1737985605
2025-01-23 23:42:00
脅威アクターがバックドアマルウェアを使用してネットワークにアクセスすると、競合するグループがすべてのハードワークを活用したり、ディフェンダーによって検出されたりしないようにしたいと考えています。 1つの対策は、バックドアに、「マジックパケット」としてビジネスで知られているものを受け取るまで休眠状態を維持するパッシブエージェントを装備することです。木曜日に、研究者たちは、ジュニパーネットワークのJunos OSを実行している数十のエンタープライズVPNを静かに手に入れた、これまでにないバックドアがまさにそれを行っていることを明らかにしました。
バックドアの追跡名であるJ-Magicは、不正アクセスを防ぐためにさらに一歩進んでいます。 TCPトラフィックの通常のフローに隠された魔法のパケットを受け取った後、それを送信したデバイスに挑戦します。課題は、RSAキーの公共部分を使用して暗号化された一連のテキストの形で行われます。その後、開始者は対応するプレーンテキストで応答し、シークレットキーにアクセスできることを証明する必要があります。
セサミを開きます
軽量のバックドアも注目に値します。これは、メモリのみに存在するため、ディフェンダーにとって検出を難しくする特性です。この組み合わせにより、Lumen TechnologyのBlack Lotus Labの研究者が座って注目を集めました。
「これは魔法のパケットマルウェアの最初の発見ではありませんが、近年、ほんの一握りのキャンペーンしかありませんでした」と研究者は書いています。 「VPNゲートウェイとして機能するJunos OSルーターのターゲティングと、受動的なリスニングインメモリの唯一のエージェントを展開するターゲットの組み合わせにより、これはさらなる観察に値するトレードクラフトの興味深い合流点になります。」
研究者は、VirustotalでJ-Magicを発見し、36の組織のネットワーク内で実行されたと判断しました。彼らはまだバックドアがどのようにインストールされたかを知りません。マジックパケットの仕組みは次のとおりです。
パッシブエージェントは、デバイスに送信されるすべてのTCPトラフィックを静かに観察するために展開されます。入ってくるパケットと監視を慎重に分析し、それらに含まれる5つの特定のデータセットのいずれかを監視しています。条件は、ネットワーク防衛製品が脅威を検出しないというトラフィックの通常の流れに溶け込むのに十分不明瞭です。同時に、それらは通常のトラフィックで見つかりそうにないほど珍しいです。
#バックドア感染vpnsはステルスとセキュリティにマジックパケットを使用しました