日本語版
最新ニュース
科学&テクノロジー

BladedFeline Exploits WhisperとPrimecacheを悪用してIISとMicrosoft Exchangeサーバーに違反します

ESETの研究者は、クルド人とイラク政府の役人を標的とするイランに並んだ高度な永続的な脅威(APT)グループであるBladedFelineによって展開された一連の悪意のあるツールを発見しました。 少なくとも2017年以来アクティブであるBladedFelineは、中東のサイバースパイアージで知られる悪名高いOilrig Aptグループとの中程度の自信とリンクしています。 洗練されたサイバーエピオンキャンペーン 2024年に発見されたグループの最新のアーセナルには、ウィスパーバックドアとプライムカッシュの悪意のあるIISモジュールが含まれています。 Microsoft Exchange 侵害されたシステムへの永続的なアクセスを維持するためのサーバーおよびインターネット情報サービス(IIS)。 ささやきの基本的な運用フロー このキャンペーンは、ブレードフェリンの進化する技術的能力を強調するだけでなく、ウズベキスタンのクルディスタン地域政府(KRG)、イラク政府職員、電気通信プロバイダーなど、ターゲットの戦略的重要性を強調しています。 技術的な基盤を掘り下げて、ウィスパーバックドアは、侵害されたWebメールアカウントを介してMicrosoft Exchangeサーバーを浸透させ、電子メール添付ファイルをコマンドアンドコントロール(C&C)通信の秘密チャネルとして使用して動作します。 c#/。ネットで記述され、Whisperログはこれらのアカウントにログを記録し、特定のメッセージをフィルタリングするために受信ボックスルールを設定し、ファイル操作やPowerShellスクリプトの実行などのコマンドを実行し、暗号化された添付ファイルを介して攻撃者に結果を送り返します。 Base64エンコードされた資格情報を備えたXMLファイルに保存されたその構成により、ユーザー介入なしでシームレスな操作が保証されます。 ささやきの技術的な複雑さ 一方、ネイティブのPrimecache IISモジュール、特定のCookieヘッダーでHTTP要求をフィルタリングしてオペレータコマンドを処理することにより、パッシブバックドアとして機能します。 PS Olalaの主な機能 前任者とは異なり、アクションを複数の要求に分割し、実行前にグローバルにパラメーターを保存し、安全なC&C通信のためにRSAおよびAES-CBC暗号化を採用します。 共有コード構造やCrypto ++ライブラリの使用など、PrimecacheとOilrigのRDATバックドアの類似性は、ブレードフェリンとオイルリグの接続をさらに固めます。 によると ESET研究者、BladedFelineの操作の範囲は、高価値ターゲットへのアクセスを維持するための計算された努力を明らかにしています。 2017年以来、このグループは、KRGシステム上のLaretやPinarなどのShahmaranバックドアやリバーストンネルなどのさまざまなツールを展開しており、Virustotalにアップロードされたツールを使用してイラクの役人をターゲットにしています。 インターネット向けのWebサーバーの脆弱性を潜在的に関与させる潜在的な搾取戦術により、フロッグなどのウェブシェルの展開が可能になり、足場が強化されました。 地政学的な動機は、KRGの外交関係への明確なアクセスであり、イラクの戦略的景観後の職業は、イランに並ぶ俳優に大きなスパイ活動の機会を提供します。 Slippery Snakeletや補足ユーティリティなどのツールによって証明された、BladedFelineのマルウェアの継続的な開発は、堅牢な対策を必要とする持続的な脅威を示しています。 妥協の指標(IOCS) SHA-1ファイル名検出説明01B99FF47EC6394753F9CCDD2D43B3E804F9EE36avamer.pdf.exepython/trojandropper.agent.gigiSpearalのPythonコンパイルドロッパー562E1678EC8FDC1D83A3F73B511A6DDA08F3B3Dlogonul.exewin64/oilrig_agen.ardatバックドア6973D3F8852A3292380B07858D43D0B80C0616Eveeamupdate.exemsil/agent.errささやきバックドア73D0FAA475C6E489B2C5C95B51DEDE4719D199Ewinhttpproxy.exemsil/hacktool.agent.xyピナー、トンネルを逆転させるBE0AD25B7B48347984908175404996531CF74B7videosrv.exegeneric.bkyyerrvideosrv、リバースシェル 排他的なウェビナーアラート:高度なAPIセキュリティのためのIntel®プロセッサの革新を活用 - 無料で登録してください #BladedFeline #Exploits #WhisperとPrimecacheを悪用してIISとMicrosoft #Exchangeサーバーに違反します

