エグゼクティブサマリー
- チェックポイントの研究は、ロシアに関連する脅威グループである高度な永続的脅威(APT)29によって実施された洗練されたフィッシングキャンペーンを観察しています。この運用は、ヨーロッパ中の外交組織を対象としています。
- このキャンペーンは、Wineloaderと呼ばれる以前の事業を継続しているように見えます。Wineloaderは、外交イベント、最も一般的にはワインテイストイベントに偽の招待状を配布するために、ヨーロッパ外務省の主要な外務省になりすましています。
- フィッシングメールを介して広まったキャンペーンは、Grapeloaderと呼ばれる新しいマルウェアを使用しました。 Wineloaderの新しいバリアントも発見され、キャンペーンの後期段階で使用される可能性があります。
導入
APT29の最新キャンペーンを詳細に理解するには、チェックポイントリサーチの包括的なレポートを読む ここ。
Apt29、別名ミッドナイトブリザードまたは居心地の良いクマ
Midnight BlizzardまたはCozy Bearとして知られるAPT29は、政府機関やシンクタンクを含む有名な組織を標的にしたことで認められています。このグループは、SolarWindsサプライチェーン攻撃にもリンクしています。その運用は、ターゲットを絞ったフィッシングキャンペーンから、主にさまざまなカスタムマルウェアを採用している重要なサプライチェーン攻撃にまで及びます。
APT29は欧州省庁をターゲットにしています
APT29に起因する最近のサイバー攻撃の波で、脅威関係者は、ヨーロッパ外務省の主要な外務省に誤解を招く電子メールをワインの授業イベントに招待する誤解を招く電子メールを送信するために顕著になりました。この新しいフィッシングキャンペーンは、前回のワインローダーキャンペーンの約1年後に出現し、主に非ヨーロッパ諸国の大使館を含むヨーロッパの外交団体を標的にしました。クリックすると、メールには悪意のあるリンクが含まれており、Grapeloaderとして知られるバックドアのダウンロードを開始したか、欧州外務省の合法的なWebサイトにリダイレクトされた被害者をリダイレクトされ、正当性のファサードを作成しました。
調査員は、特定のターゲットとWineloaderの新しいバリアントに送られたGrapeloaderバリアントを明らかにしました。このWineloaderバリアントのコンピレーションタイムスタンプと、新しく特定されたグラペロダーとの類似性は、攻撃の後期段階で実装された可能性が高いことを示唆しています。この進行は、攻撃者が採用する進化する戦術を示しており、疑いを持たない被害者に対して洗練されたマルウェアを展開するために信頼できるエンティティを活用する際の適応性を示しています。
図1 – キャンペーンの概要
フィッシングメール
外務省の誰かからのふりをして、2つのドメインからいくつかのメールが送信されました。各メールには悪意のあるリンクがあり、クリックしたときにwine.zipというファイルをダウンロードしました。これは攻撃の次のステップでした。リンクのドメインは、送信者のドメインと一致しました。これらのメールのほとんどは、ワインテイスティングイベントをテーマにしていました。
チェックポイント調査では、キャンペーンの一部として送信されたいくつかのメールが特定されました。
ワインイベント
ワインテストイベント
ワインテイスティングイベント(更新日)
大使のカレンダー用
外交ディナー
リンクをホストするサーバーは、スキャンおよび自動分析ツールに対して十分に保護されていると考えられています。悪意のあるダウンロードは、特定の時間や地理的な場所など、特定の条件下でのみアクティブになります。
結論
結論として、Midnight BlizzardまたはCozy Bearとしても知られるAPT29に関連する最近の標的フィッシング攻撃は、政府および外交団体が直面しているサイバー脅威の洗練と適応性の向上を強調しています。 Grapeloaderの出現は、Wineloaderの新しいバリアントと並んで、マルウェアの進化する性質を強調し、検出と予防に大きな課題をもたらすより高度なステルスと回避の能力を明らかにします。
チェックポイント 脅威エミュレーション そして ハーモニーエンドポイント このブログで言及されているような脅威から、ネットワークに影響を与える前に悪意のある行動を特定することにより、組織を保護します。彼らは未知の脅威とゼロデイの脆弱性を検出し、元のファイルが徹底的に検査されている間に、ユーザーが安全なバージョンのファイルにすばやくアクセスできるようにします。この積極的なアプローチは、安全なコンテンツへの迅速なアクセスを確保し、潜在的な脅威を効果的に特定して管理し、それによってネットワークの完全性を維持することにより、セキュリティを強化します。
APT29の最新キャンペーンを詳細に理解するには、チェックポイントリサーチの包括的なレポートを読む ここ。
#APT29のマスキングヨーロッパの外交を対象とした洗練されたフィッシングキャンペーン