日本語版
最新ニュース
科学&テクノロジー

中国のAPTグループは、台湾のWebホスティングサービスをターゲットにしています

Cisco Talosによると、新しく特定された中国の高度な永続的な脅威(APT)グループは、台湾のWebインフラストラクチャプロバイダーをターゲットにしており、長期的なアクセスとデータの盗難に焦点を当てています。 このレポートは、中国による台湾の重要なインフラストラクチャに対するサイバー侵入のエスカレートの中で、島の領土の自治状態の周りの地政学的緊張が高まっています。 Cisco Talosの研究者によると、UAT-7237として追跡された脅威アクターは、台湾のWebホスティングプロバイダーをうまく侵害しました。このグループは、被害者組織のVPNおよびクラウドインフラストラクチャへのアクセスを獲得することに特に関心を示しました。 偵察、資格抽出、背景アクセスのセットアップなど、妥協した環境でさまざまな悪意のある活動を実施しました。 このグループは、主に「サウンドビル」として追跡されたカスタマイズされたシェルコードローダーを含むオープンソースツールを利用しています。 研究者によると、2022年以来活動しているUAT-7237は、UAT-5918のサブグループである可能性があります。 UAT-5918は、台湾の組織に対してスパイ活動を行っていることを以前に観察した中国語を話す脅威俳優です。 サブグループかもしれませんが、UAT-7237は、UAT-5918と比較して、戦術、技術、手順(TTP)の著しい逸脱により、明確な中国の適切なグループになると高い自信を持って評価されます。 TTPSにはその使用が含まれます コバルトストライク その定番バックドアインプラントと、侵害されたエンドポイントでのWebシェルの非常に選択的な展開として。 明確なポスト妥協アクティビティ シスコ 報告、8月15日に公開された、他の中国のAPTグループと同様に、UAT-7237は、初期アクセスのためにインターネットにさらされた未満のサーバーの既知の脆弱性を悪用します。 UAT-5918はすぐにWebシェルの展開を開始してバックドアアクセスチャネルを確立しますが、UAT-7237はソフトエーカーVPNクライアントを使用して永続性を達成し、後でリモートデスクトッププロトコル(RDP)を介してシステムにアクセスします。 妥協したWebホスティングプロバイダーでは、研究者は、グループが2年間で柔らかく使用していることを示しました。 UAT-7237は、検出を回避し、妥協した企業内で悪意のあるアクティビティを実施するために、しばしばカスタマイズされたオープンソースツールを展開します。 これには、任意のコマンドおよびコード実行のためのSharpWMIやWMICMDなどのWindows Management Instrumentation(WMI)ベースのツールが含まれます。 UAT-7237で使用される最も注目すべきカスタムビルドツールの1つは、「ptiti.txt」という名前のディスク上のファイルをデコードし、結果のシェルコードを実行するSoundbillとして知られています。 Soundbillの2つの組み込み実行可能ファイルは、中国のインスタントメッセージングソフトウェアであるQQに由来します。 Soundbillは、コバルトストライクを含むシェルコードのロードと互換性があります。これは、グループが使用する情報盗みに長期アクセスを確立するために使用します。 UAT-7237は、中国語を話す脅威アクターに人気のある特権エスカレーションツールであるJuicyPotatoを使用して、エンドポイントで複数のコマンドを実行します。 アクターは、感染したエンドポイントから資格情報を盗むために、主にミミカッツの資格抽出ツールを展開します。 FSCANなどのネットワークスキャンツールは、IPサブネットに対するオープンポートを識別するために使用されます。アクセス可能なシステムが見つかるとすぐに、UAT-7237は、グループが以前に抽出した資格情報を使用してそれらにピボットするために追加の偵察を行い、被害者組織の横方向の動きを可能にします。 台湾のインフラストラクチャに対する中国の攻撃がエスカレートします 脅威の研究者は、スパイの目的で台湾に対する中国のサイバー攻撃のエスカレートと、島の重要なサービスを混乱させる能力を準備していることを観察しています。 2025年1月、台湾の国家安全保障局(NSB) 報告されています 2024年の地域の重要なインフラストラクチャをターゲットにしたサイバー攻撃の大幅な増加、電気通信、輸送、政府のネットワークなど、そのほとんどは中国の州が支援するハッカーに起因していました。 NSBは、中国製のアプリが人口に広く使用されていると台湾市民に警告しました 重大なサイバーセキュリティリスクをもたらします、中国のサーバーに個人データの送信を含む。 ESETによる2024年の報告書は、中国のAPTグループEvasive Pandaが洗練されたツールセットを使用していることを特定しました。 CloudScout…

