日本語版
最新ニュース
世界

Microsoft Trust Sing Siblesは、マルウェアをコードするために乱用されました

サイバー犯罪者は、短命の3日間の証明書を使用してマルウェア実行可能ファイルをコードするために、Microsoftの信頼できる署名プラットフォームを乱用しています。 脅威アクターは、マルウェアに署名するために合法的な会社のように見えるように署名するために使用できるため、コード署名証明書を求めて長い間求めてきました。 署名されたマルウェアには、通常、署名されていない実行可能ファイルをブロックするか、少なくとも疑いの少ない扱いをするセキュリティフィルターを潜在的にバイパスするという利点もあります。 脅威アクターの聖杯は、より厳格な検証プロセスのために多くのサイバーセキュリティプログラムから自動的に信頼の増加を得るため、拡張検証(EV)コード署名証明書を取得することです。さらに重要なことは、EV証明書がスマートスクリーンで評判が高まると考えられており、通常不明なファイルに対して表示されるアラートをバイパスするのに役立ちます。 ただし、EVコードシンディング証明書を入手するのは難しい場合があります。他の企業から盗まれたり、脅威アクターが偽のビジネスを設定したり、数千ドルを購入したりすることを要求します。さらに、証明書がマルウェアキャンペーンで使用されると、通常は取り消され、将来の攻撃には使用できなくなります。 Microsoft Trusted Signive Sibremを乱用します 最近、サイバーセキュリティの研究者は、脅威の関係者を利用しているのを見てきました Microsoft Trusted Signiveサービス 短命の3日間のコード署名証明書でマルウェアに署名する。 これらのマルウェアサンプルは、「Microsoft ID検証CS EOC CA 01」によって署名されており、証明書は3日間のみ有効です。証明書は発行されてから3日後に期限切れになりますが、発行者が証明書を取り消すまで署名された実行可能ファイルは依然として有効と見なされることに注意することが重要です。 それ以来、他の研究者やBleepingComputerは、狂った邪悪な交通機関の暗号盗難キャンペーンで使用されているものを含む、進行中のマルウェアキャンペーンで使用されている他の多くのサンプルを発見しました。 [VirusTotal] とLumma Stealer [VirusTotal] キャンペーン。 Crazy Evil ToffererキャンペーンからDLLに署名しました出典:BleepingComputer Microsoft Trusted Signiveサービス 2024年に発売され、開発者がMicrosoftがプログラムに簡単に署名できるようにするクラウドベースのサービスです。 「信頼できる署名は、Microsoft Managed Certification Authorityに支援された開発者とITプロフェッショナルのための直感的なエクスペリエンスを備えた完全なコード署名サービスです」と マイクロソフトの発表 サービスのために。…

Microsoft Trust Sing Siblesは、マルウェアをコードするために乱用されました

1742655519
2025-03-22 14:30:00

サイバー犯罪者は、短命の3日間の証明書を使用してマルウェア実行可能ファイルをコードするために、Microsoftの信頼できる署名プラットフォームを乱用しています。

脅威アクターは、マルウェアに署名するために合法的な会社のように見えるように署名するために使用できるため、コード署名証明書を求めて長い間求めてきました。

署名されたマルウェアには、通常、署名されていない実行可能ファイルをブロックするか、少なくとも疑いの少ない扱いをするセキュリティフィルターを潜在的にバイパスするという利点もあります。

脅威アクターの聖杯は、より厳格な検証プロセスのために多くのサイバーセキュリティプログラムから自動的に信頼の増加を得るため、拡張検証(EV)コード署名証明書を取得することです。さらに重要なことは、EV証明書がスマートスクリーンで評判が高まると考えられており、通常不明なファイルに対して表示されるアラートをバイパスするのに役立ちます。

ただし、EVコードシンディング証明書を入手するのは難しい場合があります。他の企業から盗まれたり、脅威アクターが偽のビジネスを設定したり、数千ドルを購入したりすることを要求します。さらに、証明書がマルウェアキャンペーンで使用されると、通常は取り消され、将来の攻撃には使用できなくなります。

Microsoft Trusted Signive Sibremを乱用します

最近、サイバーセキュリティの研究者は、脅威の関係者を利用しているのを見てきました Microsoft Trusted Signiveサービス 短命の3日間のコード署名証明書でマルウェアに署名する。

