1709443708
2024-03-01 16:05:40
Ivanti ネットワーク デバイスに対する共同攻撃を実行した中国関連の脅威グループは、このアプライアンスに関する「重要な知識」を開発したと研究者らは考えています。
今年これまでのところ、Ivanti は次のパッチを発行しています。 5 つの高重大度および重大度の脆弱性 Connect Secure、Policy Secure、および Neurons for Zero Trust Access アプライアンスに影響します。
研究者らは以前、中国の国民国家を脅かす攻撃者は、 脆弱性を悪用する責任がある、特定のグループへの帰属は依然としてとらえどころのないままです。
で 2月27日の投稿攻撃の影響を軽減するために Ivanti に雇われた Mandiant の研究者らは、仮想化テクノロジーを標的にするために過去に同様の手法を使用したと考えられる別の脅威グループに攻撃者を関連付けました。
Mandiant は、Ivanti 攻撃の実行犯を UNC5325 として追跡しており、その投稿の中で、このグループは検出を回避するための常駐テクニックと、システムのアップグレード、パッチ、工場出荷時設定へのリセット後も存続する新しいマルウェアを組み合わせて使用していたと述べました。 (マンディアント UNC プレフィックスを使用する 完全に定義されていない「未分類」の脅威グループにラベルを付けるため)。
「永続性を維持するために観察された限られた試みは、マルウェアのコードに暗号化キーの不一致を考慮したロジックが欠如しているため、これまでのところ成功していませんが、UNC5325 が優先ターゲットへのアクセスを維持するまでにどれだけの時間がかかるかをさらに示しており、ネットワーク アプライアンスに最新のアップデートとパッチが適用されていることを確認することが重要です」と研究者らは述べています。
UNC5325 脅威グループの背後にいるのは誰ですか?
UNC5325 は、悪用を担当した中国のサイバースパイ活動オペレーターと疑われる人物でした。 CVE-2024-21893、脆弱性 開示されパッチが適用された 1月31日にIvantiによって。
同グループの戦術、技術、手順(TTP)とマルウェアの展開は、「中国と結びついたスパイ活動の疑いのある人物がゼロデイと連携してエッジインフラストラクチャに対して活用し続けてきた能力を示している」と研究者は述べた。
彼らは、UNC5325 を、次の原因であると考えられる未分類の別の中国の脅威グループ (UNC4841) と比較しました。 昨年の一連の攻撃 Barracuda Networks の Email Security Gateway アプライアンスに対して。
「UNC4841 が Barracuda ESG に精通しているのと同様に、UNC5325 は、使用したマルウェアと工場出荷時設定へのリセット後も持続しようとする試みの両方に見られるように、Ivanti Connect Secure アプライアンスに関する重要な知識を示しています」と研究者らは述べています。
「マンディアントは、UNC5325 やその他の中国と連携したスパイ行為者が、引き続きネットワーク エッジ デバイスのゼロデイ脆弱性やアプライアンス固有のマルウェアを利用して、ターゲット環境へのアクセスを取得し、維持すると予想しています。」
調査会社は、UNC5325が別の中国国民国家ギャングであるUNC3886と関連していると中程度の自信を持って評価した。UNC3886は、 2022 年の VMware ESXi ホストへの攻撃 およびその他の仮想化テクノロジー。
研究者らによると、UNC3886は主に米国とアジア太平洋地域の防衛産業基盤、技術、通信組織をターゲットにしているという。
「私たちは引き続き証拠を収集し、UNC3886と他の疑わしい中国スパイグループとの間の重複を特定しており、これには、標的を定めたり、独特の戦術、技術、手順を使用したりすることが含まれます。」
一方、2 月 27 日、Ivanti は新しい記事を公開しました。 セキュリティ勧告 同社のネットワーク アプライアンスに対する攻撃に関連し、顧客がアプライアンスのセキュリティをチェックするために使用できる外部整合性チェッカー ツールの拡張バージョンをリリースしたことを顧客に通知しました。
「当社は引き続き、リスクと進化する攻撃者の手法を徹底的にレビューし続けます」とベンダーは勧告の中で述べている。
#Ivanti #の攻撃は防衛請負業者を標的としたスパイグループと関連がある