BladedFeline Exploits WhisperとPrimecacheを悪用してIISとMicrosoft Exchangeサーバーに違反します

1751912532
2025-07-07 17:50:00

ESETの研究者は、クルド人とイラク政府の役人を標的とするイランに並んだ高度な永続的な脅威(APT)グループであるBladedFelineによって展開された一連の悪意のあるツールを発見しました。

少なくとも2017年以来アクティブであるBladedFelineは、中東のサイバースパイアージで知られる悪名高いOilrig Aptグループとの中程度の自信とリンクしています。

洗練されたサイバーエピオンキャンペーン

2024年に発見されたグループの最新のアーセナルには、ウィスパーバックドアとプライムカッシュの悪意のあるIISモジュールが含まれています。 Microsoft Exchange 侵害されたシステムへの永続的なアクセスを維持するためのサーバーおよびインターネット情報サービス(IIS)。

ささやきの基本的な運用フロー

このキャンペーンは、ブレードフェリンの進化する技術的能力を強調するだけでなく、ウズベキスタンのクルディスタン地域政府(KRG)、イラク政府職員、電気通信プロバイダーなど、ターゲットの戦略的重要性を強調しています。

技術的な基盤を掘り下げて、ウィスパーバックドアは、侵害されたWebメールアカウントを介してMicrosoft Exchangeサーバーを浸透させ、電子メール添付ファイルをコマンドアンドコントロール(C&C)通信の秘密チャネルとして使用して動作します。

c#/。ネットで記述され、Whisperログはこれらのアカウントにログを記録し、特定のメッセージをフィルタリングするために受信ボックスルールを設定し、ファイル操作やPowerShellスクリプトの実行などのコマンドを実行し、暗号化された添付ファイルを介して攻撃者に結果を送り返します。

Base64エンコードされた資格情報を備えたXMLファイルに保存されたその構成により、ユーザー介入なしでシームレスな操作が保証されます。

ささやきの技術的な複雑さ

一方、ネイティブのPrimecache IISモジュール、特定のCookieヘッダーでHTTP要求をフィルタリングしてオペレータコマンドを処理することにより、パッシブバックドアとして機能します。

ブレードフェリン
PS Olalaの主な機能

前任者とは異なり、アクションを複数の要求に分割し、実行前にグローバルにパラメーターを保存し、安全なC&C通信のためにRSAおよびAES-CBC暗号化を採用します。

共有コード構造やCrypto ++ライブラリの使用など、PrimecacheとOilrigのRDATバックドアの類似性は、ブレードフェリンとオイルリグの接続をさらに固めます。

によると ESET研究者、BladedFelineの操作の範囲は、高価値ターゲットへのアクセスを維持するための計算された努力を明らかにしています。

2017年以来、このグループは、KRGシステム上のLaretやPinarなどのShahmaranバックドアやリバーストンネルなどのさまざまなツールを展開しており、Virustotalにアップロードされたツールを使用してイラクの役人をターゲットにしています。

インターネット向けのWebサーバーの脆弱性を潜在的に関与させる潜在的な搾取戦術により、フロッグなどのウェブシェルの展開が可能になり、足場が強化されました。

地政学的な動機は、KRGの外交関係への明確なアクセスであり、イラクの戦略的景観後の職業は、イランに並ぶ俳優に大きなスパイ活動の機会を提供します。

Slippery Snakeletや補足ユーティリティなどのツールによって証明された、BladedFelineのマルウェアの継続的な開発は、堅牢な対策を必要とする持続的な脅威を示しています。

妥協の指標(IOCS)

SHA-1 ファイル名 検出 説明
01B99FF47EC6394753F9CCDD2D43B3E804F9EE36 avamer.pdf.exe python/trojandropper.agent.gigi SpearalのPythonコンパイルドロッパー
562E1678EC8FDC1D83A3F73B511A6DDA08F3B3D logonul.exe win64/oilrig_agen.a rdatバックドア
6973D3F8852A3292380B07858D43D0B80C0616E veeamupdate.exe msil/agent.err ささやきバックドア
73D0FAA475C6E489B2C5C95B51DEDE4719D199E winhttpproxy.exe msil/hacktool.agent.xy ピナー、トンネルを逆転させる
BE0AD25B7B48347984908175404996531CF74B7 videosrv.exe generic.bkyyerr videosrv、リバースシェル

排他的なウェビナーアラート:高度なAPIセキュリティのためのIntel®プロセッサの革新を活用 – 無料で登録してください

#BladedFeline #Exploits #WhisperとPrimecacheを悪用してIISとMicrosoft #Exchangeサーバーに違反します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。