1726794979
2024-09-19 20:57:11
新たな共同サイバーセキュリティ 勧告 連邦捜査局、サイバー国家ミッションフォース、国家安全保障局による調査により、Flax Typhoon 脅威アクターによる新たな活動が明らかになりました。
サイバー攻撃者は、260,000台を超えるSOHO(小規模オフィス/ホームオフィス)ルーター、ファイアウォール、ネットワーク接続ストレージ、モノのインターネット(IoT)デバイスを侵害し、分散型サービス拒否攻撃や米国のネットワークを狙った標的型攻撃を開始できるボットネットを作成しました。
Flax Typhoonとは誰ですか?
Flax Typhoonは、RedJuliettやEthereal Pandaとしても知られ、少なくとも2021年半ばから活動している中国を拠点とする脅威アクターである。 マイクロソフトによるとテクノロジー大手のFlax Typhoonは、サイバースパイ活動を目的として台湾を拠点とする組織や東南アジア、北米、アフリカのその他の被害者を標的にしていると報告した。
FBIの合同勧告によれば、このグループは中国政府とつながりのある中国に拠点を置くIntegrity Techという企業を支援している。
Flax Typhoonは、中国のプロバイダーChina Unicom Beijing Provinceの複数の異なるIPアドレスを使用して、 ボットネット同グループはまた、これらのアドレスを利用して、米国組織を標的としたコンピュータ侵入作戦で使用される他の運用インフラストラクチャにアクセスした。
さらに、中国を拠点とする脅威アクターが企業を標的にしていることが報告されている。 政府 近年世界中で。
見る: 企業にサイバーセキュリティ意識向上トレーニングが必要な理由 (TechRepublic プレミアム)
「ラプタートレイン」ボットネット
サイバーセキュリティ企業Lumenの脅威情報チームであるBlack Lotus Labsは、 報告 フラックスタイフーンの妥協について SOHOルーター およびその他のデバイス。彼らはその活動から生じたボットネットを「Raptor Train」と名付け、4年間にわたって追跡してきました。
影響を受けるデバイスは、悪名高い みらい マルウェア ファミリは、コードを簡単に変更して目的に合わせることができるため、IoT デバイスを侵害しようとするサイバー犯罪者にとって最適な武器となっています。
FBI が観察した亜種では、マルウェアは既知の脆弱性を悪用してさまざまなデバイスへの侵入を自動化します。最も古い悪用された脆弱性は 2015 年に遡り、最新のものは 2024 年 7 月に発生しました。侵入されると、デバイスはシステムとネットワークの情報を攻撃者が制御する C2 サーバーに送信します。
2024 年 9 月現在、w8510.com ドメインの 80 を超えるサブドメインがボットネットに関連付けられています。
影響を受けるデバイスのほぼ半数が米国にある
2024年6月、攻撃者が侵入したデバイスを制御することを可能にした「Sparrow」と呼ばれるフロントエンドソフトウェアを実行している管理サーバーには、120万件を超えるレコードが含まれていました。これには、米国内の385,000台を超える固有のデバイスが含まれています。
2024年6月に行われた感染デバイスのカウントでは、感染デバイスのほぼ半数(47.9%)が米国にあり、次いでベトナム(8%)、ドイツ(7.2%)となっていることが明らかになりました。
サポートされていない古いバージョンから現在サポートされているバージョンまで、Linux カーネル バージョン 2.6 から 5.4 を実行している 50 を超える Linux システムが侵害されました。
Sparrow インターフェースにより、脅威アクターは侵害されたデバイスをリストするだけでなく、脆弱性やエクスプロイトを管理したり、ファイルをアップロードまたはダウンロードしたり、リモート コマンドを実行したり、IoT ベースの DDoS 攻撃を大規模にカスタマイズしたりできるようになりました。
ボットネットに侵入されたデバイスは、ASUS、TP-LINK、Zyxel ルーターなど、多くのブランドに及びます。また、D-LINK DCS、Hikvision、Mobotix、NUUO、AXIS、Panasonic カメラなどの IP カメラも影響を受けました。QNAP、Synology、Fujitsu、Zyxel の NAS も標的となりました。
FBI長官クリストファー・レイは、 2024 アスペン サイバー サミット 裁判所の許可により、FBI は感染したデバイスからマルウェアを削除する命令を出すことができるようになった。
企業がフラックス台風から身を守る方法
FBI は以下の措置を速やかに講じることを推奨します。
- ルーターや IoT デバイスで使用されていないサービスとポートを無効にします。ユニバーサル プラグ アンド プレイやファイル共有サービスなどのサービスは攻撃者に悪用される可能性があるため、必要ない場合はすべてのサービスを無効にする必要があります。
- IoT デバイスが侵害のリスクを高めないようにするには、ネットワーク セグメンテーションを実装する必要があります。デバイスが意図した機能のみを実行できるように、最小権限の原則を適用する必要があります。
- 大量のネットワーク トラフィックを監視します。組織は、DDoS 攻撃の可能性がある異常なトラフィック量に備える必要があります。
- すべてのオペレーティング システム、ソフトウェア、ファームウェアにパッチとアップデートを展開します。定期的なパッチ適用により、脆弱性の悪用を軽減できます。
- 攻撃者がデフォルトの資格情報を使用して簡単にログインできないように、デフォルトのデバイスのパスワードをより強力なものに置き換えます。
同庁はまた、メモリ内で実行される可能性のあるファイルレスマルウェアを削除するためにデバイスの再起動を計画し、サポートが終了した機器をサポートされているものに交換することを企業に提案した。
開示: 私はトレンドマイクロに勤務していますが、この記事で述べられている意見は私自身のものです。
#中国関連の攻撃で26万台のデバイスが被害にFBIが確認