中国の脅威アクターがISPを侵害したマルウェア配布キャンペーンを展開中:セキュリティニュースアラート
Volexityは中国の脅威アクターがISPを侵害し、DNSポイズニング攻撃を利用してHTTP経由でマルウェアを配布していると報告した。
Volexityは2024年8月2日(現地時間)、StormBambooと呼ばれる中国の脅威グループがインターネットサービスプロバイダー(ISP)を侵害してDNSポイズニング攻撃を展開していると伝えた。ISPのDNSリクエストを改ざんしてHTTP経由の自動更新メカニズムを悪用し、マルウェアを配布していることが判明している。
ISPを標的にDNSポイズニング攻撃、自動更新メカニズムでマルウェアを配布
中国のサイバー犯罪者グループが「Windows」と「macOS」デバイスにマルウェアのペイロードを展開するためにISPを標的にキャンペーンを展開していることが分かった。StormBamboo(別名:Daggerfly、Evasive Panda)は中国の国家支援を受けているとされる持続的標的型攻撃(APT)グループだ。WindowsやmacOSなどの主要なOSを標的にした攻撃ツールを開発する能力を有し、さまざまなキャンペーンを展開することで知られている。
この攻撃ではセキュリティが不十分な自動更新メカニズムが悪用され、ユーザーの操作を必要とせずにマルウェアを配布する手法が用いられている。具体的には正規のアプリケーションがHTTPリクエストを実行して更新ファイルを取得する際に、攻撃者がDNS応答を制御して悪意のあるインストーラーを配布するというものだ。複数のソフトウェアベンダーが標的にされていることも確認されている。
例えば5KPlayerはアプリケーション起動時に自動で「YoutubeDL」の新しいバージョンを確認する機能を持っている。StormBambooはこの更新メカニズムを悪用しマルウェアを含む更新ファイルを配布したとされている。YoutubeDLソフトウェアがバックドア化され、次の段階としてMACMA(macOS)やPOCOSTICK(Windows)といったマルウェアを含んだファイルをダウンロードする仕組みを構築していたことが明らかにされている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「サイバー攻撃はお金がかかる」 当たり前の結論から見えた新たな気付き
JNSAが「サイバー攻撃を受けるとお金がかかる〜インシデント損害額調査レポートから考えるサイバー攻撃の被害額〜」というストレートなタイトルの資料を公開しました。この資料から企業が次にやるべきことが見えてきました。
「生成AIは今すぐ使えるかは疑問」 Gartnerが選ぶセキュリティトレンド6選
Gartnerは2024年のサイバーセキュリティのトップトレンド6選を解説した。生成AIはセキュリティ担当者の役に立つのか。
世界規模で起きたWindowsブルスク問題 MicrosoftとCrowdStrikeが支援策公表
2024年7月19日に全世界的に「Windows」のPCでブルースクリーンが表示される大規模障害が発生した件について、MicrosoftとCrowdstrikeがインシデントの原因や対応策を公開した。
「USBメモリの全面禁止」って有効な対策なの? あどみんが指摘する問題の本質
最近よく聞くUSBメモリの持ち出しや紛失に伴う情報漏えいインシデント。再発防止策として「USBメモリの利用を全面禁止」が挙がりがちだがこの対策は正しいのか。クラウドネイティブのバーチャル情シスである須藤 あどみん氏が問題に切り込んだ。