日本語版
最新ニュース
科学&テクノロジー

APT29 グループが不正な RDP 攻撃でレッド チーム ツールを使用

ロシア関連のAPT29グループが不正RDP攻撃でレッドチームツールを使用 ピエルイジ・パガニーニ 2024 年 12 月 18 日 ロシアに関連する APT29 グループは、悪意のある RDP 構成ファイルを使用し、サイバー攻撃にレッド チーム手法を適用してシステムを侵害します。 2024 年 10 月、ロシア関連のサイバースパイ集団 APT29 (別名アース コシチェイ、 SVRグループ、 コージーベア、 ノーブル、ブルーブラボー、ミッドナイトブリザード、 デュークス) は、政府、シンクタンク、ウクライナの団体をターゲットとしたフィッシングメールによる不正な RDP 攻撃を使用して、データを盗み、マルウェアをインストールしました。 このグループは、レッドチームがスパイ活動やデータ漏洩に通常使用するツールを使用していることが発見されました。 攻撃者はスピア フィッシングメールを使用して受信者を騙し、不正な RDP 構成ファイルを使用させ、APT が運用する 193 個の RDP リレーの…

APT29 グループが不正な RDP 攻撃でレッド チーム ツールを使用

ロシア関連のAPT29グループが不正RDP攻撃でレッドチームツールを使用

ピエルイジ・パガニーニ
2024 年 12 月 18 日

ロシアに関連する APT29 グループは、悪意のある RDP 構成ファイルを使用し、サイバー攻撃にレッド チーム手法を適用してシステムを侵害します。

2024 年 10 月、ロシア関連のサイバースパイ集団 APT29 (別名アース コシチェイ、 SVRグループコージーベアノーブル、ブルーブラボー、ミッドナイトブリザード、 デュークス) は、政府、シンクタンク、ウクライナの団体をターゲットとしたフィッシングメールによる不正な RDP 攻撃を使用して、データを盗み、マルウェアをインストールしました。

このグループは、レッドチームがスパイ活動やデータ漏洩に通常使用するツールを使用していることが発見されました。

攻撃者はスピア フィッシングメールを使用して受信者を騙し、不正な RDP 構成ファイルを使用させ、APT が運用する 193 個の RDP リレーの 1 つに受信者のマシンを接続させました。

「この攻撃手法は「不正 RDP」と呼ばれるもので、RDP リレー、不正 RDP サーバー、悪意のある RDP 構成ファイルが関与します。この手法の被害者はマシンの部分的な制御を攻撃者に渡し、データ漏洩やマルウェアのインストールにつながる可能性があります。」を読みます 報告 トレンドマイクロが発行。 「アース・コシチェイの不正なRDPキャンペーンは10月22日にピークに達し、政府、軍隊、シンクタンク、学術研究者、ウクライナのターゲットにスピアフィッシングメールが送信された。」

一部のターゲットには RDP 接続制限がなく、不正な RDP 攻撃が可能でした。攻撃者は非標準の RDP リレー ポートを使用してファイアウォールをバイパスし、標的型攻撃による大規模なスピア フィッシングの波は 10 月 22 日にピークに達しました。

トレンドマイクロは、キャンペーンの準備が8月7日から8日に始まり、オーストラリア政府とウクライナ政府に関連する組織をターゲットとするドメインが登録されたことを示唆している。

10月20日に登録された最後のドメインは、明らかにオランダ外務省とつながりのある組織を標的にすることを意図していた。その間、約 200 のドメイン名が登録されており、その多くは攻撃者が意図していた標的を示唆しています。

分析された RDP ファイルが、Earth Koshchei が制御する不正サーバーに接続されたヨーロッパの学術研究者に送信され、リダイレクトされたリソースを介したデータの漏洩が可能になりました。攻撃者は、すべてのローカル ドライブ、プリンタ、COM ポート、スマート カード、クリップボードをリダイレクトする構成ファイルを使用し、被害者のローカル マシンへのリモート アクセスを許可しました。接続が正常に確立されると、AWS Secure Storage Connection Stability Test v24091285697854 というリモート アプリケーションが実行されます。

このキャンペーンで使用された攻撃手法は次のとおりです。 説明された 2022 年に Mike Felch によって、MITM プロキシの使用が含まれます。 PyRDP 不正な RDP 攻撃中の疑いを最小限に抑え、ユーザーの操作を減らすためのツール。

RDP 攻撃ではスピア フィッシング .RDP ファイルが使用され、PyRDP が MITM プロキシとして機能し、接続を不正なサーバーにリダイレクトします。これにより、攻撃者は悪意のあるスクリプトの展開、ファイルへのアクセス、データの流出を制御できるようになります。

「PyRDP プロキシは、盗まれたデータや実行されたコマンドが、被害者に警告することなく攻撃者に送り返されることを保証します。のようなツール ローグRDP 説得力のある RDP ファイルの作成を自動化し、ユーザーが侵害されたセッションを開始するように誘導することで、攻撃者の能力をさらに強化します。」とレポートを続ける。 「この方法は、RDP 環境における MITM 攻撃の危険性を実証するだけでなく、組織内のセキュリティ対策の重要な必要性も強調します。 「

このグループは、商用 VPN サービス、TOR、住宅用プロキシ サービス プロバイダーなどの匿名化レイヤーを多用しました。 APT29 はキャンペーンで TOR 出口ノード、200 個以上の VPS IP、および 34 台の不正な RDP サーバーを使用し、プロキシと VPN を使用して侵害されたメール サーバー経由でスピア フィッシングメールを送信しました。

「10 月 22 日の大規模なスピア フィッシング キャンペーンの前に、Earth Koshchei はさらに隠密なキャンペーンを行っていたと考えられます。これは、一部の RDP リレーを介したデータ漏洩の痕跡によって証明されています。おそらく時間の経過とともにキャンペーンの効果が薄れたため、アース コシチェイは最後にもう一度スキャッターガン キャンペーンを実施し、攻撃者のインフラストラクチャのほとんどが焼き払われました。」と報告書を締めくくっている。 「これにより、彼らは目標を達成するためにさまざまな方法論を使用する危険な敵になります。」

Twitter でフォローしてください: @securityaffairs そして フェイスブック そして マストドン

ピエルイジ・パガニーニ

(セキュリティ関連事項 ハッキング、ロシア)


#APT29 #グループが不正な #RDP #攻撃でレッド #チーム #ツールを使用

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。