日本語版
最新ニュース
世界

Silver Fox、HoldingHands RAT 経由で Wi​​nos 4.0 攻撃を日本とマレーシアに拡大

Winos 4.0 (別名 ValleyRAT) として知られるマルウェア ファミリの背後にある攻撃者は、HoldingHands RAT (別名 Gh0stBins) として追跡される別のリモート アクセス トロイの木馬 (RAT) を使用して、中国と台湾から日本とマレーシアをターゲットにターゲット範囲を拡大しました。 「このキャンペーンは、悪意のあるリンクが埋め込まれた PDF を含むフィッシングメールに依存していました」と、フォーティネットの FortiGuard Labs の研究者である Pei Han Liao 氏は次のように述べています。 言った The Hacker Newsと共有されたレポートで。 「これらのファイルは財務省の公式文書を装っており、Winos 4.0 を配信するリンク以外にも多数のリンクが含まれていました。」 Winos 4.0 は、フィッシングや検索エンジン最適化 (SEO) ポイズニングによって拡散することが多いマルウェア ファミリで、無防備なユーザーを、Google Chrome、Telegram、Youdao、Sogou…

Silver Fox、HoldingHands RAT 経由で Wi​​nos 4.0 攻撃を日本とマレーシアに拡大

Winos 4.0 (別名 ValleyRAT) として知られるマルウェア ファミリの背後にある攻撃者は、HoldingHands RAT (別名 Gh0stBins) として追跡される別のリモート アクセス トロイの木馬 (RAT) を使用して、中国と台湾から日本とマレーシアをターゲットにターゲット範囲を拡大しました。

「このキャンペーンは、悪意のあるリンクが埋め込まれた PDF を含むフィッシングメールに依存していました」と、フォーティネットの FortiGuard Labs の研究者である Pei Han Liao 氏は次のように述べています。 言った The Hacker Newsと共有されたレポートで。 「これらのファイルは財務省の公式文書を装っており、Winos 4.0 を配信するリンク以外にも多数のリンクが含まれていました。」

Winos 4.0 は、フィッシングや検索エンジン最適化 (SEO) ポイズニングによって拡散することが多いマルウェア ファミリで、無防備なユーザーを、Google Chrome、Telegram、Youdao、Sogou AI、WPS Office、DeepSeek などの人気ソフトウェアを装った偽の Web サイトに誘導します。

Winos 4.0 の使用は、主に Silver Fox として知られる「攻撃的な」中国のサイバー犯罪グループに関連しています。このグループは、SwimSnake、The Great Thief of Valley (または Valley Thief)、UTG-Q-1000、および Void Arachne としても追跡されています。

その後数週間後、フォーティネットは、SEO ポイズニングを利用して HiddenGh0st と Winos マルウェアに関連するモジュールを配布した、2025 年 8 月に行われた別のキャンペーンに光を当てました。

Silver Fox が HoldingHands RAT で台湾と日本を標的としたことは、サイバーセキュリティ会社と somedieyoungZZ という名前のセキュリティ研究者によって 6 月に文書化されており、攻撃者はブービートラップされた PDF ドキュメントを含むフィッシングメールを使用して、最終的にトロイの木馬を展開する多段階感染を活性化しました。

DFIRリテイナーサービス

現段階で注目に値するのは、Winos 4.0 と HoldingHands RAT の両方が、2008 年にソース コードが漏洩し、それ以来中国のさまざまなハッカー グループによって広く採用されている、Gh0st RAT と呼ばれる別の RAT マルウェアからインスピレーションを受けているということです。

フォーティネットは、日本語の Web ページ (「twsww」) への URL を含む、台湾の税規制草案を装った PDF 文書を特定したと発表しました。[.]シン/ダウンロード[.]html”) から、被害者は HoldingHands RAT を配信する ZIP アーカイブをダウンロードするよう求められます。

さらなる調査により、Winos を配布するために税制をテーマにした Microsoft Excel 文書をルアーとして利用し、中国をターゲットとした攻撃が判明しました。その一部は 2024 年 3 月に遡ります。しかし、最近のフィッシング キャンペーンはターゲットをマレーシアに移し、偽のランディング ページを使用して受信者をだまして HoldingHands RAT をダウンロードさせます。

開始点は、物品税監査文書であると主張する実行可能ファイルです。これは、悪意のある DLL をサイドロードするために使用されます。この DLL は、「sw.dat」のシェルコード ローダーとして機能します。ペイロードは、仮想マシン対策 (VM) チェックを実行し、アバスト、ノートン、カスペルスキーのセキュリティ製品のリストに対してアクティブなプロセスを列挙し、見つかった場合は終了し、権限を昇格し、タスク スケジューラを終了するように設計されています。

