日本語版
最新ニュース
世界

FBIが秘密指令を発行した後、中国のマルウェアがSOHOルーターから削除された

拡大する / Wi-Fiルーターです。 米国司法省は水曜日、中国国家支援のハッカーが重要インフラへの攻撃に使用していたマルウェアを削除するため、FBIが数百台の感染した小規模オフィスやホームオフィスのルーターに密かにコマンドを送信したと発表した。 司法省当局者らによると、これらのルータ(主に耐用年数が終了したシスコとネットギアのデバイス)が、いわゆる「KVボットネット」マルウェアに感染していたという。 ボルト・タイフーンとして追跡されていたグループの中国のハッカーが、このマルウェアを使用してルータを制御可能なネットワークに組み込んだ。 ハッカーと侵害されたデバイスの間を通過するトラフィックは、インストールされた VPN モジュール KV ボットネットを使用して暗号化されました。 そこから、キャンペーン運営者は米国の重要インフラ組織のネットワークに接続し、将来のサイバー攻撃に使用される可能性のあるポストを設置しました。 この取り決めにより、トラフィックは中国の不審な地域ではなく、信頼できる評判を持つ米国の IP アドレスから発信されているように見えました。 感染したデバイスの押収 削除が合法的に実施される前に、FBI 捜査官は連邦裁判官から、専門的には感染したルーターまたは「ターゲット デバイス」の押収と呼ばれるものの権限を受け取る必要がありました。 権限を求める最初の宣誓供述書は12月にヒューストンの連邦裁判所に提出された。 それ以来、後続の要求が提出されています。 「これらの押収を有効にするため、FBIは各ターゲットデバイスにコマンドを発行し、KVボットネットVPNプロセスの実行を停止する予定だ」と政府機関の特別捜査官は1月9日付の宣誓供述書で述べた。「このコマンドはターゲットデバイスのKVボットネットVPNプロセスの実行も停止する」 VPN ノードとして動作するため、ハッカーが確立された VPN トンネルを通じてターゲット デバイスにさらにアクセスすることを防ぎます。 このコマンドは、VPN プロセスが実行されていない場合はターゲット デバイスに影響を与えず、それ以外の場合は、ターゲット デバイスの所有者によってインストールされた正規の VPN プロセスを含むターゲット デバイスに影響を与えません。」 水曜日の司法省の声明では、当局が削除を実行し、感染した「数百台」のルーターを駆除し、ボットネットから削除したと述べた。 デバイスの再感染を防ぐために、テイクダウンオペレーターは追加コマンドを発行し、宣誓供述書には「ハッカーがターゲットに簡単に再感染するのを防ぐなど、犯罪の手段(ターゲットデバイス)に対するハッカーの制御を妨害する」と述べられている。デバイス。」 広告 宣誓供述書には、ルーターが再起動されれば防止策は無力化されると他の箇所で述べられている。…

FBIが秘密指令を発行した後、中国のマルウェアがSOHOルーターから削除された

1706819308
2024-01-31 23:34:02

拡大する / Wi-Fiルーターです。

米国司法省は水曜日、中国国家支援のハッカーが重要インフラへの攻撃に使用していたマルウェアを削除するため、FBIが数百台の感染した小規模オフィスやホームオフィスのルーターに密かにコマンドを送信したと発表した。

司法省当局者らによると、これらのルータ(主に耐用年数が終了したシスコとネットギアのデバイス)が、いわゆる「KVボットネット」マルウェアに感染していたという。 ボルト・タイフーンとして追跡されていたグループの中国のハッカーが、このマルウェアを使用してルータを制御可能なネットワークに組み込んだ。 ハッカーと侵害されたデバイスの間を通過するトラフィックは、インストールされた VPN モジュール KV ボットネットを使用して暗号化されました。 そこから、キャンペーン運営者は米国の重要インフラ組織のネットワークに接続し、将来のサイバー攻撃に使用される可能性のあるポストを設置しました。 この取り決めにより、トラフィックは中国の不審な地域ではなく、信頼できる評判を持つ米国の IP アドレスから発信されているように見えました。

感染したデバイスの押収

削除が合法的に実施される前に、FBI 捜査官は連邦裁判官から、専門的には感染したルーターまたは「ターゲット デバイス」の押収と呼ばれるものの権限を受け取る必要がありました。 権限を求める最初の宣誓供述書は12月にヒューストンの連邦裁判所に提出された。 それ以来、後続の要求が提出されています。

