1736610570
2025-01-11 15:21:00
GitHub 上の CVE-2024-49113 (別名「LDAPNightmare」) の欺瞞的な概念実証 (PoC) エクスプロイトにより、機密データが外部 FTP サーバーに流出するインフォスティーラー マルウェアにユーザーが感染します。
GitHub 上では PoC エクスプロイトを装った悪意のあるツールの事例が複数文書化されているため、この戦術は目新しいものではありません。
ただし、今回のケースでは、 トレンドマイクロが発見は、脅威アクターが、無防備なユーザーをだましてマルウェアに感染させる戦術を使い続けていることを強調しています。
GitHub 上の悪意のあるリポジトリ
出典: トレンドマイクロ
欺瞞的なエクスプロイト
トレンドマイクロは、悪意のある GitHub リポジトリに SafeBreach Labs からフォークされたと思われるプロジェクトが含まれていると報告しています。 正当なPoC CVE-2024-49113、2025 年 1 月 1 日に公開されました。
この欠陥は、Windows Lightweight Directory Access Protocol (LDAP) に影響を与える 2 つの欠陥のうちの 1 つであり、Microsoft は 2024 年 12 月のパッチ火曜日で修正しました。もう 1 つは、CVE-2024-49112 として追跡されている重大なリモート コード実行 (RCE) の問題です。
SafeBreach のイニシャル ブログ投稿 PoCについて 不法に は CVE-2024-49112 について言及しましたが、同社の PoC は CVE-2024-49113 に対するもので、これは重大度の低いサービス拒否の脆弱性です。
この間違いは、たとえ後から修正されたとしても、LDAPNightmare とその攻撃の可能性に関する関心と話題を呼び起こしました。おそらく、攻撃者はこれを利用しようとしたのでしょう。
悪意のあるリポジトリから PoC をダウンロードしたユーザーは、UPX で圧縮された実行可能ファイル「poc.exe」を入手します。これを実行すると、被害者の %Temp% フォルダに PowerShell スクリプトがドロップされます。
このスクリプトは、侵害されたシステム上でスケジュールされたジョブを作成し、Pastebin から 3 番目のスクリプトを取得するエンコードされたスクリプトを実行します。
この最後のペイロードは、コンピューター情報、プロセス リスト、ディレクトリ リスト、IP アドレス、ネットワーク アダプター情報、インストールされた更新プログラムを収集し、ハードコードされた資格情報を使用して ZIP アーカイブ形式で外部 FTP サーバーにアップロードします。
感染したシステムからデータを盗む
出典: トレンドマイクロ
この攻撃の侵害の痕跡のリスト ここで見つけることができます。
研究やテストのために公開エクスプロイトを調達する GitHub ユーザーは注意する必要があり、理想的には評判の良いサイバーセキュリティ企業と研究者のみを信頼する必要があります。
過去に脅威アクターが著名なセキュリティ研究者になりすまそうとしたことがあるため、リポジトリの信頼性を検証することも重要です。
可能であれば、システムで実行する前にコードを確認し、バイナリを VirusTotal にアップロードして、難読化されていると思われるものはすべてスキップしてください。
#GitHub #上の偽の #LDAPNightmware #エクスプロイトにより情報窃盗マルウェアが拡散