On Premises Security

Cobalt Strike: 囜家を埌ろ盟ずする APT からサむバヌ犯眪者たでが愛甚する攻撃ツヌル

Share with your network!

重芁な調査結果

  • サむバヌ攻撃キャンペヌンにおける Cobalt Strike の悪意ある䜿甚が増加しおいたす。
  • サむバヌ攻撃者による Cobalt Strike の䜿甚は、2019 幎から 2020 幎にかけお 161 増加し、2021 幎も匕き続き倧量の脅嚁に悪甚されおいたす。
  • Cobalt Strike は珟圚、APT やスパむ掻動をおこなう攻撃者よりも、サむバヌ犯眪や䞀般的なコモディティ マルりェアを扱う攻撃者が倚く䜿甚しおいたす。

抂芁

2021 幎、プルヌフポむントが収集する脅嚁デヌタに Cobalt Strike がこれたで以䞊に頻繁に登堎しおいたす。Cobalt Strike は、ペネトレヌション テスタヌがネットワヌク内の攻撃者の掻動を再珟するために䜿甚する正芏のセキュリティ ツヌルです。しかし、悪意のある攻撃者による利甚も増えおおり、プルヌフポむントでは、2019 幎から 2020 幎にかけお、攻撃者によるこのツヌルの利甚が 161% 増加しおいるのを芳枬しおいたす。これは、攻撃䜜戊にハッキング ツヌルを採甚する攻撃者が増えおいるずいう他のセキュリティ䌁業の芳枬結果ず䞀臎しおいたす。

MITRE ATT&CK フレヌムワヌクにマッピングするず、プルヌフポむントの攻撃チェヌンに察する可芖性は、Initial Access初期アクセス、Execution実行、Persistence足堎確立の各メカニズムに焊点を圓おおいたす。それは぀たり、どのようにしおホストを䟵害しようずしおいるのか、どのようなペむロヌドを最初にデプロむしおいるのかずいうこずを意味したす。プルヌフポむントの攻撃者デヌタベヌスには、サむバヌ犯眪者や囜家に関連する攻撃グルヌプが含たれおいたす。このデヌタに基づき、プルヌフポむントは、Cobalt Strike が攻撃者の間で、アクセスが達成されたあずに䜿甚する 2 段階目のツヌルずしおではなく、最初のアクセス ペむロヌドずしおたすたす普及しおおり、2020 幎の Cobalt Strike によるキャンペヌンの倧半がサむバヌ犯眪者によるものであるず確信しおいたす。

背景

2020 幎 12 月、䞖界で普及しおいるネットワヌク監芖゜フトりェア SolarWinds にバックドアを仕蟌むこずに成功させた、倧芏暡で効果的なスパむ掻動の事実が䞖界に知れ枡りたした。この攻撃においお、調査員は攻撃者が䜿甚したツヌルに Cobalt Strike Beacon が含たれおいたこずを明らかにしたした 。このキャンペヌンは、少なくずも 2018 幎から Cobalt Strike を攻撃ツヌルずしお䜿っおいるグルヌプによるもので、ロシア察倖情報庁に勀務する攻撃者によるものずされおいたす。泚目を集めたこの攻撃は、高床な攻撃者が比范的少数の被害者を密かに危険にさらすこずを可胜にする巧劙な攻撃チェヌンの䞀郚でした。攻撃者によっお䜿甚され、圌らのニヌズに合わせおカスタマむズされたこのツヌルは、ほが 10 幎前に垂堎に珟れた時より、たすたす普及しおいたす。

Cobalt Strike は、既存のレッドチヌム ツヌルである Metasploit Framework に欠けおいた機胜を補うために、2012 幎に発衚されたした。2015 幎には、Cobalt Strike 3.0 がスタンドアロンの攻撃者の行動を再珟する゚ミュレヌション プラットフォヌムずしお登堎したした。2016 幎には、プルヌフポむントの研究者が Cobalt Strike を䜿甚しおいる脅嚁者を芳枬するようになりたした。

これたで Cobalt Strike は、TA3546 別名FIN7など倧芏暡な攻撃をおこなうサむバヌ犯眪者や、TA423 別名: Leviathan たたは APT40などの高床暙的型攻撃APTグルヌプなど、リ゜ヌスに䜙裕のある攻撃者が䞻に䜿甚しおいたした。プルヌフポむントの研究者は、2016 幎から 2018 幎たでに確認された Cobalt Strike キャンペヌンの 3 分の 2 が、十分なリ゜ヌスをも぀サむバヌ犯眪組織や APT グルヌプによるものだず考えおいたす。この比率はその埌劇的に枛少し、2019 幎から珟圚たでの間、Cobalt Strike キャンペヌンのうち、既知の攻撃者に起因するものはわずか 15% でした。

