1712769774
2024-04-10 17:04:21
HP 脅威調査チームが先月観察したところによると、サイバー犯罪者は Windows ワーム Raspberry Robin を拡散する方法を変更しました。
HPの研究者らは次のように述べている。 4月10日のブログ投稿 Raspberry Robin は Windows Script Files (WSF) を通じて配信されるようになりました。 これらのスクリプト ファイルは高度に難読化されているため、マルウェアは検出を回避できます。
研究者らは、Raspberry Robin は USB ドライブなどのリムーバブル メディアを介して拡散することが知られているが、その配布者は他の初期感染ファイル タイプも実験していると指摘しました。
「WSF ダウンローダーは高度に難読化されており、広範な分析対策および VM 対策技術を使用しているため、マルウェアが検出を回避し、分析を遅らせることができます」と HP の研究者は書いています。 「Raspberry Robin が人間が操作するランサムウェアの前駆体として使用されてきたことを考えると、これは特に憂慮すべきことです。 このマルウェアを感染チェーンの早い段階で対処することは、セキュリティ チームにとって最優先事項であるはずです。」
発見され命名されたのは、 2021年のレッドカナリアラズベリーロビンは当初テクノロジー企業や製造企業をターゲットにしていましたが、現在ではあらゆる種類の企業に対する脅威となっています。
HPの研究者らによると、攻撃者がシステムにRaspberry Robinを感染させると、マルウェアはTor経由でコマンド&コントロールサーバーと通信し、追加のペイロードをダウンロードして実行できるようになるという。 Raspberry Robin は、次のようなさまざまなマルウェア ファミリを配信するために使用されています。 ソックゴーリッシュ、 コバルトストライク、 アイスID、 バンブルビー、 そして トゥルーボット。 これはランサムウェアの前身でもあります。
Viakoo Labs の副社長である John Gallagher 氏は、「脅威アクターは効果的なマルウェアを再利用する方法を常に模索している」と述べています。 Gallagher 氏は、他の例との違いは、IoT に重点を置いた配信 QNAP リムーバブル メディアから、より中央の IT Windows ベースのシステムに移行していることだと指摘しました。
「IoT ベースの配信は、メインイベントへの準備運動だったのかもしれません」とギャラガー氏は言いました。 「IoT システムは隠れたネットワークやセグメント化されたネットワーク上にあることが多く、Windows システムに移行することで悪用の機会が増えるでしょう。 最も問題となるのは、Raspberry Robin が使用する高度な検出防止手法により、サンドボックスでのテストが効果的でないことです。 より良い早期発見方法が利用可能になるまで、組織は WSF に対する他の制限を検討する必要があります。」
WSF では複数のスクリプト言語の使用が可能であり、過去にはマルウェアによって使用されてきました」と Ontinue の脅威対応リーダーである Balazs Greksza 氏は付け加えました。
「昨年の一例は Qbot です」と Greksza 氏は言います。 「この特定のレポートに関する Raspberry Robin ダウンローダーは、今のところ防御を回避しているようです。 ただし、配信された脅威は、最終的には実行時に捕らえられ、阻止される可能性が高くなります。」
#Raspberry #Robin #は #Windows #スクリプト #ファイルを介して拡散することが観察されました