日本語版
最新ニュース
エンタメ

LLMハニーポットトリック脅威アクターがバイナリと既知のエクスプロイトを明らかにするように脅迫

インタラクティブな餌として大手言語モデル(LLMS)を採用する低コードのハニーポットフレームワークであるBeelzebubの最近の展開は、サイバー脅威アクターにツール、テクニック、悪意のあるバイナリを明らかにするように成功しました。典型的なOpenssh Ubuntuサーバーに変装し、LLM応答エンジンで強化されたSSHハニーポットとして動作します。妥協は弱いSSH資格情報を悪用しますインシデントは、ポート2222のSSH接続を監視するように構成されたハニーポットが、IPアドレス45.175.100.69から接続を記録したときに始まりました。攻撃者は、資格情報の「管理者」と弱いパスワード「123456」を使用して、ルーチンのブルートフォースの試みで初期アクセスを獲得しました。どちらもハニーポットの事前に承認された認証パターンと一致しました。エントリーを獲得すると、脅威アクターは、システムコマンドを使用して環境を調査し、 /TMPなどの書き込みディレクトリに移動し、疑わしいバイナリをダウンロードする環境を調査するおなじみの搾取後の動作を表示しました。最初のペイロードの中には、侵害されたJoomlaに拠点を置くサイトDeep-fm.deから取得された「Sshd」という名前の誤って名前が付けられたファイルがありました。ボットネット構成スクリプトマルウェア解剖 「SSHD」バイナリを実行しようとする試みは、最初は許可制限によって妨害されました。攻撃されていない、攻撃者は二次ペイロード「emech.tar.gz」を取得し、モジュラーマルウェアパッケージを構成する可能性のあるバイナリ、ライブラリ、およびインストールスクリプトを含む内容を開梱しました。これらのファイルの痕跡をクリーニングした後、攻撃者は、異なる場所から「SSHD」スクリプトを実行しようとする繰り返し試みを行い、さまざまなアクセス許可を使用して、典型的な攻撃者の持続性と一致しました。「SSHD」ファイルのより深い分析により、IRCチャネルを介したリモートアクセスおよびコマンド実行用に設計された「Rootbox Perlbot V2.0」として知られるPerlベースのバックドアであることが明らかになりました。によると 研究者、スクリプトの行78〜89内の構成パラメーターセクションは、undernet(ix1.undernet.org:6667)のIRCサーバーへの接続と、指定された管理ユーザーと#rootboxや#c0d3rs-teamなどのチャネルの使用を強調しました。これらのチャネルは、コマンドおよびコントロール(C2)インフラストラクチャとして機能し、オペレーターが分散型拒否(DDO)攻撃を調整または侵害されたマシンで任意のコマンドを調整できるようにしました。直接観察による検証により、これらのIRCチャネル内の攻撃者のオンラインプレゼンスとボット通信の両方が確認されました。標準的な応答は、これらのチャネルをアンダーネット管理者に迅速に報告し、ボットネットを中和するためのC2層でのプロアクティブな混乱の有効性を強調しました。この事件は、LLM駆動のハニーポットの進化する洗練と価値を強調しています。AIを活用して、完全な戦術スペクトル資格情報、ペイロード、コマンドシーケンス、さらにはライブC2インフラストラクチャディフェンダーをキャプチャしながら、システムの動作と応答を説得力をもってエミュレートすることにより、最小限の手動監視で実用的なインテリジェンスを収集できます。このような欺cept的なシステムは、敵を遅らせるだけでなく、豊富な偵察前post基地として機能し、攻撃者の方法論と新たに循環する搾取の内部ビューを擁護者と脅威研究者に提供しています。攻撃者は武器を自動化および多様化するため、脅威を積極的に明らかにし、将来のインシデント対応戦略を形成する上で、インテリジェントで適応性のあるハニーポット環境の展開が不可欠です。 #LLMハニーポットトリック脅威アクターがバイナリと既知のエクスプロイトを明らかにするように脅迫

