日本語版
最新ニュース
科学&テクノロジー

Cisco Talosは、LOTLテクニックを使用してSalt Typhoonハッカーによる米国の重要なインフラストラクチャにおける長期にわたる侵入を警告しています

Cisco Talosの研究者は、いくつかの米国の電気通信会社を対象とした広範な侵入活動の報告を追跡したため、Cisco Devicesへの最初のアクセスは、正当な被害者ログイン資格情報を取得する脅威アクターを通じて得られると判断されたと判断しました。その後、脅威アクターは、複数のベンダーの機器を越えてターゲット環境で長期間にわたって持続する能力を実証し、3年以上にわたってある場合にアクセスを維持しました。 昨年9月以来、中国政府にリンクされているハッカーは、近年の数ヶ月で、機密情報を追求するために、いくつかの米国のインターネットサービスプロバイダーに分かれており、北京に結び付けられたエンティティによるコア米国のインフラストラクチャへの最新の侵入をマークしています。捜査官による「ソルトタイプン」と呼ばれるハッキングキャンペーンで、これらのサイバー敵はアメリカのブロードバンドネットワークに穴を掘った中国にリンクされていると言われています。 「このキャンペーンの特徴は、ネットワークデバイスでの生活式(LOTL)テクニックの使用です。 Cisco Talosの研究者は、電気通信業界が主要な被害者であるが、ここに含まれるアドバイスはすべてのインフラ擁護者に関連しており、すべてのインフラ擁護者に関連するものであり、考慮されるべきであることに注意することが重要です。 書いた 先週のブログ投稿で。 「このキャンペーン中に、Ciscoの脆弱性は発見されませんでした。 Salt Typhoonが他の3つの既知のCiscoの脆弱性を乱用しているという報告がいくつかありましたが、これらの主張を確認する証拠を特定していません。脅威アクターは、公的に利用可能な悪意のあるツールを定期的に使用してこれらの脆弱性を活用し、これらの脆弱性のパッチを適用します。」 彼らは、これらの各CVEでセキュリティパッチが利用可能であると述べました。 Cisco Talosは、このキャンペーン全体で有効で盗まれた資格情報の使用が観察されていると報告しましたが、現時点ではすべての場合の初期資格が脅威アクターによってどのように得られたかは正確には不明です。 「ネットワークデバイスの構成を取得し、パスワードタイプが弱いというローカルアカウントを解読することにより、追加の資格情報を積極的に取得しようとする脅威アクターは、ユーザーが暗号化的に弱い方法を使用してパスワードを保存できるセキュリティ構成です。」 さらに、研究者は、ネットワークデバイスとTACACS/RADIUSサーバー間で使用される秘密キーを含む、SNMP、TACAC、およびRADIUSトラフィックをキャプチャする脅威アクターを観察しました。 「このトラフィックキャプチャの意図は、ほぼ間違いなく、追加の使用のために追加の資格情報の詳細を列挙することです。」 さらに、このキャンペーンの重要な部分は、侵害されたインフラストラクチャを通じて、俳優の継続的な動きまたはピボットによって特徴付けられます。この「機械へのマシン」ピボット、または「ジャンプ」は、いくつかの理由で実施される可能性があります。まず、脅威アクターは、ネットワーク通信が許可されない可能性のある信頼できるインフラストラクチャセット内に移動することができます。さらに、このタイプのインフラストラクチャからの接続は、ネットワークディフェンダーによって疑わしいものとしてフラグを立てる可能性が低く、脅威アクターが検出されないままになります。 「脅威アクターはまた、ある通信によって動作する侵害されたデバイスからピボットして、別の通信のデバイスをターゲットにしています」とシスコ・タロスは言いました。 「私たちは、最初の通信に関連するデバイスは、いくつかの例で意図された最終ターゲットではなく、ホップポイントとして使用されただけだと考えています。これらのホップポイントのいくつかは、アウトバウンドデータ除去操作の最初のホップとしても使用されました。このピボットの多くには、さまざまなメーカーからのネットワーク機器の使用が含まれていました。」 研究者たちは、脅威アクターがジャンブルパスと呼ばれるカスタムビルドのユーティリティを使用したことを詳述しました。これにより、アクター定義のジャンプホストを介してリモートシスコデバイスでパケットキャプチャを実行できるようになりました。 「このツールはまた、ログをクリアし、ジャンプパスに沿ってログを損なうことを試み、俳優定義の接続またはジャンプの別のユニークなシリーズシリーズを介して、結果の圧縮された暗号化されたキャプチャを返しようとしました。これにより、脅威アクターは接続チェーンを作成し、リモートデバイスでキャプチャを実行することができました。」 さらに、このユーティリティを使用すると、リクエストの元のソースと宛先の難読化に役立ち、オペレーターが潜在的に違反しない(またはルーティング可能な)デバイスまたはインフラストラクチャを移動することもできます。 「このユーティリティは、X86-64アーキテクチャを使用してELFバイナリとしてコンパイルされ、GOで書かれています。このアーキテクチャを使用してユーティリティをコンパイルすると、Linuxオペレーティングシステム全体で広く使用できます。これには、さまざまなマルチベンダーネットワークデバイスも含まれます。このユーティリティは、Cisco Nexus Devicesの俳優に構成されたGuestShellインスタンスで見つかりました。」 Salt Typhoon Hackersは、侵害されたスイッチ上のループバックインターフェイスのアドレスを繰り返し変更し、そのインターフェイスをターゲット環境内の追加デバイスへのSSH接続のソースとして使用して、それらのデバイスで適切なアクセス制御リスト(ACLS)を効果的にバイパスできるようにします。 。 「脅威アクターは、.bash_history、auth.log、lastlog、wtmp、およびbtmpなど、関連するログを日常的にクリアしました。多くの場合、「GuestShell Disable」コマンドを使用して、シェルアクセスが通常の状態に復元されました」と研究者は詳しく説明しました。 「脅威アクターは、アクセス制御システムをバイパスするための制御下にある補足アドレスを使用して、認証、認証、および会計(AAA)サーバー設定を変更しました。」 Cisco Talosは、ベストプラクティスに沿って、包括的な構成管理(監査を含む)を実施することを推奨しています。包括的な認証/承認/コマンド発行監視の実施。 SyslogとAAAの監視は、通常のロギングイベントの減少、またはログアクティビティのギャップなど、異常なアクティビティのためにログを記録します。動作や構成の異常な変化については、環境を監視します。 この投稿では、新しいポートの開閉/閉鎖やトラフィック(トラバースではなく)を含む、表面ビューのシフトのためのプロファイル(Netflowおよびポートスキャンを介した指紋)ネットワークデバイスも示唆しています。可能であれば、Netflowの可視性を開発して、異常な体積変化を識別します。空ではない、または異常に大きなものを探してください…