「これらの押収を有効にするため、FBIは各ターゲットデバイスにコマンドを発行し、KVボットネットVPNプロセスの実行を停止する予定だ」と政府機関の特別捜査官は1月9日付の宣誓供述書で述べた。「このコマンドはターゲットデバイスのKVボットネットVPNプロセスの実行も停止する」 VPN ノードとして動作するため、ハッカーが確立された VPN トンネルを通じてターゲット デバイスにさらにアクセスすることを防ぎます。 このコマンドは、VPN プロセスが実行されていない場合はターゲット デバイスに影響を与えず、それ以外の場合は、ターゲット デバイスの所有者によってインストールされた正規の VPN プロセスを含むターゲット デバイスに影響を与えません。」

水曜日の司法省の声明では、当局が削除を実行し、感染した「数百台」のルーターを駆除し、ボットネットから削除したと述べた。 デバイスの再感染を防ぐために、テイクダウンオペレーターは追加コマンドを発行し、宣誓供述書には「ハッカーがターゲットに簡単に再感染するのを防ぐなど、犯罪の手段(ターゲットデバイス)に対するハッカーの制御を妨害する」と述べられている。デバイス。」

宣誓供述書には、ルーターが再起動されれば防止策は無力化されると他の箇所で述べられている。 これらのデバイスは再び感染に対して脆弱になります。

宣誓供述書の編集により、再感染を防ぐための正確な手段が不明確になっている。 しかし、検閲されなかった部分は、この技術には、デバイスがハッキングしようとする相手と通信するのを防ぐループバック メカニズムが含まれていたことが示されています。

宣誓供述書の一部は次のように説明している。

22. これらの押収を実行するために、FBI は同時に、ハッカーがターゲット デバイスに KV ボットネット マルウェアを簡単に再感染させることを防ぐなど、犯罪の手段 (ターゲット デバイス) に対するハッカーの制御を妨害するコマンドを発行します。 。

  1. a. FBI がターゲット デバイスから KV ボットネット マルウェアを削除したとき [redacted. To seize the Target Devices and interfere with the hackers’ control over them, the FBI [redacted]。 これ [redacted] ターゲット デバイスを KV ボットネットによる再感染から保護する以外の効果はありません。 [redacted] の効果は、ターゲットデバイスを再起動することで元に戻すことができます [redacted] ターゲットデバイスが再感染に対して脆弱になります。
  2. b. [redacted] FBI は、ターゲット デバイス上のマルウェアがそれ自体とのみ通信できるようにすることで、そのような各ターゲット デバイスを押収します。 この押収方法は、ハッカーがこれらのターゲット デバイスを制御する能力を妨害します。 この通信ループバックは、マルウェア自体と同様、ターゲット デバイスの再起動後は存続しません。
  3. c. ターゲットデバイスを押収するために、FBIは [redacted] 受信トラフィックをブロックする [redacted] ターゲット デバイス上の KV ボットネット マルウェアによってのみ使用され、送信トラフィックをブロックします。 [redacted] ターゲット デバイスの親ノードとコマンド アンド コントロール ノード、およびターゲット デバイスがそれ自体と通信できるようにするため [redacted] 通常はルーターによって使用されないため、ルーターの正規の機能は影響を受けません。 の効果 [redacted] ボットネットの他の部分が被害者のルーターに連絡し、FBI のコマンドを取り消してボットネットに再接続するのを防ぐためです。 これらのコマンドの効果は、ターゲット デバイスを再起動すると元に戻ります。

23. これらの押収を有効にするために、FBI は各ターゲット デバイスにコマンドを発行して、KV ボットネット VPN プロセスの実行を停止します。 このコマンドは、ターゲット デバイスが VPN ノードとして動作することも停止し、ハッカーが確立された VPN トンネルを通じてターゲット デバイスにさらにアクセスすることを防ぎます。 このコマンドは、VPN プロセスが実行されていない場合はターゲット デバイスに影響を与えません。また、それ以外の場合は、ターゲット デバイスの所有者によってインストールされた正規の VPN プロセスを含むターゲット デバイスに影響を与えません。

#FBIが秘密指令を発行した後中国のマルウェアがSOHOルーターから削除された

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。