日本語版
最新ニュース
世界

Silver Fox が偽の Microsoft Teams インストーラーを使用して中国で ValleyRAT マルウェアを拡散

2025 年 12 月 4 日Ravie Lakshmananエンドポイント セキュリティ / サイバー犯罪 として知られる脅威アクター シルバーフォックス 中国の組織を標的とした攻撃において、ロシアの脅威グループを模倣する偽旗作戦を組織していることが発見された。 検索エンジン最適化 (SEO) ポイズニング キャンペーンでは、Microsoft Teams の誘惑を利用して、何も疑っていないユーザーをだまして悪意のあるセットアップ ファイルをダウンロードさせ、これにより中国のサイバー犯罪グループに関連する既知のマルウェアである ValleyRAT (Winos 4.0) の展開につながります。この活動は2025年11月から実施されています。 「このキャンペーンは、キリル文字の要素を含む改変された『ValleyRAT』ローダーを使用して、中国で活動する西側組織内のユーザーを含む中国語圏のユーザーをターゲットにしています。おそらく帰属を誤解させるための意図的な動きです。」とReliaQuestの研究者Hayden Evans氏は述べています。 言った The Hacker Newsと共有されたレポートで。 Gh0st RAT の亜種である ValleyRAT を使用すると、攻撃者は感染したシステムをリモートで制御し、機密データを抽出し、任意のコマンドを実行し、標的のネットワーク内で長期的な永続性を維持することができます。 Gh0st RAT の使用は主に中国のハッカー…

Silver Fox が偽の Microsoft Teams インストーラーを使用して中国で ValleyRAT マルウェアを拡散

1764870620
2025-12-04 17:25:00

2025 年 12 月 4 日Ravie Lakshmananエンドポイント セキュリティ / サイバー犯罪

として知られる脅威アクター シルバーフォックス 中国の組織を標的とした攻撃において、ロシアの脅威グループを模倣する偽旗作戦を組織していることが発見された。

検索エンジン最適化 (SEO) ポイズニング キャンペーンでは、Microsoft Teams の誘惑を利用して、何も疑っていないユーザーをだまして悪意のあるセットアップ ファイルをダウンロードさせ、これにより中国のサイバー犯罪グループに関連する既知のマルウェアである ValleyRAT (Winos 4.0) の展開につながります。この活動は2025年11月から実施されています。

「このキャンペーンは、キリル文字の要素を含む改変された『ValleyRAT』ローダーを使用して、中国で活動する西側組織内のユーザーを含む中国語圏のユーザーをターゲットにしています。おそらく帰属を誤解させるための意図的な動きです。」とReliaQuestの研究者Hayden Evans氏は述べています。 言った The Hacker Newsと共有されたレポートで。

Gh0st RAT の亜種である ValleyRAT を使用すると、攻撃者は感染したシステムをリモートで制御し、機密データを抽出し、任意のコマンドを実行し、標的のネットワーク内で長期的な永続性を維持することができます。 Gh0st RAT の使用は主に中国のハッカー グループによるものであることは注目に値します。

サイバーセキュリティ

SEO ポイズニング キャンペーンに Teams を使用することは、Google Chrome、Telegram、WPS Office、DeepSeek などの他の人気のあるプログラムを利用して感染チェーンを活性化してきたこれまでの取り組みからの脱却を示しています。

この SEO キャンペーンは、Teams ソフトウェアとされるものをダウンロードするオプションを備えた偽の Web サイトにユーザーをリダイレクトすることを目的としています。実際には、「MSTчamsSetup.zip」という名前の ZIP ファイルが Alibaba Cloud URL から取得されます。このアーカイブでは、帰属の取り組みを混乱させるためにロシア語の要素が利用されています。

マルウェアは、「AppDataLocalProfiler.json」、「AppDataRoamingEmbarcaderoGPUCache2.xml」、「AppDataRoamingEmbarcaderoGPUCache.xml」、「AppDataRoamingEmbarcaderoAutoRecoverDat.dll」などの追加ファイルの書き込みを開始します。

次のステップでは、「Profiler.json」と「GPUcache.xml」からデータを読み込み、正規の Windows プロセスである「rundll32.exe」のメモリに悪意のある DLL を起動して、レーダーを無視します。攻撃は最終段階に進み、マルウェアは外部サーバーへの接続を確立して最終ペイロードを取得し、リモート制御を容易にします。

「シルバーフォックスの目的には、地政学的優位性を得るために機密情報を収集することに加えて、窃盗、詐欺、不正行為による金銭的利益が含まれる」とリリアクエストは述べた。 「標的はデータ侵害、経済的損失、システム侵害などの差し迫ったリスクに直面しているが、シルバーフォックスはもっともらしい否認を維持しており、政府からの直接資金提供を受けずに慎重に運営できる。」

この開示は、Nextron Systems が、トロイの木馬化された Telegram インストーラーを開始点として使用し、最終的にトロイの木馬を配布する複数段階のプロセスを開始する別の ValleyRAT 攻撃チェーンを強調した中で行われました。この攻撃は、Bring Your Own Vulnerable Driver (BYOVD) 手法を利用して「NSecKrnl64.sys」をロードし、セキュリティ ソリューション プロセスを終了することでも有名です。

サイバーセキュリティ

「このインストーラーは、危険な Microsoft Defender の除外を設定し、パスワードで保護されたアーカイブを名前変更された 7-Zip バイナリと一緒にステージングし、第 2 段階の実行可能ファイルを抽出します」とセキュリティ研究者 Maurice Fielenbach 氏は述べています。 言った

「表面的には、被害者には通常の設置者が見えます」とフィーレンバッハ氏は言う。 「マルウェアはバックグラウンドでファイルをステージングし、ドライバーを展開し、防御を改ざんし、最後にシステムへの長期アクセスを維持する ValleyRat ビーコンを起動します。」

#Silver #Fox #が偽の #Microsoft #Teams #インストーラーを使用して中国で #ValleyRAT #マルウェアを拡散

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。