日本語版
最新ニュース
科学&テクノロジー

FBIによって破壊されたボットネットは依然としてロシアのスパイやサイバー犯罪者によって使用されている

トレンドマイクロの報告によると、ロシアと連携したAPT28が世界規模のスパイ活動を行うために使用するハイジャックされたユビキティルーターのボットネットは、ユビキティデバイスだけで構成されているわけではない。 ロシアの参謀本部情報総局 (GRU) に関連するサイバースパイ集団である APT28 (フォレスト ブリザードおよびポーン ストームとしても追跡されている) は、何年も前から小規模オフィス/ホーム オフィス (SOHO) のユビキティ エッジ OS ルーターのネットワークを使用していました。 米国は2024年1月にそれを解体した。 FBIは当時、罠にかかったデバイスから盗まれた悪意のあるデータをコピーして消去し、ルーターの通常の動作に影響を与えることなくAPT28によるボットへのアクセスを効果的にブロックするためにファイアウォールルールを変更したと述べた。 今、 トレンドマイクロは言う 駆除作戦では感染デバイスへのロシアハッカーのアクセスを完全に遮断できなかった、主な理由はボットネットがユビキティルーター以外で構成されていたことと、そこに仕込まれた追加のマルウェアが検出されなかったことが原因だという。 このボットネットは、サイバー犯罪者がユビキティ ルーターにマルウェアを感染させ始めた 2016 年に運用可能になりましたが、APT28 は 2022 年 4 月にボットネットにアクセスし、継続的なサイバースパイ活動に使用し始めました。 「私たちは、セキュア シェル (SSH) ブルート フォース攻撃、医薬品スパム、NTLMv2 ハッシュ リレー攻撃でのサーバー メッセージ ブロック…

FBIによって破壊されたボットネットは依然としてロシアのスパイやサイバー犯罪者によって使用されている

1714790809
2024-05-03 14:23:50

トレンドマイクロの報告によると、ロシアと連携したAPT28が世界規模のスパイ活動を行うために使用するハイジャックされたユビキティルーターのボットネットは、ユビキティデバイスだけで構成されているわけではない。

ロシアの参謀本部情報総局 (GRU) に関連するサイバースパイ集団である APT28 (フォレスト ブリザードおよびポーン ストームとしても追跡されている) は、何年も前から小規模オフィス/ホーム オフィス (SOHO) のユビキティ エッジ OS ルーターのネットワークを使用していました。 米国は2024年1月にそれを解体した

FBIは当時、罠にかかったデバイスから盗まれた悪意のあるデータをコピーして消去し、ルーターの通常の動作に影響を与えることなくAPT28によるボットへのアクセスを効果的にブロックするためにファイアウォールルールを変更したと述べた。

今、 トレンドマイクロは言う 駆除作戦では感染デバイスへのロシアハッカーのアクセスを完全に遮断できなかった、主な理由はボットネットがユビキティルーター以外で構成されていたことと、そこに仕込まれた追加のマルウェアが検出されなかったことが原因だという。

このボットネットは、サイバー犯罪者がユビキティ ルーターにマルウェアを感染させ始めた 2016 年に運用可能になりましたが、APT28 は 2022 年 4 月にボットネットにアクセスし、継続的なサイバースパイ活動に使用し始めました。

「私たちは、セキュア シェル (SSH) ブルート フォース攻撃、医薬品スパム、NTLMv2 ハッシュ リレー攻撃でのサーバー メッセージ ブロック (SMB) リフレクターの使用、フィッシング サイトでの盗まれた資格情報のプロキシ、マルチ目的はプロキシ、仮想通貨マイニング、スピアフィッシングメールの送信などだ」とトレンドマイクロは指摘している。

セキュリティ会社によるボットネットの調査により、一部のボットは削除後も感染したままである可能性が高く、これはすべてのルーターの徹底的なクリーンアップを妨げる法的制約が原因である可能性が高いことが明らかになりました。

さらに、トレンドマイクロは、2 月初旬にオペレーターが一部のボットを新しいコマンド アンド コントロール (C&C) インフラストラクチャに移動し、Raspberry Pi やその他の Linux デバイスもボットネットの一部であり、350 を超えるデータセンター VPS IP アドレスが依然として侵害されていることを発見しました。混乱の後。

広告。 スクロールして読み続けてください。

「実際、インターネットに接続されている Linux ベースのルーター、特にデフォルトの認証情報が設定されて出荷されたルーターは影響を受ける可能性があります。 特に、Monero 暗号通貨の XMRig マイニング プールを形成するデータセンター内の Raspberry Pi デバイスと VPS サーバーは、同じボットネットの一部です」とトレンドマイクロは指摘しています。

APT28 に加えて、少なくとも 2 人の他の攻撃者が、感染したデバイスを悪意のある目的で悪用していることが判明しました。その 1 つは、悪名高いカナダ薬局ギャングと、メモリ内に展開された Ngioweb マルウェアを使用してデバイスを商用住宅用プロキシに変換する攻撃者です。 。

Ubiquiti ルーターは、ログイン時にユーザーの資格情報を収集し、ボットへの永続的なアクセスを提供するバックドア SSH デーモンである SSHDoor を含む、さまざまなスクリプトと悪意のあるバイナリに感染していました。 最も可能性が高いのは、APT28 がバックドア SSH サーバーをブルートフォース攻撃してボットの制御を獲得したことです。

トレンドマイクロはまた、多数のボット上で MicroSocks のオープンソース SOCKS5 サーバー ソフトウェアを発見し、2 月下旬に脅威アクターがこれに認証を追加して感染デバイスに再アップロードしていることを観察しました。

APT28 によって悪用された Ubiquiti ルーターの一部は、Ngioweb マルウェアに感染していることも判明しました。Ngioweb マルウェアは少なくとも 2018 年から存在し、メモリ内にのみ常駐します。 これらのデバイスは、住宅用プロキシ ボットネットの一部として有料加入者に貸し出されています。

「サイバー犯罪者と APT グループは匿名化ツールを使用して、悪意のある活動と無害な通常のトラフィックを融合させます。 商用 VPN サービスと商用の住宅用プロキシ ネットワークは、この種のアクティビティでよく使用されるオプションです」とトレンドマイクロは述べています。

*マルペディアごと、APT28 は、APT-C-20、ATK5、ブルー アテナ、ファンシー ベア、フローズンレイク、ファイティング アーサ、フォレスト ブリザード、G0007、グレイ クラウド、グリズリー ステップ、グループ 74、グループ 4127、アイアン トワイライト、ポーン ストームとも呼ばれます。 SIG40、SnakeMackerel、ストロンチウム、Sednit、Sofacy、Swallowtail、T-APT-12、TA422、TG-4127、Tsar Team、TsarTeam、および UAC-0028。

関連している: FBI、ロシアのサイバースパイが管理するユビキティルーターボットネットを解体

関連している: 研究者が40,000の強力なEOLルーター、IoTボットネットを発見

関連している: 米国政府、中国のAPTボルト・タイフーンが使用するSOHOルーター・ボットネットを妨害

#FBIによって破壊されたボットネットは依然としてロシアのスパイやサイバー犯罪者によって使用されている

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。