Cisco Talosは、LOTLテクニックを使用してSalt Typhoonハッカーによる米国の重要なインフラストラクチャにおける長期にわたる侵入を警告しています

Cisco Talosの研究者は、いくつかの米国の電気通信会社を対象とした広範な侵入活動の報告を追跡したため、Cisco Devicesへの最初のアクセスは、正当な被害者ログイン資格情報を取得する脅威アクターを通じて得られると判断されたと判断しました。その後、脅威アクターは、複数のベンダーの機器を越えてターゲット環境で長期間にわたって持続する能力を実証し、3年以上にわたってある場合にアクセスを維持しました。

昨年9月以来、中国政府にリンクされているハッカーは、近年の数ヶ月で、機密情報を追求するために、いくつかの米国のインターネットサービスプロバイダーに分かれており、北京に結び付けられたエンティティによるコア米国のインフラストラクチャへの最新の侵入をマークしています。捜査官による「ソルトタイプン」と呼ばれるハッキングキャンペーンで、これらのサイバー敵はアメリカのブロードバンドネットワークに穴を掘った中国にリンクされていると言われています。

「このキャンペーンの特徴は、ネットワークデバイスでの生活式(LOTL)テクニックの使用です。 Cisco Talosの研究者は、電気通信業界が主要な被害者であるが、ここに含まれるアドバイスはすべてのインフラ擁護者に関連しており、すべてのインフラ擁護者に関連するものであり、考慮されるべきであることに注意することが重要です。 書いた 先週のブログ投稿で。 「このキャンペーン中に、Ciscoの脆弱性は発見されませんでした。 Salt Typhoonが他の3つの既知のCiscoの脆弱性を乱用しているという報告がいくつかありましたが、これらの主張を確認する証拠を特定していません。脅威アクターは、公的に利用可能な悪意のあるツールを定期的に使用してこれらの脆弱性を活用し、これらの脆弱性のパッチを適用します。」

彼らは、これらの各CVEでセキュリティパッチが利用可能であると述べました。

Cisco Talosは、このキャンペーン全体で有効で盗まれた資格情報の使用が観察されていると報告しましたが、現時点ではすべての場合の初期資格が脅威アクターによってどのように得られたかは正確には不明です。 「ネットワークデバイスの構成を取得し、パスワードタイプが弱いというローカルアカウントを解読することにより、追加の資格情報を積極的に取得しようとする脅威アクターは、ユーザーが暗号化的に弱い方法を使用してパスワードを保存できるセキュリティ構成です。」

さらに、研究者は、ネットワークデバイスとTACACS/RADIUSサーバー間で使用される秘密キーを含む、SNMP、TACAC、およびRADIUSトラフィックをキャプチャする脅威アクターを観察しました。 「このトラフィックキャプチャの意図は、ほぼ間違いなく、追加の使用のために追加の資格情報の詳細を列挙することです。」

