導入
2024年半ば、Mandiantは、Juniper NetworksのJunos OSルーターにカスタムバックドアを展開した脅威アクターを発見しました。 Mandiantは、これらのバックドアがChina-Nexus Spionage Group、UNC3886に帰したと考えました。 Mandiantは、Juniper NetworksのJunos OSルーターで動作しているいくつかの錫シェルベースのバックドアを発見しました。バックドアには、アクティブおよびパッシブバックドア関数など、さまざまなカスタム機能があり、ターゲットデバイス上のロギングメカニズムを無効にする埋め込みスクリプトがありました。
MandiantはJuniper Networksと協力してこのアクティビティを調査し、影響を受けたJuniper MXルーターが終末期のハードウェアとソフトウェアを実行していることを観察しました。 Mandiantは、組織がジュニパーデバイスを最新の画像にアップグレードすることを推奨しています リリース Juniperネットワークによって、緩和と更新された署名を含む ジュニパーマルウェア削除ツール (JMRT)。組織は、アップグレード後にJMRTクイックスキャンと整合性チェックを実行する必要があります。ジュニパーもリリースしました アドバイザリー この事件について。
Mandiantは、2022年と2023年に同様のカスタムマルウェアエコシステムについて、UNC3886が仮想化テクノロジーとネットワークエッジデバイスに展開したことを報告しています。このブログ投稿では、UNC3886の戦術、技術、手順(TTPS)の開発、およびネットワークおよびエッジデバイスで動作できるマルウェアと機能に焦点を当てています。これは、通常、エンドポイント検出および応答(EDR)アージェントなどのセキュリティ監視および検出ソリューションを欠いています。
執筆時点で、Mandiantは、このブログ投稿で詳述されているアクティビティと、他の当事者がVolt TyphoonまたはSalt Typhoonとして公開されている活動との間の技術的な重複を特定していません。
帰属
UNC3886は、歴史的にターゲットを絞ったネットワークデバイスとゼロデイエクスプロイトを備えた仮想化テクノロジーを備えた非常に熟達した中国とネクサスのサイバースパイグループです。 UNC3886の利益は、主に米国とアジアにある防衛、技術、および通信組織に焦点を当てているようです。このブログ投稿に記載されているアクティビティは、UNC3886がネットワークデバイスをターゲットにするためにカスタムマルウェアを活用している多くの操作の最新のものです。 Juniper NetworksのJunos OSルーターに展開されたマルウェアは、UNC3886が高度なシステム内部の詳細な知識を持っていることを示しています。さらに、UNC3886は、検出のリスクを最小限に抑えながら、長期的な持続性に焦点を当てながら、ログおよびフォレンジックのアーティファクトの改ざんとともに、パッシブバックドアを使用して、パッシブバックドアを使用してステルスにステルスを優先し続けています。
ジュノスOS
ジュニパーネットワーク ジュノスOS ほとんどのジュニパールーティング、スイッチング、セキュリティデバイスを強化する独自のオペレーティングシステムです。これは、変更されたFreeBSDオペレーティングシステムに基づいています。 Junos OSは2つの異なる操作モードをサポートしています。
-
CLIモード: 標準のJunos OSCLIコマンドを発行できる場合
-
シェルモード: シェルアクセス権限を持つユーザーは、基礎となるFreeBSDシェルにアクセスし、標準のFreeBSDコマンドを発行できます。
このブログ投稿で特定されたマルウェアは、主にCSHシェルへのアクセスに依存していますが、場合によっては、より高い層も認識しています。
Veriexec
Junos OSはaを組み込みます 検証済みのexec(veriexec) オリジナルの変更されたバージョンであるサブシステム netBSD veriexecサブシステム。 Veriexecは、デバイスの整合性を損なう可能性のあるバイナリ、ライブラリ、スクリプト、アクティビティなど、Junos OSオペレーティングシステム(OS)を不正なコードから保護するカーネルベースのファイルインテグリティサブシステムです。マルウェアを実行するには、脅威アクターが最初にveriexec保護をバイパスする必要がありました。
Mandiantは、サポートされているソフトウェアとハードウェアでJuniperがすでに扱っているVeriexecバイパス技術の搾取の成功を示す証拠を観察しませんでした。ただし、このブログ投稿で後で説明したプロセスインジェクション技術とは別に、EOL Juniper MXルーターの侵害に対する感染は、脅威アクターが実行可能なバックドアをうまく展開したことを示しています。 Mandiantは、脅威アクターが影響を受けたデバイスにルートアクセスを持っていることを特定しました。
プロセスインジェクションでVeriexecを回避します
Veriexec保護は、不正なバイナリの実行を防ぎます。これは、Veriexecを無効にすることでアラートをトリガーする可能性があるため、脅威アクターにとって課題をもたらします。ただし、信頼できるプロセスのコンテキスト内で発生する場合、信頼されていないコードの実行は依然として可能です。 Mandiantの調査により、UNC3886は、悪意のあるコードを正当なプロセスの記憶に注入することにより、この保護を回避できることが明らかになりました。 Juniper Networkのセキュリティ速報で詳述されているように、この特定の手法はCVE-2025-21590として追跡されています JSA93446。
これを達成するために、UNC3886は最初に、正当な資格情報を使用したネットワークデバイスの管理に使用されるターミナルサーバーからジュニパールーターへの特権アクセスを獲得し、Junos OS CLIからFreeBSDシェルを入力しました。シェル環境内で、彼らは使用しました 「ここにあるドキュメント」機能 LDB.B64という名前のbase64エンコードされたファイルを生成します。次に、このエンコードされたファイルをBase64を使用してデコードしてLdb.tar.gzという名前の圧縮アーカイブを作成しました。これは、GunzipおよびTarユーティリティを使用して悪意のあるバイナリを抽出して抽出され、抽出されました。
Mandiantは、侵害されたジュニパールーターのファイルシステムでLDB.B64またはLDB.TAR.GZの完全な内容を回復することができませんでした。ただし、Mandiantは、侵害されたルーターの記憶に関する分析を実行することにより、3つの悪意のあるペイロードを正常に回復しました。ペイロードの目的は次のとおりでした。
-
Loader.Binは、標準ライブラリLibc.SO.7からの出口、MMAP、開いた、読み取り、閉じること、メモリの割り当て、Payload.binからの最終ペイロードのロードと実行などの機能をロードするためのシェルコードローダーです。
-
PC.binには、メモリアドレス0x4012F0が含まれています
-
Payload.binは、LMPADバックドアのポジション独立コード(PIC)バージョンであると特定されました
LMPADバックドアの詳細については、マルウェア分析セクションで説明しています。
Mandiantは、脅威アクターが悪意のあるペイロードを新しく産み出した猫のプロセスに注入するのを観察しました。俳優は、Mkfifoを使用してNullという名前のパイプを作成し、CATを使用して絶えず読み、効果的にハングプロセスを作成しました。この段階には、次のコマンドが含まれていました。
#ルーターのゴースト中国とネクサスのスパイ俳優UNC3886ターゲットジュニパールーター