日本語版
最新ニュース
世界

Void Banshee APT がゼロデイ攻撃で「Windows の残存物」を悪用

ゼロデイエクスプロイトは、 CVE-2024-38112トレンドマイクロのゼロデイ・イニシアチブの脅威ハンターらが明らかにしたところによると、最近修正されたWindowsのMSHTMLの脆弱性「」が、Void Bansheeと呼ばれるAPTグループによって、北米、ヨーロッパ、東南アジアの標的にマルウェアを配信するために利用されたという。 Void Banshee が CVE-2024-38112 をどのように利用したか チェック・ポイントの研究者、ハイフェイ・リー氏が以前説明したように、攻撃者は脆弱性を悪用するために特別に細工された、PDF のように見えるファイルを使用していました。 「脅威アクターはCVE-2024-38112を利用し、インターネットショートカット(URL)ファイルを通じてMHTMLプロトコルハンドラーとx-uscディレクティブを悪用して悪質なコードを実行した。この手法を使用して、脅威アクターはWindowsマシン上の無効化されたInternet Explorerインスタンスを介して直接ファイルにアクセスし、実行することができた」とトレンドマイクロの研究者は指摘した。 「このMHTMLコード実行の脆弱性は、ユーザーや組織に感染させるために使用されました。 アトランティダマルウェア。」 攻撃チェーン(出典:トレンドマイクロ) 脅威アクターはスピアフィッシングの手法を使用して、PDF 形式の書籍のコピーを含む ZIP ファイルと、PDF に偽装した悪意のあるファイルをターゲットに誘導しました。ZIP ファイルは、オンライン ライブラリ、クラウド共有サイト、Discord、侵害された Web サイトでホストされていました。 「Void Bansheeキャンペーンの分析中に発見したPDFルアーには、臨床解剖学などの教科書や参考資料が含まれていました。これは、キャンペーンが参考資料や書籍のデジタルコピーが収集されている場所を頻繁に使用する高度なスキルを持つ専門家や学生をターゲットにしていることを示唆しています」と脅威ハンターは述べています。 言う。 被害者は PDF ファイルを開いていると思っていましたが、実際にはインターネット ショートカット ファイルを実行していました。このファイルの欠陥により、Internet Explorer ブラウザーの残骸がトリガーされ、悪意のある HTML アプリケーションをホストする侵害された Web サイトに誘導されていました。…

Void Banshee APT がゼロデイ攻撃で「Windows の残存物」を悪用

1721137726
2024-07-16 13:36:02

ゼロデイエクスプロイトは、 CVE-2024-38112トレンドマイクロのゼロデイ・イニシアチブの脅威ハンターらが明らかにしたところによると、最近修正されたWindowsのMSHTMLの脆弱性「」が、Void Bansheeと呼ばれるAPTグループによって、北米、ヨーロッパ、東南アジアの標的にマルウェアを配信するために利用されたという。

Void Banshee が CVE-2024-38112 をどのように利用したか

チェック・ポイントの研究者、ハイフェイ・リー氏が以前説明したように、攻撃者は脆弱性を悪用するために特別に細工された、PDF のように見えるファイルを使用していました。

「脅威アクターはCVE-2024-38112を利用し、インターネットショートカット(URL)ファイルを通じてMHTMLプロトコルハンドラーとx-uscディレクティブを悪用して悪質なコードを実行した。この手法を使用して、脅威アクターはWindowsマシン上の無効化されたInternet Explorerインスタンスを介して直接ファイルにアクセスし、実行することができた」とトレンドマイクロの研究者は指摘した。

「このMHTMLコード実行の脆弱性は、ユーザーや組織に感染させるために使用されました。 アトランティダマルウェア。」

攻撃チェーン(出典:トレンドマイクロ)

脅威アクターはスピアフィッシングの手法を使用して、PDF 形式の書籍のコピーを含む ZIP ファイルと、PDF に偽装した悪意のあるファイルをターゲットに誘導しました。ZIP ファイルは、オンライン ライブラリ、クラウド共有サイト、Discord、侵害された Web サイトでホストされていました。

