日本語版
最新ニュース
科学&テクノロジー

ハッキングされたWordPressサイトとClickfix戦術を介して配信されるNetSupportラット

脅威アクターは、ハッキングされたWordPress Webサイトを使用して、洗練されたサイバー攻撃の最近の波で、本物のNetSupport Managerリモートアクセスツール(RAT)の悪意のあるバージョンを配布しています。サイバーシーズンのグローバルセキュリティオペレーションセンター(GSOC)のアナリストによると 報告、これらのアクターは、いわゆる「Clickfix」技術を使用して戦術を進めており、ソーシャルエンジニアリングと技術的回避を結合してエンドポイントに感染し、抽出後の活動のための長期的な制御を確立しています。悪意のある送達経路攻撃チェーンは通常、欺cept的な電子メール、PDFに埋め込まれたリンク、ゲームフォーラムへの投稿など、クラシックフィッシングテクニックを通じてユーザーが誘惑されることから始まります。ターゲットを絞ったユーザーが攻撃者制御または侵害されたWordPressサイトの1つを訪問すると、Metaの説明またはアンカータグに隠されている悪意のあるJavaScriptがブラウザをリダイレクトし、悪意のあるiFrameを注入します。JavaScriptファイルIslonlineなどのドメインでホストされているJavaScript[.]組織は、訪問者の環境を指紋し、さらにペイロードを選択的に展開し、Windowsユーザーをターゲットにします。スクリプトは非常に適応的です。ユーザーが以前にアクセスしたことがある場合、再感染を回避し、攻撃者の存在を隠します。ユーザーが初めての訪問者である場合、IFRAMEが動的に生成され、追加のPHPスクリプトを引き下げ、3段階のJavaScriptをロードします。 偽のキャプチャ チャレンジ。ソーシャルエンジニアリングは技術的虐待を満たしていますTailwind CSSでスタイリングされ、Reactを使用して構築されたこのCaptchaページは、完全に合法的に見えますが、攻撃の重要な部分です。攻撃フローページの背後にあるスクリプトは、事前に作成された悪意のあるコマンドをユーザーのクリップボードに静かにコピーします。被害者は、日常的な人間の検証を完了していると信じて、このコマンドを貼り付けて実行するように促されます。 Windows実行ダイアログ。結果:バッチファイル(回避のための難読化されたジャンクデータを含む)がフェッチおよび実行され、NetSupport ManagerコンポーネントのZIPアーカイブをユーザーの%AppData%ディレクトリに抽出します。実行時に、NetSupportクライアントはレジストリキーを介して永続性を確立し、初期のアーティファクトをクリーンアップして法医学的発見を妨げます。この攻撃は、ファイル転送、リモートシェル、横方向の動きなどの機能を備えた敵に完全なラットアクセスを付与します。妥協後、セキュリティチームは、アクティブディレクトリの列挙やステージング後のペイロードなどの偵察コマンドを実行する数時間以内に時々迅速な脅威アクターの相互作用を観察しました。NetSupportマネージャーは、良性のリモート管理用に設計されていますが、その堅牢な機能セットと虐待の容易さにより、大きな脅威ベクターになりました。その構成(client32.ini)は、侵害されたシステムに攻撃者が運営するC2インフラストラクチャに接続するように指示します。この場合、94.158.245内のIPアドレス[.]Moldovan Hosting Provider Mivocloud SRLが所有する0/24範囲。これらのサーバーは、リモートデスクトップおよびHTTPSサービスを公開していることがわかり、敵の堅牢な制御チャネルを促進しました。アナリストは、技術的および心理的戦術の融合、広い攻撃面、および感染後の搾取の速度のために、このキャンペーンを非常に危険であると評価しています。組織は、感染したエンドポイントを迅速に分離し、データの妥協が疑われる場合はフォレンジック画像の取得、ユーザーの資格情報のリセット、妥協のすべての関連インジケーター(IOC)のブロック、およびルートレベルのクリーンアップを確保するためのマシンの再イメージをブロックするように促されます。特に疑わしいCaptchaのリクエストとクリップボードベースの攻撃に関して、ユーザーの認識は、防御の重要な柱を形成します。妥協の指標(IOCS)IOCタイプ94.158.245[.]104IP94.158.245[.]118IP94.158.245[.]131IP94.158.245[.]137IP172.67.70[.]20IP79.141.173[.]158IP209.17.116[.]165IP23.23.49[.]179IP193.111.208[.]110IP162.214.153[.]12IP50.87.146[.]66IP77.83.199[.]34IP107.180.0[.]222IP83.229.17[.]68IPPemptousia[.]comドメインfmovies123[.]トップドメインバジャーヴォリーボール[.]組織ドメインISLONLINE[.]組織ドメインLang3666[.]トップドメインエースプロジェクト[.]組織ドメインヤッキストラック[.]comドメインChristianLouboutin2017[.]トップドメインジャゲット[.]comドメイン9C4349534C137E3E43FB2E2CAF049FMD54F496BFDE39CA83644265D8D1D9BC9DAMD5C05F8EC5AFBABC36F1C1366549290AE6MD520ED4DF3A9C734C1788BD2CA2658AEDBMD5EE75B5B9300AAB96530503BFAE8A2F2MD51768C9971CEA4CC10C7DD45A5F8F022AMD5この物語を面白いものにしてください!フォローしてください グーグルニュース、 LinkedIn、 そして x よりインスタントアップデートを取得するには #ハッキングされたWordPressサイトとClickfix戦術を介して配信されるNetSupportラット

