日本語版
最新ニュース
世界

家庭やオフィスのルーターの制御をめぐってあらゆる場所でハッカーが自由に争う

研究者らによると、国家のために働くサイバー犯罪者やスパイは、侵害された同じ有名ブランドのルーター内に密かに共存し、金銭的利益と戦略的スパイ活動の両方を目的とした攻撃を隠すためにデバイスを使用しているという。 金銭目的のハッカーが報酬と引き換えに既に侵害されたルーターへのアクセスをスパイに提供するため、共存は平和的に行われるケースもある、とセキュリティ会社トレンドマイクロの研究者らが水曜日に報告した。 また、国家が支援する高度な持続的脅威グループに所属するハッカーが、以前にサイバー犯罪グループによってハッキングされたデバイスを制御するケースもあります。 場合によっては、デバイスが異なるグループによって個別に複数回侵害されることがあります。 その結果、内部ルータ、および程度は低いものの、ホスティング会社が提供する VPN デバイスと仮想プライベート サーバーが無料で使用できるようになります。 「サイバー犯罪者と高度永続的脅威 (APT) 攻撃者は、自分たちの存在の痕跡を隠し、悪意のある活動の検出をより困難にするために、プロキシ匿名化レイヤーと仮想プライベート ネットワーク (VPN) ノードに共通の関心を持っています」と、トレンドマイクロの研究者であるフェイク・ハックボード氏とフェルナンド・マーセス氏は述べています。書きました。 「この共通の利益により、金銭的動機とスパイ活動の動機が混ざった悪意のあるインターネット トラフィックが発生します。」 Pawn Storm、スパマー、およびプロキシ サービス 良い例は、主にメーカー Ubiquiti が販売する EdgeRouter デバイスで構成されるネットワークです。 FBIは、クレムリンが支援するグループに感染し、世界中の政府、軍、その他の組織を標的とした進行中の攻撃をカモフラージュするためのボットネットとして使用されていたことを発見し、1月に一時的に駆除する作戦を開始した。 ロシアのハッカーは、デバイスが既に Moobot に感染していたことから制御を掌握しました。Moobot は、ロシア政府と関係のない金銭目的の攻撃者が使用するボットネット マルウェアです。 これらの攻撃者は、デバイスの所有者によってデバイスから削除されていない、公に知られているデフォルトの管理者資格情報を最初に悪用した後、Moobot をインストールしました。 Pawn Storm、APT28、Forest Blizzard、Sofacy、Sednit などさまざまな名前で知られるロシアのハッカーは、Moobot マルウェアの脆弱性を悪用し、それを使用してカスタム スクリプトとマルウェアをインストールし、ボットネットを世界的なサイバー…

家庭やオフィスのルーターの制御をめぐってあらゆる場所でハッカーが自由に争う

1714641306
2024-05-02 00:20:12

研究者らによると、国家のために働くサイバー犯罪者やスパイは、侵害された同じ有名ブランドのルーター内に密かに共存し、金銭的利益と戦略的スパイ活動の両方を目的とした攻撃を隠すためにデバイスを使用しているという。

金銭目的のハッカーが報酬と引き換えに既に侵害されたルーターへのアクセスをスパイに提供するため、共存は平和的に行われるケースもある、とセキュリティ会社トレンドマイクロの研究者らが水曜日に報告した。 また、国家が支援する高度な持続的脅威グループに所属するハッカーが、以前にサイバー犯罪グループによってハッキングされたデバイスを制御するケースもあります。 場合によっては、デバイスが異なるグループによって個別に複数回侵害されることがあります。 その結果、内部ルータ、および程度は低いものの、ホスティング会社が提供する VPN デバイスと仮想プライベート サーバーが無料で使用できるようになります。

「サイバー犯罪者と高度永続的脅威 (APT) 攻撃者は、自分たちの存在の痕跡を隠し、悪意のある活動の検出をより困難にするために、プロキシ匿名化レイヤーと仮想プライベート ネットワーク (VPN) ノードに共通の関心を持っています」と、トレンドマイクロの研究者であるフェイク・ハックボード氏とフェルナンド・マーセス氏は述べています。書きました。 「この共通の利益により、金銭的動機とスパイ活動の動機が混ざった悪意のあるインターネット トラフィックが発生します。」

Pawn Storm、スパマー、およびプロキシ サービス

良い例は、主にメーカー Ubiquiti が販売する EdgeRouter デバイスで構成されるネットワークです。 FBIは、クレムリンが支援するグループに感染し、世界中の政府、軍、その他の組織を標的とした進行中の攻撃をカモフラージュするためのボットネットとして使用されていたことを発見し、1月に一時的に駆除する作戦を開始した。