「Void Bansheeキャンペーンの分析中に発見したPDFルアーには、臨床解剖学などの教科書や参考資料が含まれていました。これは、キャンペーンが参考資料や書籍のデジタルコピーが収集されている場所を頻繁に使用する高度なスキルを持つ専門家や学生をターゲットにしていることを示唆しています」と脅威ハンターは述べています。 言う

被害者は PDF ファイルを開いていると思っていましたが、実際にはインターネット ショートカット ファイルを実行していました。このファイルの欠陥により、Internet Explorer ブラウザーの残骸がトリガーされ、悪意のある HTML アプリケーションをホストする侵害された Web サイトに誘導されていました。

HTA ファイルには、PowerShell を使用して追加のスクリプトをダウンロードして実行し、そのための新しいプロセスを作成し、追加のトロイの木馬ローダーをダウンロードし、最後に Atlantida スティーラーを配信する Visual Basic スクリプトが含まれていました。

「[The stealer] 「このマルウェアは、Telegram、Steam、FileZilla、さまざまな暗号通貨ウォレット、ウェブブラウザなど、さまざまなアプリケーションから機密情報をターゲットにしています。このマルウェアは、パスワードやクッキーなど、保存されている機密性の高い潜在的に価値のあるデータを抽出することに重点を置いており、感染したシステムのデスクトップから特定の拡張子のファイルを収集することもできます」と彼らは指摘しています。

「さらに、マルウェアは被害者の画面をキャプチャし、包括的なシステム情報を収集します。盗まれたデータはZIPファイルに圧縮され、TCP経由で攻撃者に送信されます。」

Check Point によると、Void Banshee は 1 年以上にわたって CVE-2024-38112 を悪用していたとのことです。

「Void Banshee のような APT グループが IE などの無効化されたサービスを悪用する能力は、世界中の組織にとって重大な脅威となる」とトレンドマイクロの脅威ハンターは指摘している。

「IE などのサービスは攻撃対象領域が広く、パッチも適用されなくなったため、Windows ユーザーにとって深刻なセキュリティ上の懸念事項となっています。さらに、脅威アクターがサポートされていない無効化されたシステム サービスにアクセスし、Microsoft Edge の IE モードなどの最新の Web サンドボックスを回避できることは、業界にとって大きな懸念事項となっています。」

マイクロソフト、協調的な脆弱性開示に失敗

チェック・ポイントとトレンドマイクロの研究者は、2024年5月中旬にCVE-2024-38112の悪用を発見し、その調査結果をマイクロソフトに開示した。マイクロソフト 修正をリリース 2024年7月の月例パッチで、MHTMLがインターネットショートカットファイル(.url)内で使用できなくなる脆弱性を修正し、脆弱性の セキュリティ勧告

しかし、マイクロソフトが事前の通知なしに修正プログラムをリリースしたことに両社は驚いた。

「これは初めてではない [Microsoft] 「X月に問題を修正すると伝えたが、私たちに通知せずに早めに修正プログラムをリリースした」とLi氏は述べた。 言った、そして「協調的な開示は単なる一方的な調整であってはならない」と指摘した。

ZDIの脅威認識責任者ダスティン・チャイルズ氏は、 指摘した 研究者がマイクロソフトのコミュニケーション不足について不満を述べている他の事例もあり、協調的な脆弱性開示 (CVD) プロセスを研究者にとってイライラさせるものにすると、マイクロソフトに悪影響が及ぶ可能性があると指摘しました。

「報奨金の支払いもせず、研究者と連携したり、彼らに適切なクレジットを与えたりもしないのなら、いったい誰がバグを報告するのでしょうか?」と彼は問いかけた。

協調的な脆弱性開示が機能するためには、ベンダーと研究者の双方に一定の責任があり、「ベンダーが率先してその責任を果たすべき時が来ている」と彼は指摘した。

#Void #Banshee #APT #がゼロデイ攻撃でWindows #の残存物を悪用

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。