さらに、このキャンペーンの重要な部分は、侵害されたインフラストラクチャを通じて、俳優の継続的な動きまたはピボットによって特徴付けられます。この「機械へのマシン」ピボット、または「ジャンプ」は、いくつかの理由で実施される可能性があります。まず、脅威アクターは、ネットワーク通信が許可されない可能性のある信頼できるインフラストラクチャセット内に移動することができます。さらに、このタイプのインフラストラクチャからの接続は、ネットワークディフェンダーによって疑わしいものとしてフラグを立てる可能性が低く、脅威アクターが検出されないままになります。

「脅威アクターはまた、ある通信によって動作する侵害されたデバイスからピボットして、別の通信のデバイスをターゲットにしています」とシスコ・タロスは言いました。 「私たちは、最初の通信に関連するデバイスは、いくつかの例で意図された最終ターゲットではなく、ホップポイントとして使用されただけだと考えています。これらのホップポイントのいくつかは、アウトバウンドデータ除去操作の最初のホップとしても使用されました。このピボットの多くには、さまざまなメーカーからのネットワーク機器の使用が含まれていました。」

研究者たちは、脅威アクターがジャンブルパスと呼ばれるカスタムビルドのユーティリティを使用したことを詳述しました。これにより、アクター定義のジャンプホストを介してリモートシスコデバイスでパケットキャプチャを実行できるようになりました。 「このツールはまた、ログをクリアし、ジャンプパスに沿ってログを損なうことを試み、俳優定義の接続またはジャンプの別のユニークなシリーズシリーズを介して、結果の圧縮された暗号化されたキャプチャを返しようとしました。これにより、脅威アクターは接続チェーンを作成し、リモートデバイスでキャプチャを実行することができました。」

さらに、このユーティリティを使用すると、リクエストの元のソースと宛先の難読化に役立ち、オペレーターが潜在的に違反しない(またはルーティング可能な)デバイスまたはインフラストラクチャを移動することもできます。 「このユーティリティは、X86-64アーキテクチャを使用してELFバイナリとしてコンパイルされ、GOで書かれています。このアーキテクチャを使用してユーティリティをコンパイルすると、Linuxオペレーティングシステム全体で広く使用できます。これには、さまざまなマルチベンダーネットワークデバイスも含まれます。このユーティリティは、Cisco Nexus Devicesの俳優に構成されたGuestShellインスタンスで見つかりました。」

Salt Typhoon Hackersは、侵害されたスイッチ上のループバックインターフェイスのアドレスを繰り返し変更し、そのインターフェイスをターゲット環境内の追加デバイスへのSSH接続のソースとして使用して、それらのデバイスで適切なアクセス制御リスト(ACLS)を効果的にバイパスできるようにします。 。

「脅威アクターは、.bash_history、auth.log、lastlog、wtmp、およびbtmpなど、関連するログを日常的にクリアしました。多くの場合、「GuestShell Disable」コマンドを使用して、シェルアクセスが通常の状態に復元されました」と研究者は詳しく説明しました。 「脅威アクターは、アクセス制御システムをバイパスするための制御下にある補足アドレスを使用して、認証、認証、および会計(AAA)サーバー設定を変更しました。」

Cisco Talosは、ベストプラクティスに沿って、包括的な構成管理(監査を含む)を実施することを推奨しています。包括的な認証/承認/コマンド発行監視の実施。 SyslogとAAAの監視は、通常のロギングイベントの減少、またはログアクティビティのギャップなど、異常なアクティビティのためにログを記録します。動作や構成の異常な変化については、環境を監視します。

この投稿では、新しいポートの開閉/閉鎖やトラフィック(トラバースではなく)を含む、表面ビューのシフトのためのプロファイル(Netflowおよびポートスキャンを介した指紋)ネットワークデバイスも示唆しています。可能であれば、Netflowの可視性を開発して、異常な体積変化を識別します。空ではない、または異常に大きなものを探してください [dot]bash_historyファイル; Cisco Forensicガイドを使用して、追加の識別と検出を実行できます。

今月初め、記録されたFutureのInsiktグループは、Redmikeとして特定された中国の州が後援する脅威グループを発見しました。RedMikeはMicrosoftによるSalt Typhoonという名前のグループに対応し、2024年12月と2024年12月の間のグローバルな通信プロバイダーに主に影響を与え、主に影響を与えます。 2025年1月。被害者組織の中には、英国の電気通信プロバイダーと電気通信の米国に拠点を置く関連会社がいました南アフリカに拠点を置くプロバイダー。

アンナ・リベイロ

産業用サイバーニュース編集者。 Anna Ribeiroは、セキュリティ、データストレージ、仮想化、IoTの分野で14年以上の経験を持つフリーランスのジャーナリストです。

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。