ハッキングされたWordPressサイトとClickfix戦術を介して配信されるNetSupportラット

1752218981
2025-07-08 18:02:00

脅威アクターは、ハッキングされたWordPress Webサイトを使用して、洗練されたサイバー攻撃の最近の波で、本物のNetSupport Managerリモートアクセスツール(RAT)の悪意のあるバージョンを配布しています。

サイバーシーズンのグローバルセキュリティオペレーションセンター(GSOC)のアナリストによると 報告、これらのアクターは、いわゆる「Clickfix」技術を使用して戦術を進めており、ソーシャルエンジニアリングと技術的回避を結合してエンドポイントに感染し、抽出後の活動のための長期的な制御を確立しています。

悪意のある送達経路

攻撃チェーンは通常、欺cept的な電子メール、PDFに埋め込まれたリンク、ゲームフォーラムへの投稿など、クラシックフィッシングテクニックを通じてユーザーが誘惑されることから始まります。

ターゲットを絞ったユーザーが攻撃者制御または侵害されたWordPressサイトの1つを訪問すると、Metaの説明またはアンカータグに隠されている悪意のあるJavaScriptがブラウザをリダイレクトし、悪意のあるiFrameを注入します。

JavaScriptファイル

IslonlineなどのドメインでホストされているJavaScript[.]組織は、訪問者の環境を指紋し、さらにペイロードを選択的に展開し、Windowsユーザーをターゲットにします。

スクリプトは非常に適応的です。ユーザーが以前にアクセスしたことがある場合、再感染を回避し、攻撃者の存在を隠します。

ユーザーが初めての訪問者である場合、IFRAMEが動的に生成され、追加のPHPスクリプトを引き下げ、3段階のJavaScriptをロードします。 偽のキャプチャ チャレンジ。

ソーシャルエンジニアリングは技術的虐待を満たしています

Tailwind CSSでスタイリングされ、Reactを使用して構築されたこのCaptchaページは、完全に合法的に見えますが、攻撃の重要な部分です。

ネットサポートラット
攻撃フロー

ページの背後にあるスクリプトは、事前に作成された悪意のあるコマンドをユーザーのクリップボードに静かにコピーします。

被害者は、日常的な人間の検証を完了していると信じて、このコマンドを貼り付けて実行するように促されます。 Windows実行ダイアログ

結果:バッチファイル(回避のための難読化されたジャンクデータを含む)がフェッチおよび実行され、NetSupport ManagerコンポーネントのZIPアーカイブをユーザーの%AppData%ディレクトリに抽出します。

実行時に、NetSupportクライアントはレジストリキーを介して永続性を確立し、初期のアーティファクトをクリーンアップして法医学的発見を妨げます。

この攻撃は、ファイル転送、リモートシェル、横方向の動きなどの機能を備えた敵に完全なラットアクセスを付与します。

妥協後、セキュリティチームは、アクティブディレクトリの列挙やステージング後のペイロードなどの偵察コマンドを実行する数時間以内に時々迅速な脅威アクターの相互作用を観察しました。

NetSupportマネージャーは、良性のリモート管理用に設計されていますが、その堅牢な機能セットと虐待の容易さにより、大きな脅威ベクターになりました。

その構成(client32.ini)は、侵害されたシステムに攻撃者が運営するC2インフラストラクチャに接続するように指示します。この場合、94.158.245内のIPアドレス[.]Moldovan Hosting Provider Mivocloud SRLが所有する0/24範囲。

これらのサーバーは、リモートデスクトップおよびHTTPSサービスを公開していることがわかり、敵の堅牢な制御チャネルを促進しました。

アナリストは、技術的および心理的戦術の融合、広い攻撃面、および感染後の搾取の速度のために、このキャンペーンを非常に危険であると評価しています。

組織は、感染したエンドポイントを迅速に分離し、データの妥協が疑われる場合はフォレンジック画像の取得、ユーザーの資格情報のリセット、妥協のすべての関連インジケーター(IOC)のブロック、およびルートレベルのクリーンアップを確保するためのマシンの再イメージをブロックするように促されます。

特に疑わしいCaptchaのリクエストとクリップボードベースの攻撃に関して、ユーザーの認識は、防御の重要な柱を形成します。

妥協の指標(IOCS)

IOC タイプ
94.158.245[.]104 IP
94.158.245[.]118 IP
94.158.245[.]131 IP
94.158.245[.]137 IP
172.67.70[.]20 IP
79.141.173[.]158 IP
209.17.116[.]165 IP
23.23.49[.]179 IP
193.111.208[.]110 IP
162.214.153[.]12 IP
50.87.146[.]66 IP
77.83.199[.]34 IP
107.180.0[.]222 IP
83.229.17[.]68 IP
Pemptousia[.]com ドメイン
fmovies123[.]トップ ドメイン
バジャーヴォリーボール[.]組織 ドメイン
ISLONLINE[.]組織 ドメイン
Lang3666[.]トップ ドメイン
エースプロジェクト[.]組織 ドメイン
ヤッキストラック[.]com ドメイン
ChristianLouboutin2017[.]トップ ドメイン
ジャゲット[.]com ドメイン
9C4349534C137E3E43FB2E2CAF049F MD5
4F496BFDE39CA83644265D8D1D9BC9DA MD5
C05F8EC5AFBABC36F1C1366549290AE6 MD5
20ED4DF3A9C734C1788BD2CA2658AEDB MD5
EE75B5B9300AAB96530503BFAE8A2F2 MD5
1768C9971CEA4CC10C7DD45A5F8F022A MD5

この物語を面白いものにしてください!フォローしてください グーグルニュースLinkedIn、 そして x よりインスタントアップデートを取得するには

#ハッキングされたWordPressサイトとClickfix戦術を介して配信されるNetSupportラット

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。