LLMハニーポットトリック脅威アクターがバイナリと既知のエクスプロイトを明らかにするように脅迫

インタラクティブな餌として大手言語モデル(LLMS)を採用する低コードのハニーポットフレームワークであるBeelzebubの最近の展開は、サイバー脅威アクターにツール、テクニック、悪意のあるバイナリを明らかにするように成功しました。

典型的なOpenssh Ubuntuサーバーに変装し、LLM応答エンジンで強化されたSSHハニーポットとして動作します。

妥協は弱いSSH資格情報を悪用します

インシデントは、ポート2222のSSH接続を監視するように構成されたハニーポットが、IPアドレス45.175.100.69から接続を記録したときに始まりました。

攻撃者は、資格情報の「管理者」と弱いパスワード「123456」を使用して、ルーチンのブルートフォースの試みで初期アクセスを獲得しました。どちらもハニーポットの事前に承認された認証パターンと一致しました。

エントリーを獲得すると、脅威アクターは、システムコマンドを使用して環境を調査し、 /TMPなどの書き込みディレクトリに移動し、疑わしいバイナリをダウンロードする環境を調査するおなじみの搾取後の動作を表示しました。

最初のペイロードの中には、侵害されたJoomlaに拠点を置くサイトDeep-fm.deから取得された「Sshd」という名前の誤って名前が付けられたファイルがありました。

ボットネット構成スクリプト

マルウェア解剖

「SSHD」バイナリを実行しようとする試みは、最初は許可制限によって妨害されました。攻撃されていない、攻撃者は二次ペイロード「emech.tar.gz」を取得し、モジュラーマルウェアパッケージを構成する可能性のあるバイナリ、ライブラリ、およびインストールスクリプトを含む内容を開梱しました。

これらのファイルの痕跡をクリーニングした後、攻撃者は、異なる場所から「SSHD」スクリプトを実行しようとする繰り返し試みを行い、さまざまなアクセス許可を使用して、典型的な攻撃者の持続性と一致しました。

「SSHD」ファイルのより深い分析により、IRCチャネルを介したリモートアクセスおよびコマンド実行用に設計された「Rootbox Perlbot V2.0」として知られるPerlベースのバックドアであることが明らかになりました。

によると 研究者、スクリプトの行78〜89内の構成パラメーターセクションは、undernet(ix1.undernet.org:6667)のIRCサーバーへの接続と、指定された管理ユーザーと#rootboxや#c0d3rs-teamなどのチャネルの使用を強調しました。

これらのチャネルは、コマンドおよびコントロール(C2)インフラストラクチャとして機能し、オペレーターが分散型拒否(DDO)攻撃を調整または侵害されたマシンで任意のコマンドを調整できるようにしました。

直接観察による検証により、これらのIRCチャネル内の攻撃者のオンラインプレゼンスとボット通信の両方が確認されました。

標準的な応答は、これらのチャネルをアンダーネット管理者に迅速に報告し、ボットネットを中和するためのC2層でのプロアクティブな混乱の有効性を強調しました。この事件は、LLM駆動のハニーポットの進化する洗練と価値を強調しています。

AIを活用して、完全な戦術スペクトル資格情報、ペイロード、コマンドシーケンス、さらにはライブC2インフラストラクチャディフェンダーをキャプチャしながら、システムの動作と応答を説得力をもってエミュレートすることにより、最小限の手動監視で実用的なインテリジェンスを収集できます。

このような欺cept的なシステムは、敵を遅らせるだけでなく、豊富な偵察前post基地として機能し、攻撃者の方法論と新たに循環する搾取の内部ビューを擁護者と脅威研究者に提供しています。

攻撃者は武器を自動化および多様化するため、脅威を積極的に明らかにし、将来のインシデント対応戦略を形成する上で、インテリジェントで適応性のあるハニーポット環境の展開が不可欠です。

#LLMハニーポットトリック脅威アクターがバイナリと既知のエクスプロイトを明らかにするように脅迫

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。