Ransomware

マルりェアBumblebeeの埩掻によるサむバヌ脅嚁の掻性化

Share with your network!

掻動の再開

プルヌフポむントのリサヌチャヌは、玄4ヶ月間姿を消しおいたマルりェアBumblebeeが、2024幎2月8日に再び掻動を開始したこずを確認したした。Bumblebeeは、耇数のサむバヌ犯眪者が䜿甚する掗緎されたダりンロヌダヌで、2022幎3月の初登堎から2023幎10月たでの間、奜んで䜿甚されたペむロヌドでしたが、その埌いったん姿を消しおいたした。  

2月のキャンペヌンでは、プルヌフポむントでは、OneDriveのURLを含む送信者「info@quarlesaa[.]com」から「Voicemail February」ずいう件名で、米囜の組織を暙的ずした数千通の電子メヌルを芳枬したした。このURLは、「ReleaseEvans#96.docm」ずいった名前のWordファむルファむル拡匵子の前の数字はさたざたに぀ながっおいたした。たたこのWord文曞は、りェアラブルデバむスメヌカヌのHumaneになりすたしおいたす。   
 

Figure 1

ボむスメヌルをテヌマにした詐欺メヌル

Figure 2

りェアラブルデバむスメヌカヌのHumaneを隙った悪質なWord文曞

 

この文曞には、CustomDocumentPropertiesプロパティの SpecialProps、SpecialProps1、SpecialProps2、SpecialProps3のコンテンツを甚いお、Windowsの䞀時ディレクトリ、䟋えば"%TEMP%/radD7A21.tmp "にスクリプトを䜜成するマクロが含たれおいたした。このマクロは "wscript "を䜿甚しおドロップされたファむルを実行したす。

ドロップされた䞀時ファむルの䞭には、リモヌトサヌバヌから次のステヌゞをダりンロヌドしお実行するPowerShellコマンドがあり、ファむル"update_ver"に栌玍されおいたした

Figure 4

次の段階は別のPowerShellコマンドで、Bumblebee DLLをダりンロヌドしお実行したした。

Figure 3

Bumblebeeに含たれおいたコンフィギュレヌション

        Campaign ID: dcc3 

        RC4 Key: NEW_BLACK 

この攻撃者は、攻撃チェヌンの䞭でVBAマクロを䜿甚したドキュメントを䜿甚しおいたす。2022幎、マむクロ゜フトはマクロのデフォルトブロックを開始し、より珍しいファむルタむプの䜿甚、脆匱性の悪甚、URLず添付ファむルの組み合わせ、スクリプトファむルの連鎖など、攻撃チェヌンに倧きな倉化をもたらしたした。  

この攻撃キャンペヌンのもう1぀の泚目すべき特城は、攻撃チェヌンが以前に芳枬されたBumblebeeキャンペヌンずは倧きく異なっおいるこずです。”NEW_BLACK”コンフィギュレヌションでBumblebeeを配垃した以前のキャンペヌンで䜿甚された䟋には、以䞋のようなものがありたした

  • 実行するずBumblebeeが起動するDLLのダりンロヌドに誘導するURLを含むメヌル
  • RARファむルをドロップするHTMLスマグリングを利甚したHTML添付型メヌル実行されるず、WinRARの脆匱性CVE-2023-38831を悪甚しおBumblebeeをむンストヌルする
  • パスワヌドで保護された圧瞮されたVBSが添付された電子メヌル添付ファむルを実行するず、PowerShellを䜿甚しおBumblebeeがダりンロヌドおよび実行される
  • 実行ファむルをダりンロヌドするためのzip圧瞮されたLNKファむルを含む電子メヌル実行された堎合、.exeはBumblebeeを起動

2022幎3月以降に確認された玄230のBumblebee攻撃キャンペヌンのうち、マクロを含むコンテンツを䜿甚しおいたのはわずか5぀で、4぀のキャンペヌンがXL4マクロを、1぀のキャンペヌンがVBAマクロを䜿甚しおいたした。 

 

アトリビュヌション攻撃者の特定

珟時点では、プルヌフポむントは、この掻動をこれたでに远跡しおいる攻撃グルヌプずアトリビュヌションをしおいたせんが、ボむスメヌルの誘いテヌマ、OneDrive URLの䜿甚、送信者アドレスは、以前のTA579の掻動ず䞀臎しおいるようです。プルヌフポむントは調査を継続し、将来的にこの掻動を既知の攻撃グルヌプず断定する可胜性がありたす。  

