると、家庭や中小企業の1,000台以上のユビキティルーターが、ロシアの支援を受けた工作員が犯罪やスパイ活動のためにボットネットに組み込むために使用したマルウェアに感染した。
FBI長官によると、ロシアのハッカー集団ファンシー・ベアのボットネットとして機能していたこのマルウェアは、「ダイイング・エンバー作戦」の一環として裁判所の秘密命令に基づき2024年1月に削除されたという。 影響を受けるのは、Ubiquiti の EdgeOS を実行しているルーターですが、デフォルトの管理パスワードを変更していないルーターのみでした。 ルーターへのアクセスにより、ハッカーグループは米国内および海外でのスピアフィッシングや認証情報収集などの「さまざまな犯罪を隠蔽したり、実行したりする」ことが可能になったと司法省は主張している。
司法省がAPT 28、Sofacy Group、Sednitなどの別名でも知られるGRU軍事部隊26165と関係しているというFancy Bearによるこれまでの攻撃とは異なり、ユビキティの侵入は既知のマルウェアMoobotに依存していた。 司法省によると、GRU職員は「GRU以外のサイバー犯罪者」に感染すると、デバイスに接続して再利用するための「特注のスクリプトとファイル」をインストールしたという。
司法省によると、司法省はまた、Moobot マルウェアを使用してボットネットのファイルとデータをコピーおよび削除し、その後、ルーターのファイアウォール ルールを変更してリモート管理アクセスをブロックしたという。 裁判所が認めた侵入中、司法省は「GRUが作戦を阻止しようとしていることを暴露」する「コンテンツ以外のルーティング情報の一時的な収集を可能にした」。 これは「ルーターの通常の機能に影響を与えたり、正当なユーザーコンテンツ情報を収集したりするものではなかった」と司法省は主張している。
リサ・モナコ司法副長官はプレスリリースで、「この2カ月で2度目、われわれは、侵害された米国のルーターに隠れて国家支援のハッカーがサイバー攻撃を仕掛けるのを阻止した」と述べた。
司法省は、影響を受ける顧客に対し、出荷時設定へのリセット、最新ファームウェアのインストール、デフォルトの管理パスワードの変更を求めるよう通知すると述べている。
FBI長官のクリストファー・A・レイ氏は、開催中のミュンヘン安全保障会議で、ファンシーベア作戦と国際的なハッキングの脅威全般について詳しく説明した。 ニューヨーク・タイムズの報道によると、レイ氏は、ロシアは最近、世界中の水中ケーブルと産業用制御システムを標的にしていると述べた。 そして、ウクライナ侵攻以来、ロシアは米国のエネルギー部門に注目しているとレイ氏は述べた。
昨年は、ルーターやその他のネットワーク インフラストラクチャに対する攻撃が活発に行われた時期でした。 TP-Link ルーターは 2023 年 5 月に、中国が支援しているとされるグループのマルウェアに感染していることが判明しました。 米国と日本の当局によると、9月にはCiscoルータのファームウェアが改ざんされ、中国支援による多国籍企業への侵入が発覚した。 司法省が中国政府に関連していると述べたマルウェアは、最近明らかになった作戦と同様の方法で先月FBIによってSOHOルータから削除され、そのターゲットはほとんどが寿命に達し、受信できなくなったCiscoおよびNetgearデバイスを標的とした。セキュリティパッチ。
いずれの場合も、ルーターはグループに非常に価値のあるサービスを提供しました。 そのサービスは、その後の攻撃の主な目的に比べて二次的なものでした。 ルーター内に巣を作ることで、ハッカーは海外の拠点からコマンドを送信することができますが、そのトラフィックはターゲット国内のはるかに安全そうな場所、さらには企業内の場所から送信されているように見せかけることができます。
最近発見された 3 つの異なる Ivanti 脆弱性のように、同様の社内アクセスが、VPN 製品を介して国際的な攻撃者によって試みられています。
#司法省米国の家庭や企業のルーターからロシアのマルウェアを密かに削除