また、システムの C:WindowsSystem32 フォルダーに他のいくつかのファイルもドロップされます。

  • svchost.ini。これには、次の相対仮想アドレス (RVA) が含まれます。 仮想アロック 関数
  • TimeBrokerClient.dll、正規の TimeBrokerClient.dll は BrokerClientCallback.dll に名前変更されました。
  • msvchost.dat (暗号化されたシェルコードが含まれています)
  • system.dat、暗号化されたペイロードが含まれます
  • wkscli.dll、未使用の DLL

「タスク スケジューラは、svchost.exe によってホストされる Windows サービスで、ユーザーが特定の操作やプロセスをいつ実行するかを制御できるようになります」とフォーティネットは述べています。 「タスク スケジューラの回復設定は、デフォルトでサービスが失敗してから 1 分後に再起動するように構成されています。」

「タスク スケジューラが再起動されると、svchost.exe が実行され、悪意のある TimeBrokerClient.dll が読み込まれます。このトリガー メカニズムではプロセスを直接起動する必要がないため、動作ベースの検出がより困難になります。」

“TimeBrokerClient.dll” の主な機能は、”svchost.ini” で指定された RVA 値を使用して VirtualAlloc() 関数を呼び出すことにより、”msvchost.dat” 内の暗号化されたシェルコードにメモリを割り当てることです。次の段階では、「msvchost.dat」が「system.dat」に保存されているペイロードを復号化し、HoldingHands ペイロードを取得します。

HoldingHands は、リモート サーバーに接続し、リモート サーバーにホスト情報を送信し、接続を維持するために 60 秒ごとにハートビート信号を送信し、感染したシステム上で攻撃者が発行したコマンドを受信して処理する機能を備えています。これらのコマンドにより、マルウェアは機密情報を取得し、任意のコマンドを実行し、追加のペイロードをダウンロードすることができます。

新しい機能の追加は、Windows レジストリ エントリを介して通信に使用されるコマンド アンド コントロール (C2) アドレスを更新できるようにする新しいコマンドです。

ValleyRATで中国をターゲットにしたシルクルアー作戦

研究者のディクシット・パンチャル氏、ソーメン・ビルマ氏、カルティック・ジバニ氏は、「攻撃者は求職者になりすました極めて標的を絞った電子メールを作成し、中国企業内の人事部門や技術採用チームに送信している」と述べた。 言った

「これらの電子メールには、一見正当な履歴書やポートフォリオ文書に埋め込まれた悪意のある .LNK (Windows ショートカット) ファイルが含まれていることがよくあります。実行されると、これらの .LNK ファイルはドロッパーとして機能し、最初の侵害を促進するペイロードの実行を開始します。」

LNK ファイルは、起動されると、PowerShell コードを実行して、おとりの PDF 履歴書をダウンロードし、同時に 3 つの追加ペイロードを密かに「C:Users\AppDataRoamingSecurity」の場所にドロップして実行します。 PDF 履歴書は、ソーシャル エンジニアリング攻撃が成功する可能性を高めるために、中国のターゲットに合わせてローカライズおよび調整されています。

CIS ビルドキット

ドロップされたペイロードは次のとおりです。

  • CreateHiddenTask.vbs: 毎日午前 8 時に「keytool.exe」を起動するスケジュールされたタスクを作成します。
  • keytool.exe: DLL サイドローディングを使用して jli.dll をロードします。
  • jli.dll、keytool.exe 内に暗号化されて埋め込まれた Winos 4.0 マルウェアを起動する悪意のある DLL

研究者らは、「展開されたマルウェアは侵害されたシステム内で永続性を確立し、さまざまな偵察活動を開始する」と述べた。 「これには、スクリーンショットのキャプチャ、クリップボードの内容の収集、重要なシステム メタデータの抽出が含まれます。」

このトロイの木馬には、検出を回避するためのさまざまな手法も組み込まれており、検出されたウイルス対策製品のアンインストールを試行したり、Kingsoft Antivirus、Huorong、360 Total Security などのセキュリティ プログラムに関連するネットワーク接続を終了して通常の機能を妨害したりすることが含まれます。

「この流出した情報は、高度なサイバースパイ活動、個人情報の盗難、資格情報の侵害のリスクを大幅に高め、それによって組織のインフラストラクチャと個人のプライバシーの両方に深刻な脅威をもたらす」と研究者らは付け加えた。

#Silver #FoxHoldingHands #RAT #経由で #Winos #攻撃を日本とマレーシアに拡大

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。