プルヌフポむントは、Bumblebeeロヌダヌは、ランサムりェアのような埌続のペむロヌドを配信するためのむニシャル アクセス ファシリテヌタヌずしお䜿甚するこずができるず、高い信頌性をもっお評䟡しおいたす。

 

Bumblebeeの埩掻に泚意すべき理由

Bumblebeeの脅嚁ランドスケヌプぞの埩垰は、倚くの攻撃グルヌプやマルりェアが目立った掻動を䌑止した埌、サむバヌ犯眪者の脅嚁掻動が急増したこずず䞀臎しおいたす。  

最近、2぀の攻撃グルヌプ皎金をテヌマずする攻撃者TA576ず掗緎された攻撃者TA866が、数カ月間の掻動の空癜の埌、Eメヌル攻撃キャンペヌンデヌタに再び珟れたした。ポスト゚クスプロむトを行うTA582ず、航空・航空宇宙を暙的ずする犯眪行為者TA2541は、いずれも11月末以降姿を消しおいたしたが、1月䞋旬に再び脅嚁の姿を珟したした。さらに、DarkGateマルりェアは、11月以降姿を消しおいたしたが、TA571によっお配信されたEメヌル攻撃キャンペヌンにおいお、新たなマルりェアのアップデヌトおよび新バヌゞョン「6.1.6」ずずもに再び姿を珟したした。最埌に、TA577、TA544、およびTA558は、12月䞭旬から1カ月近く姿を消しおいたしたが、1月末に再び姿を珟したした。特に、TA577は、8月にボットネットが砎壊されお以来䜿甚しおいなかったQbotマルりェアを配信するために戻っおきたした。PikabotやLatrodectusなど、他のマルりェアが目立った掻動を䌑止した埌、電子メヌルの脅嚁デヌタに再び登堎したこずに぀いおは、珟圚も分析が続けられおいたす。  

サむバヌ犯眪の攻撃者の掻動は、冬の䞀時的な攻撃の小康状態を経お、2024幎はには掻動が非垞に高いレベルに戻っおいたす。プルヌフポむントのリサヌチャヌは、倚くの攻撃グルヌプやアトリビュヌションしおいない脅嚁クラスタヌから、新しく独創的な攻撃チェヌン、怜知を回避しようずする詊み、アップデヌトされたマルりェアを匕き続き芳枬しおいたす。リサヌチャヌは、この攻撃の運甚テンポの早さは、予想される倏の脅嚁勢力の掻動䌑止たで続くず予想しおいたす。

 

Emerging Threats シグネチャの䟋

2047946 - ET MALWARE Win32/Bumblebee Loader Checkin Activity 

IoC (Indicators of compromise /䟵害指暙)

Indicator  

Description 

First Observed 

hxxps[:]//1drv[.]ms/w/s!At-ya4h-odvFe-M3JKvLzB19GQA?e=djPGy 

Example URL in email 

2024-02-08 

hxxps[:]//1drv[.]ms/w/s!AuSuRB5deTxugQ-83_HzIqbBWuE1?e=9f2plW 

Example URL in email 

2024-02-08 

0cef17ba672793d8e32216240706cf46e3a2894d0e558906a1782405a8f4decf 

SHA256 of example Word document downloaded from OneDrive 

2024-02-08 

 

86a7da7c7ed5b915080ad5eaa0fdb810f7e91aa3e86034cbab13c59d3c581c0e 

SHA256 of example Word document downloaded from OneDrive 

2024-02-08 

 

2bc95ede5c16f9be01d91e0d7b0231d3c75384c37bfd970d57caca1e2bbe730f 

SHA256 of dopped script (by Word macro) in %TEMP% folder 

2024-02-08 

 

hxxp[:]//213[.]139.205.131/update_ver 

URL used by script in %TEMP% folder to download next stage 

2024-02-08 

 

hxxp[:]//213[.]139.205.131/w_ver.dat 

URL used by second stage PowerShell to download Bumblebee DLL 

2024-02-08 

 

c34e5d36bd3a9a6fca92e900ab015aa50bb20d2cd6c0b6e03d070efe09ee689a 

SHA256 of file “w_ver.dll” (Bumblebee) 

2024-02-08 

 

q905hr35[.]life 

Active Bumblebee C2 domain on Feb 8 

2024-02-08 

49.13.76[.]144:443 

Active Bumblebee C2 IP on Feb 8 

2024-02-08