1721329299
2024-07-18 18:32:49
コマンドアンドコントロール(C2)サーバーをホストするには、 マルウェア、またはその他の悪意のある活動を行うには、ハッカーはドメイン名を必要とします。ハッカーは、ドメイン生成アルゴリズム (DGA) を使用してドメイン名を取得するプロセスを自動化できます。ただし、これらのドメインを実際に使用するには、ドメイン レジストラにドメインを登録する必要もあります。
そのために、あるハッカーグループは登録ドメイン生成アルゴリズム (RDGA) を使い始めましたが、残念ながら、これは機能しているようです。
Infoblox Threatのサイバーセキュリティ研究者 インテル Revolver Rabbit と呼ばれる脅威アクターがこの方法で 50 万以上のドメインを登録したと報告されていますが、これには少なくとも 100 万ドルの投資が必要であり、これはかなりの金額です。
利益を生む取り組み
ハッカーは RDGA を使用して、XLaoder 情報窃盗マルウェア用のコマンド アンド コントロール (C2) ドメインとおとりドメインを作成しました。
XLoader は、データの盗難、資格情報の盗難、リモート アクセス トロイの木馬 (RAT) としての機能など、複数の機能を備えた多用途で強力なマルウェアです。これは、情報窃取機能でも知られる悪名高い FormBook マルウェアの進化形です。XLoder はさまざまなサイバー犯罪キャンペーンで使用されており、多くの場合、Windows と macOS の両方のプラットフォームをターゲットにしています。
「ドメイン名への投資を考えると、これはRevolver Rabbitにとって利益のあるマルウェアに違いない」と研究者らは述べた。「数ヶ月に及ぶ追跡の末、Revolver Rabbit RDGAを既存のマルウェアと結び付けたことは、脅威アクターのツールボックス内のテクニックとしてRDGAを理解することの重要性を浮き彫りにしている。」
Infoblox のレポートでは、RDGA は「恐るべき、そして過小評価されている」脅威であると結論づけています。この新しい手法を使用することで、脅威アクターはスパム、マルウェア、詐欺行為を簡単に拡大することができ、ほとんどの場合、サイバーセキュリティ業界のレーダーをすり抜けることができます。実際、Infoblox は定期的に「数万の新しいドメイン」を発見し、それらはアクターが管理する資産のクラスターに取り込まれます。
研究者らは、これらのドメインのほとんどはセキュリティ業界に気付かれていないと主張している。Revolver Rabbit の活動はほぼ 1 年間継続していたが、悪質であるとはフラグが立てられていなかった。
TechRadar Pro のその他の記事
#犯罪者は悪質なドメインに何百万ドルも費やしており大きな利益を得ている