「改良されたWineloaderバリアントは依然として後の段階で使用されるモジュラーバックドアですが、Grapeloaderは、フィンガープリント、持続性、ペイロード配信に使用される新たに観察された初期段階ツールです」とチェックポイント 言った 今週初めに公開されたテクニカル分析で。
「異なる役割にもかかわらず、どちらもコード構造、難読化、弦の復号化の類似点を共有します。グレーペロダーは、より高度なステルス方法を導入しながら、Wineloaderの抗分析技術を改良します。」
Wineloaderの使用は、2024年2月にZscaler Threatlabzによって最初に文書化され、攻撃はワインテイストのルアーを活用して外交スタッフシステムに感染しました。
キャンペーンは最初にSpikedWineという名前の脅威活動クラスターに起因していましたが、Google所有のMandiantによるその後の分析は、ロシアの外国intelligence報機関(SVR)に所属するAPT29(別名Cozy BearまたはMidnight Blizzard)ハッキンググループに接続しました。
最新の攻撃のセットには、不特定の欧州外務省になりすましてワインを獲得するためのターゲットになりすましている電子メールの招待状を送信し、マルウェア層のZIPアーカイブ( “Wine.zip”)を使用してグレープローダーの展開をトリガーするリンクをクリックするようになります。メールはドメインBakenhofから送信されました[.]comとsilry[.]com。
このキャンペーンは、主にヨーロッパの他の国の大使館だけでなく、外交省の省庁に特に焦点を当てた複数のヨーロッパ諸国を選び出したと言われています。中東に拠点を置く外交官も標的にされている可能性があるという兆候があります。
ZIPアーカイブには、正当なPowerPoint実行可能ファイル( “Wine.exe”)を実行するための依存関係として機能するdll( “appvisvsubsystems64.dll”)の3つのファイルが含まれています。サイドロードされたマルウェアは、メインペイロードをドロップするためにローダー(つまり、Grapeloader)として機能します。
マルウェアは、Windowsレジストリを変更して、システムが再起動されるたびに「Wine.exe」実行可能ファイルが起動されるようにすることにより、持続性を獲得します。
Grapeloaderは、文字列難読化やランタイムAPI Resolvingなどの抗分析技術を組み込むことに加えて、感染したホストに関する基本情報を収集し、次の段階シェルコードを取得するために外部サーバーに拡張するように設計されています。
ペイロードの正確な性質は不明ですが、Check Pointは、「AppVisvSubsyStems64.dll」と一致するコンピレーションタイムスタンプを使用して、Virustotalプラットフォームにアップロードされた更新されたWineloaderアーティファクトを特定したと述べました。
「この情報と、GrapeloaderがWineloaderを提供するために過去のキャンペーンで使用されていたHTAダウンローダーであるRootsawに取って代わったという事実により、Grapeloaderは最終的にWineloaderの展開につながると考えています」とサイバーセキュリティ会社は述べています。
調査結果はharfanglabとして来ます 詳細 GameardonのPterolnk VBScriptマルウェア。これは、ロシアの脅威アクターによって使用され、すべての接続されたUSBドライブにVBScriptまたはPowerShellバージョンの悪意のあるプログラムに感染します。 Pterolnkサンプルは、2024年12月から2025年2月の間にハッキンググループの主要な標的であるウクライナからVirustotalにアップロードされました。
「両方のツールは、システムに展開されたときに、LNKファイルをドロップするために接続されたUSBドライブを繰り返し検出しようとし、場合によってはPterolnkのコピーもそれらに検出しようとします」とESETは2024年9月に述べています。ペイロード。」
フランスのサイバーセキュリティ会社は、Pterolnk VBScriptファイルを、実行中にダウンローダーとLNKドロッパーを動的に構築する責任があると説明しました。ダウンローダーは3分ごとに実行するようにスケジュールされていますが、LNKドロッパースクリプトは9分ごとに実行されるように構成されています。
ダウンローダーは、モジュラーのマルチステージ構造を採用して、リモートサーバーに手を差し伸べ、追加のマルウェアを取得します。一方、LNKドロッパーは、ローカルおよびネットワークドライブを介して伝播し、ディレクトリのルート内の既存の.pdf、.docx、および.xlsxファイルを欺cutのショートカットのカウンターパートと元のファイルを隠します。これらのショートカットは、起動時に、代わりにpterolnkを実行するように設計されています。
「スクリプトは、オペレーターの柔軟性を可能にし、ファイル名とパス、永続性メカニズム(レジストリキーとスケジュールされたタスク)、ターゲットシステムのセキュリティソリューションの検出ロジックを簡単に変更できるように設計されています」とHarfanglab氏は述べています。
ダウンローダーとLNKドロッパーは、Broadcomの一部であるSymantec Threat Hunterチームが、Gammasteel Stealerの更新バージョンを配布する攻撃チェーンの一部として今月初めに明らかにしたのと同じ2つのペイロードを参照していることに注意する価値があります。
- ntuser.dat.tmcontainer00000000000000000001.regtrans-ms(ダウンローダー)
- ntuser.dat.tmcontainer00000000000000000002.REGTRANS-MS(LNK Dropper)
「ガマーダーソンは、特にウクライナとの進行中の戦争において、ロシアのサイバー運用戦略の重要な要素として運営されている」と同社は述べた。 「ガマーダーソンの有効性は、技術的な洗練ではなく、戦術的な適応性にあります。」
「それらの手口は、積極的な槍のキャンペーン、大量に難読化されたカスタムマルウェアの迅速な展開、および冗長C2インフラストラクチャを組み合わせています。グループは、DDRを過去の運用に公開している長いドメインに向けて例示されるステルスに対する運用上の影響を優先します。」
この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。
#APT29はワインテイストルアーを通じてヨーロッパの外交官をターゲットにしたグレープローダーマルウェアを展開します