中国のAPTグループは、台湾のWebホスティングサービスをターゲットにしています

1755548573
2025-08-18 12:45:00

Cisco Talosによると、新しく特定された中国の高度な永続的な脅威(APT)グループは、台湾のWebインフラストラクチャプロバイダーをターゲットにしており、長期的なアクセスとデータの盗難に焦点を当てています。

このレポートは、中国による台湾の重要なインフラストラクチャに対するサイバー侵入のエスカレートの中で、島の領土の自治状態の周りの地政学的緊張が高まっています。

Cisco Talosの研究者によると、UAT-7237として追跡された脅威アクターは、台湾のWebホスティングプロバイダーをうまく侵害しました。このグループは、被害者組織のVPNおよびクラウドインフラストラクチャへのアクセスを獲得することに特に関心を示しました。

偵察、資格抽出、背景アクセスのセットアップなど、妥協した環境でさまざまな悪意のある活動を実施しました。

このグループは、主に「サウンドビル」として追跡されたカスタマイズされたシェルコードローダーを含むオープンソースツールを利用しています。

研究者によると、2022年以来活動しているUAT-7237は、UAT-5918のサブグループである可能性があります。 UAT-5918は、台湾の組織に対してスパイ活動を行っていることを以前に観察した中国語を話す脅威俳優です。

サブグループかもしれませんが、UAT-7237は、UAT-5918と比較して、戦術、技術、手順(TTP)の著しい逸脱により、明確な中国の適切なグループになると高い自信を持って評価されます。

TTPSにはその使用が含まれます コバルトストライク その定番バックドアインプラントと、侵害されたエンドポイントでのWebシェルの非常に選択的な展開として。

明確なポスト妥協アクティビティ

シスコ 報告、8月15日に公開された、他の中国のAPTグループと同様に、UAT-7237は、初期アクセスのためにインターネットにさらされた未満のサーバーの既知の脆弱性を悪用します。

UAT-5918はすぐにWebシェルの展開を開始してバックドアアクセスチャネルを確立しますが、UAT-7237はソフトエーカーVPNクライアントを使用して永続性を達成し、後でリモートデスクトッププロトコル(RDP)を介してシステムにアクセスします。

妥協したWebホスティングプロバイダーでは、研究者は、グループが2年間で柔らかく使用していることを示しました。

UAT-7237は、検出を回避し、妥協した企業内で悪意のあるアクティビティを実施するために、しばしばカスタマイズされたオープンソースツールを展開します。

これには、任意のコマンドおよびコード実行のためのSharpWMIやWMICMDなどのWindows Management Instrumentation(WMI)ベースのツールが含まれます。

UAT-7237で使用される最も注目すべきカスタムビルドツールの1つは、「ptiti.txt」という名前のディスク上のファイルをデコードし、結果のシェルコードを実行するSoundbillとして知られています。

Soundbillの2つの組み込み実行可能ファイルは、中国のインスタントメッセージングソフトウェアであるQQに由来します。

Soundbillは、コバルトストライクを含むシェルコードのロードと互換性があります。これは、グループが使用する情報盗みに長期アクセスを確立するために使用します。

UAT-7237は、中国語を話す脅威アクターに人気のある特権エスカレーションツールであるJuicyPotatoを使用して、エンドポイントで複数のコマンドを実行します。

アクターは、感染したエンドポイントから資格情報を盗むために、主にミミカッツの資格抽出ツールを展開します。

FSCANなどのネットワークスキャンツールは、IPサブネットに対するオープンポートを識別するために使用されます。アクセス可能なシステムが見つかるとすぐに、UAT-7237は、グループが以前に抽出した資格情報を使用してそれらにピボットするために追加の偵察を行い、被害者組織の横方向の動きを可能にします。

台湾のインフラストラクチャに対する中国の攻撃がエスカレートします

脅威の研究者は、スパイの目的で台湾に対する中国のサイバー攻撃のエスカレートと、島の重要なサービスを混乱させる能力を準備していることを観察しています。

2025年1月、台湾の国家安全保障局(NSB) 報告されています 2024年の地域の重要なインフラストラクチャをターゲットにしたサイバー攻撃の大幅な増加、電気通信、輸送、政府のネットワークなど、そのほとんどは中国の州が支援するハッカーに起因していました。

NSBは、中国製のアプリが人口に広く使用されていると台湾市民に警告しました 重大なサイバーセキュリティリスクをもたらします、中国のサーバーに個人データの送信を含む。

ESETによる2024年の報告書は、中国のAPTグループEvasive Pandaが洗練されたツールセットを使用していることを特定しました。 CloudScout 台湾の組織からクラウドベースのデータを抽出する。

#中国のAPTグループは台湾のWebホスティングサービスをターゲットにしています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。