1741187885
2025-03-05 15:15:00
- Proofpointは、UAEで洗練されたBEC攻撃を観察します
- 攻撃者は侵害されたメールアカウントを使用して、ポリグロットファイルを犠牲者と共有しました
- これらのファイルは、航空会社に対して隠されたバックドアを展開します
アラブ首長国連邦(UAE)の航空会社は最近、高度な展開を目指して非常に洗練されたビジネスメール妥協(BEC)攻撃の標的にされました マルウェア。
最近サイバーセキュリティ研究者の証明ポイント 言った 彼らは、国内の顧客を観察しました。「航空および衛星通信組織に明確な関心を持ち、重要な輸送インフラストラクチャとともに」と標的にされました。
攻撃は2024年後半に始まりました。脅威俳優がUNK_CRAFTYCAMELと呼ばれたとき、航空会社が過去にビジネスをしたインドの電子会社を侵害しました。彼らはその会社の電子メールアカウントを使用して複数のポリグロットファイルを拡散し、パートナーのメールアカウントを使用することにより、攻撃者は正当性の感覚を保持し、典型的なBECでマルウェアを展開しようとしました。
不明な攻撃者
彼らが探していた感染鎖は、ポリグロットファイルから始まります。これらは、複数の形式として同時に機能し、従来の検出メカニズムを回避できるファイルです。 Proofpointによると、多少珍しいものの、ポリグロットファイルは以前のサイバー攻撃で観察されました。最も顕著なのは、特にEmmentHaler Loader攻撃です。
最終的に、これらのファイルは、Sosanoと呼ばれるカスタムGoベースのバックドアのインストールにつながり、アクセスを維持および他の悪意のあるコマンドをリモートで実行するように設計されています。攻撃者の攻撃者の努力は、ポリグロットファイルでも停止しませんでした。サンドボックス環境での検出を避けるために、バックドアのサイズは未使用のゴランライブラリを通じて肥大化し、その実行が遅れました。
Proofpointは、SosanoがリモートサーバーBokhoreshonlineに接続されていると述べました[.]コマンドを受信し、さらにペイロードをダウンロードする可能性があります。
研究者は、UNK_CRAFTYCAMELを既知のグループに直接リンクしていませんが、イスラム革命警備隊(IRGC)に関連するイランに並んだ脅威アクターTA451およびTA455との類似性に注目しています。
「両方のグループは、歴史的に航空宇宙の調整された組織の標的に焦点を当てていました。さらに、TA451とUNK_CRAFTYCAMELはどちらもUAEの高度にターゲットを絞ったキャンペーンでHTAファイルを使用しました。また、TA455とUNK_Craftycamelは、企業間販売のオファーでターゲットに近づくことを好み、同じ企業内のエンジニアをターゲットにしていると共有しています」と研究者は述べました。 「これらの類似点にもかかわらず、ProofPointはUNK_CRAFTYCAMELを侵入活動の別のクラスターであると評価しています。」
あなたも好きかもしれません
#aviaton企業は不正な新しいポリグロットマルウェアに襲われます