MalwareHunterTeamのツイート

これらのマルウェアサンプルは、「Microsoft ID検証CS EOC CA 01」によって署名されており、証明書は3日間のみ有効です。証明書は発行されてから3日後に期限切れになりますが、発行者が証明書を取り消すまで署名された実行可能ファイルは依然として有効と見なされることに注意することが重要です。

それ以来、他の研究者やBleepingComputerは、狂った邪悪な交通機関の暗号盗難キャンペーンで使用されているものを含む、進行中のマルウェアキャンペーンで使用されている他の多くのサンプルを発見しました。 [VirusTotal] とLumma Stealer [VirusTotal] キャンペーン。

Crazy Evil ToffererキャンペーンからDLLに署名しましたCrazy Evil ToffererキャンペーンからDLLに署名しました
出典:BleepingComputer

Microsoft Trusted Signiveサービス 2024年に発売され、開発者がMicrosoftがプログラムに簡単に署名できるようにするクラウドベースのサービスです。

「信頼できる署名は、Microsoft Managed Certification Authorityに支援された開発者とITプロフェッショナルのための直感的なエクスペリエンスを備えた完全なコード署名サービスです」と マイクロソフトの発表 サービスのために。

「このサービスは、パブリックおよびプライベートトラストの両方のシナリオをサポートし、タイムスタンプサービスを含んでいます。」

このプラットフォームには、開発者が実行可能ファイルに簡単に署名できるように設計された9.99ドルの毎月のサブスクリプションサービスがあり、追加のセキュリティも提供しています。

この増加したセキュリティは、虐待の場合に簡単に取り消すことができる短命の証明書を使用し、開発者に直接証明書を直接発行しないことで達成され、違反が発生した場合に盗まれないようにします。

Microsoftはまた、信頼できる署名サービスを通じて発行された証明書は、そのサービスによって署名された実行可能ファイルに同様のSmartScreenの評判を高めることを提供すると言います。

「信頼できる署名署名は、スマートスクリーンで基本的な評判、Windowsのユーザーモードの信頼、および整合性チェック署名検証に準拠することにより、アプリケーションが信頼できるようになります」と信頼できる署名サイトのFAQを読み取ります。

虐待から保護するために、マイクロソフトはそうです 現在、許可しています 証明書が3年間営業している場合、会社名で発行される証明書。

ただし、個人が自分の名前で発行されている証明書に問題がある場合、個人はサインアップして承認されることがあります。

よりシンプルなパス

長年にわたって証明書を乱用しているマルウェアキャンペーンを追跡してきた「SchoiblyDoo」として知られるサイバーセキュリティの研究者および開発者は、BleepingComputerに、脅威アクターが利便性からMicrosoftのサービスに切り替えていると考えていると語った。

「変更にはいくつかの理由があると思います。長い間、EV証明書を使用することが標準でしたが、MicrosoftはEV証明書の変更を発表しました」とSpeeedComputerに語りました。

「しかし、EV証明書の変更は誰にとっても明確ではありません。証明書プロバイダーではなく、攻撃者ではありません。これらの潜在的な変更と明確性の欠如により、コード署名証明書を持つだけで攻撃者のニーズに適している可能性があります。」

「この点で、Microsoftの証明書の検証プロセスは、EV証明書の検証プロセスよりも大幅に簡単です。EV証明書のあいまいさにより、Microsoft証明書を使用することは理にかなっています。」

BleepingComputerは虐待についてMicrosoftに連絡し、同社は脅威インテリジェンスモニタリングを使用して、発見された証明書を見つけて取り消すと言われました。

「私たちは、アクティブな脅威インテリジェンス監視を使用して、署名サービスの誤用や乱用を常に探しています」とMicrosoftはBleepingComputerに語りました。

「脅威を検出すると、幅広い証明書の取り消しやアカウントサスペンションなどのアクションですぐに軽減します。共有したマルウェアサンプルは、アンチマルウェア製品によって検出され、すでに証明書を取り消し、さらなるアカウント乱用を防ぐための措置を講じています。」


Red Report 2025

14mの悪意のあるアクションの分析に基づいて、攻撃の93%の背後にあるトップ10 Miter ATT&CKテクニックとそれらに対する防御方法を発見してください。

Red Report 2025を読んでください

#Microsoft #Trust #Sing #Siblesはマルウェアをコードするために乱用されました

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。