日本語版
最新ニュース
世界

Androxgh0st マルウェア ボットネットが AWS、Microsoft 認証情報などを盗む

連邦捜査局とサイバーセキュリティ・インフラストラクチャセキュリティ局は共同勧告の中で、 Androxgh0st マルウェアを利用するボットネットを展開する脅威アクター。 このマルウェアは、AWS や Microsoft Azure などからクラウド認証情報を収集し、Simple Mail Transfer Protocol を悪用し、Amazon Simple Email Service パラメータをスキャンすることができます。 Androxgh0st マルウェアとは何ですか? の Androxgh0st マルウェアは 2022 年 12 月に Racework によって公開されました、クラウドセキュリティ会社。 このマルウェアは Python で書かれており、主に、注目度の高いアプリケーションの認証情報などの秘密が含まれる Laravel.env ファイルを盗むために使用されます。 たとえば、組織は、AWS、Microsoft Office 365、SendGrid、Twilio などのアプリケーションやプラットフォームを Laravel フレームワークに統合し、アプリケーションのシークレットをすべて…

Androxgh0st マルウェア ボットネットが AWS、Microsoft 認証情報などを盗む

1705606228
2024-01-18 18:44:20

連邦捜査局とサイバーセキュリティ・インフラストラクチャセキュリティ局は共同勧告の中で、 Androxgh0st マルウェアを利用するボットネットを展開する脅威アクター。 このマルウェアは、AWS や Microsoft Azure などからクラウド認証情報を収集し、Simple Mail Transfer Protocol を悪用し、Amazon Simple Email Service パラメータをスキャンすることができます。

Androxgh0st マルウェアとは何ですか?

Androxgh0st マルウェアは 2022 年 12 月に Racework によって公開されました、クラウドセキュリティ会社。 このマルウェアは Python で書かれており、主に、注目度の高いアプリケーションの認証情報などの秘密が含まれる Laravel.env ファイルを盗むために使用されます。 たとえば、組織は、AWS、Microsoft Office 365、SendGrid、Twilio などのアプリケーションやプラットフォームを Laravel フレームワークに統合し、アプリケーションのシークレットをすべて .env ファイルに保存できます。

ボットネットは、ドメインのルートレベルの .env ファイルが公開されており、追加サービスにアクセスするためのデータが含まれているかどうかを判断する前に、Laravel Web アプリケーション フレームワークを使用して Web サイトを探します。 .env ファイル内のデータは、ユーザー名、パスワード、トークン、またはその他の資格情報である可能性があります。

サイバーセキュリティ会社 フォーティネットが Androxgh0st でテレメトリを公開、ボットネットに感染した 40,000 台以上のデバイスが示されています (図A)。

図A

Androxgh0st に感染したデバイスの数。 画像: フォーティネット

FBI/CISA 勧告では、「Androxgh0st マルウェアは、公開された資格情報やアプリケーション プログラミング インターフェイス (API) のスキャンと悪用、Web シェルの展開など、簡易メール転送プロトコル (SMTP) を悪用できる多数の機能もサポートしています。」と述べられています。

Androxgh0st マルウェアは古い脆弱性をどのように悪用するのでしょうか?

さらに、Androxgh0st は Laravel アプリケーション キーにアクセスできます。 そのキーが公開されてアクセスできる場合、攻撃者はそのキーを使用して、XSRF-TOKEN 変数の値として Web サイトに渡される PHP コードを暗号化しようとします。 これは、 CVE-2018-15133 Laravel Web アプリケーション フレームワークの一部のバージョンに脆弱性があります。 試みが成功すると、攻撃者はファイルを Web サイトにリモートからアップロードすることができます。 CISA は、CVE-2018-15133 Laravel の信頼できないデータの逆シリアル化の脆弱性を追加しました。 悪用された既知の脆弱性カタログ 活発な搾取のこの証拠に基づいています。

Androxgh0st を展開する脅威アクターが次のことを悪用していることも観察されています。 CVE-2017-9841、PHP テスト フレームワーク PHPUnit の脆弱性により、攻撃者が Web サイト上でリモート コードを実行できるようになります。

CVE-2021-41773 脅威アクターによっても悪用されます。 Apache HTTP Server のこの脆弱性により、攻撃者が Web サイト上でリモート コードを実行することが可能になります。

Androxgh0st マルウェアのスパム目的については何がわかっていますか?

Racework は 2022 年後半に、「過去 1 年間に、Lacework が観察した侵害された重要なインシデントの 3 分の 1 近くは、スパム送信または悪意のある電子メール キャンペーンが目的であると考えられている」と書き、活動の大部分は Androxgh0st によって生成されています。

このマルウェアには、おそらく将来のスパム送信に備えて、Amazon の Simple Email Service の送信クォータをスキャンするなど、SMTP 悪用を可能にする複数の機能があります。

この Androxgh0st マルウェアの脅威から保護する方法

CISA と FBI の共同勧告では、次の措置を講じることが推奨されています。

  • すべてのオペレーティング システム、ソフトウェア、ファームウェアを最新の状態に保ちます。 特に、Apache サーバーは最新である必要があります。 この記事にあるように、攻撃者は 2021 年にパッチが適用された Apache Web サーバーの脆弱性を依然として引き起こす可能性があります。
  • インターネットからアクセスできるようにする特別な必要がない限り、すべての URI のデフォルト設定がアクセスを拒否していることを確認します。
  • 攻撃者が弱点を簡単に悪用できる可能性があるため、Laravel アプリケーションがデバッグ モードまたはテスト モードで実行されるように構成されていないことを確認してください。
  • .env ファイルからすべてのクラウド認証情報を削除し、取り消します。 CISA と FBI が述べているように、「すべてのクラウド プロバイダーは、ファイルに保存せずに、Web サーバー内で実行されているコードに一時的で頻繁にローテーションされる認証情報を提供する、より安全な方法を持っています。」
  • .env ファイルを使用するプラットフォームまたはサービスを、不正なアクセスまたは使用のためにレビューしてください。
  • 不明または認識されない PHP ファイルを検索します。特に Web サーバーのルート フォルダー内、および Web サーバーで PHPUnit が使用されている場合は /vendor/phpunit/phpunit/src/Util/PHP フォルダー内で検索します。
  • ファイル ホスティング プラットフォーム (GitHub や Pastebin など) への送信 GET リクエスト、特にリクエストが .php ファイルにアクセスする場合を確認します。

さらに、Androxgh0st が追加のスキャン活動に使用される新しい AWS インスタンスを作成していることが観察されているため、影響を受けるサービスのいずれかで新しく作成されたユーザーを確認することをお勧めします。

不審なアクティビティを検出するには、組織のすべてのエンドポイントとサーバーにセキュリティ ソリューションを導入する必要があります。 可能であれば、IT 部門は、有効な資格情報を所有する攻撃者による侵害を避けるために、可能な限りすべてのサービスに多要素認証を導入する必要があります。

開示: 私はトレンドマイクロで働いていますが、この記事で表明されている見解は私個人のものです。

#Androxgh0st #マルウェア #ボットネットが #AWSMicrosoft #認証情報などを盗む

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。