ロシアのハッカーは、デバイスが既に Moobot に感染していたことから制御を掌握しました。Moobot は、ロシア政府と関係のない金銭目的の攻撃者が使用するボットネット マルウェアです。 これらの攻撃者は、デバイスの所有者によってデバイスから削除されていない、公に知られているデフォルトの管理者資格情報を最初に悪用した後、Moobot をインストールしました。 Pawn Storm、APT28、Forest Blizzard、Sofacy、Sednit などさまざまな名前で知られるロシアのハッカーは、Moobot マルウェアの脆弱性を悪用し、それを使用してカスタム スクリプトとマルウェアをインストールし、ボットネットを世界的なサイバー スパイ活動に変えました。プラットホーム。

トレンドマイクロの研究者らは、Pawn Storm がハイジャックされたボットネットを使用して、(1) 盗まれたアカウント資格情報を使用したログイン、および (2) 2023 年 3 月まで修正されなかった Microsoft Exchange の重大なゼロデイ脆弱性を悪用した攻撃をプロキシしていたと述べました。この日のエクスプロイトにより、Pawn Storm は特別な形式の電子メールをユーザーに送信するだけで、ユーザーの Outlook パスワードの暗号化ハッシュを取得できました。 ハッシュを取得した Pawn Storm は、ボットネット デバイスの 1 つを介してユーザー アカウントにログインを集中させる、いわゆる NTLMv2 ハッシュ リレー攻撃を実行しました。 Microsoft は、以下の攻撃の図を提供しました。

マイクロソフト

トレンドマイクロは、同じボットネットが、いわゆるカナダ薬局ギャングの特徴を持つ医薬品をテーマにしたスパムの送信に使用されているのを観察しました。 さらに別のグループは、Ngioweb として知られるマルウェアをボットネット デバイスにインストールしました。 Ngioweb は 2019 年に初めて、DLink、Netgear、その他のメーカーのルーターや、x86、ARM、MIPS ハードウェア上で Linux を実行するその他のデバイス上で実行されていることが発見されました。 Ngioweb の目的は、個人が定期的に変更される一連の IP アドレス、特に信頼性の高い米国にある IP アドレスを通じてオンライン活動をルーティングするために使用できるプロキシを提供することです。 Ngioweb を利用したサービスを誰が使用しているのかは正確には明らかではありません。

トレンドマイクロの研究者は次のように書いています。

Ubiquiti EdgeRouter が侵害された特定のケースでは、ボットネット オペレーターが、セキュリティ業界からあまり注意を払われることなく、何年もの間、侵害されたデバイスにバックドアの SSH サーバーと一連のスクリプトをインストールし、永続的なアクセスを許可していることが観察されました。 別の攻撃者は、メモリ内でのみ実行される Ngioweb マルウェアをインストールし、市販の住宅用プロキシ ボットネットにボットを追加しました。 Pawn Storm はおそらく、バックドア SSH サーバーの資格情報を簡単にブルートフォースで取得し、さまざまな目的で悪用できる EdgeRouter デバイスのプールへのアクセスを取得した可能性があります。

研究者らは、Pawn Storm と Water Zmeu および Water Barghest として追跡される他の 2 つのグループ間のボットネット共有の取り決めを要約した次の表を提供しました。

トレンドマイクロ

FBI がデバイス上で発見したと報告した前述の Moobot マルウェアのインストールに、どちらのグループが関与したかどうかは不明です。 そうでない場合、ルータがポーン ストームに加えて、金銭目的の 3 つのグループに独立して感染したことを意味し、複数の脅威グループがルータ内に秘密の盗聴ポストを確立しようと現在も急いでいることをさらに浮き彫りにします。 トレンドマイクロの研究者は明確にすることができなかった。

同投稿はさらに、FBIによる1月の作戦によりポーン・ストームが依存していたインフラにダメージを与えたものの、法的制約により再感染を防ぐことができなかったと報告した。 さらに、ボットネットには、FBI の措置の影響を受けなかった仮想公開サーバーと Raspberry Pi デバイスも含まれていました。

「これは、法執行機関の努力にも関わらず、Pawn Storm が依然としてエッジサーバーを含む他の多くの侵害された資産にアクセスできることを意味します」とトレンドマイクロのレポートは述べています。 「たとえば、IP アドレス 32[.]143[.]50[.]222 は、2024 年 2 月 8 日頃に SMB リフレクタとして使用されました。同じ IP アドレスが、2024 年 2 月 6 日に世界中のさまざまな政府関係者に対する認証情報フィッシング攻撃でプロキシとして使用されました。」

#家庭やオフィスのルーターの制御をめぐってあらゆる場所でハッカーが自由に争う

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。