1711210944
2024-03-22 00:37:51
ゲッティイメージズ
研究者らは、クレムリンと、ロシアによる隣国侵攻前夜に主にウクライナにあった1万台以上の衛星モデムを破壊した2年前の作戦に関連した、これまでに見たことのないワイパーマルウェアを発見した。
セキュリティ会社 Sentinel One の研究者がこの新しいマルウェアに命名した AcidPour は、2022 年 3 月に発見されたワイパーである AcidRain と酷似していますが、Viasat は同月初めの自社モデムへの攻撃に使用されたことを確認しました。 ワイパーは、保存されたデータを破壊したり、デバイスを動作不能にしたりするように設計された悪意のあるアプリケーションです。 Viasatによると、2022年3月にワイパーが発見される7日前に、ブロードバンドプロバイダーが使用していた1万台以上のEutelsat KA-SATモデムにAcidRainがインストールされていたという。 AcidRain は、攻撃者が同社のプライベート ネットワークにアクセスした後、デバイスにインストールされました。
AcidRainも発見したSentinel Oneは当時、初期のワイパーには2018年に米国政府がロシア政府によるものと認定したマルウェアと技術的に十分な重複があり、AcidRainとVPNFilterとして知られる2018年のマルウェアが密接に関連している可能性が高いと述べた。同じ開発者チームに。 次に、AcidRain と AcidPour の類似点を指摘した Sentinel One の木曜日の報告書は、AcidPour もクレムリンに代わって作業している開発者によって作成されたという証拠を提供しています。
技術的な類似点は次のとおりです。
- 同じ再起動メカニズムの使用
- 再帰的なディレクトリ消去の正確なロジック
- 同じ IOCTL ベースのワイプ メカニズム。
AcidPour は、Sandworm に起因するとされる別のマルウェア、CaddyWiper ともプログラミングの類似点を共有しています。CaddyWiper は、ウクライナのさまざまな標的に対して使用されました。
「AcidPourは静的にコンパイルされたライブラリやインポートに依存せずにCでプログラムされている」と木曜日の報告書は指摘している。 「ほとんどの機能は直接 syscall 経由で実装され、その多くはインライン アセンブリとオペコードを使用して呼び出されます。」 CaddyWiper の開発者も同じアプローチを使用しました。
AcidPour が以前のウクライナ攻撃の背後にいるのと同じロシアの脅威グループによって作成されたという理論を補強するため、ウクライナ国家特別通信情報保護局の代表者はサイバースクープに対し、AcidPour は Sandworm (ロシアの軍事諜報部隊 GRU が運営するはるかに大きな脅威グループ)。 ウクライナ国家特別通信・情報保護局の代表者は、この投稿についてコメントを求めた電子メールにすぐには回答しなかった。
Sandworm には、ウクライナの重要インフラを標的とした長い歴史があります。 ウクライナ当局は昨年9月、UAC-0165が定期的に偽ハクティビストのペルソナを立てて、このグループが実行する攻撃の手柄を横取りしようとしていると述べた。
Sentinel One の研究者である Juan Andrés Guerrero-Saade 氏と Tom Hegel 氏はさらに、AcidPour がウクライナの複数の電気通信ネットワークを妨害するために使用されたのではないかと推測しています。このネットワークは、研究者らが新しいワイパーを発見する 3 日前の 3 月 13 日以来ダウンし続けています。 彼らは、SolntsepekZ として知られる人物が Telegram 上で行った声明で、Triacom ブランドで電話およびインターネット サービスを提供するコンソーシアム Triangulum と Misto TV を破壊したハッキングの責任を負ったと指摘しています。

SolntsepekZ として知られる人物が Telegram に投稿したメッセージ。
センチネル ワン
1週間にわたる停止は逸話として、またネットワークインテリジェンス会社によって確認されている ケンティック 後者は、この投稿が Ars で公開された時点でサイトが動作不能のままであることを示しています。 カリフォルニア時間木曜日午後の時点で、Misto-TV の Web サイトには次のようなネットワーク停止の通知が表示されていました。

「現時点では、これらの ISP を妨害するために AcidPour が使用されたことは確認できません」とゲレロ・サーデ氏とヘーゲル氏は木曜日の投稿で書いている。 「中断の長期化は、単純な DDoS や迷惑な中断よりも複雑な攻撃を示唆しています。 この混乱が始まってから 3 日後にアップロードされた AcidPour は、必要なツールキットの要件に適合します。 もしそうなら、このハクティビストのペルソナと特定の GRU 活動との間の新たなリンクとして機能する可能性があります。」
研究者らは次のように付け加えた。
「AcidRain から AcidPour への移行は、機能が拡張されており、運用に重大な影響を与えるという戦略的意図を強調しています。 この進展は、これらの脅威アクターの技術的能力の洗練だけでなく、重要なインフラストラクチャと通信を混乱させ、後続効果を最大化するターゲットを選択するための計算されたアプローチも明らかにしています。」
#ロシアがウクライナに対して前例のないデータワイパーを使用した可能性がある