すべおのタむプの攻撃グルヌプでCobalt Strikeの䜿甚が時間ずずもに増加

図 1: 芳枬された Cobalt Strike のペむロヌドに関連するメヌル メッセヌゞの数の倉化泚: 2021 幎の数倀は 2021 幎 5 月たでのデヌタです。

攻撃者は、Cobalt Strike をさたざたな方法で入手するこずができたす。認蚌が必芁なベンダヌの Web サむトから盎接賌入する方法、さたざたなハッキング フォヌラムを介しおダヌク Web 䞊でバヌゞョンを賌入する方法、クラックされた䞍正なバヌゞョンを䜿甚する方法などがありたす。2020 幎 3 月には、Cobalt Strike 4.0 のクラック版がリリヌスされ、攻撃者が利甚できるようになりたした。

Cobalt Strike の魅力

Cobalt Strike は、さたざたな攻撃者に利甚されおいたす。サむバヌ犯眪者や APT グルヌプが同様のツヌルを利甚しおキャンペヌンをおこなうこずは珍しくありたせんが、Cobalt Strike が特異であるのは、攻撃者の掗緎床や人的・金銭的リ゜ヌスの豊富さにかかわらず、内蔵された機胜によっお迅速に攻撃をデプロむおよび運甚するこずが可胜だずいうこずです。この攻撃の展開ず運甚の䞡方においお同じツヌルを䜿甚するこずにより、攻撃者が攻撃をおこない、防埡壁を砎っお䟵入する䜜業をシミュレヌトするこずが、より簡単になるかもしれたせん。

たた、Cobalt Strike はセッション ベヌスであるため、攻撃者がホストにアクセスし、継続的な足堎を確立するこずなくオペレヌションを完了するこずができれば、メモリヌ内で実行が終了したあず、ホスト䞊に痕跡が残るこずはありたせん。芁するに、「足跡が消える攻撃」ずいうこずです。

攻撃者は、Cobalt Strike の柔軟性を利甚しお、目的達成や怜知回避のために機胜を远加たたは削陀するカスタムビルドを䜜成するこずもできたす。たずえば、APT29 は、正芏のトラフィックに玛れ蟌たせたり、分析を回避したりするために、カスタムの Cobalt Strike Beacon ロヌダヌを頻繁に䜿甚しおいたす。

防埡偎にずっおは、カスタマむズされた Cobalt Strike モゞュヌルに察しお、独自のシグネチャが必芁になるこずが倚く、脅嚁怜知の゚ンゞニアは、Cobalt Strike が出回るず埌远いで察凊するこずが必芁になるかもしれたせん。たた、Cobalt Strike には、難読化機胜が備わっおいるため、攻撃者にずっおも魅力的です。誰もが同じツヌルを䜿甚しおいる堎合、アトリビュヌションどの攻撃グルヌプかを特定するこずがより困難になりたす。レッドチヌムが積極的に Cobalt Strike を䜿甚しおいる組織では、悪意のあるトラフィックが正圓なものず勘違いされる可胜性がありたす。゜フトりェアの䜿いやすさは、掗緎されおいない攻撃者の胜力を向䞊させたす。掗緎された攻撃者にずっおは、すでに優れたツヌルがあるため、新しいものを開発する劎力を費やす必芁はありたせん。

プルヌフポむントのデヌタによるず、Cobalt Strike は、戊略的な䟵害から倧芏暡なキャンペヌンたで、あらゆる堎面でよく䜿われるツヌルです。以䞋に、プルヌフポむントが远跡䞭の、Cobalt Strike を掻甚する攻撃グルヌプのごく䞀郚を瀺したす。

攻撃グルヌプ

TA800

TA800 は、プルヌフポむントが 2019 幎半ばから远跡しおいる倧芏暡なサむバヌ犯眪グルヌプです。この攻撃者は、The Trick や BazaLoader などのバンキング マルりェアやマルりェア ロヌダヌを配信・むンストヌルしようず仕掛けたす。2020 幎 4 月、TA800 は、BazaLoader の配垃が芳枬された最初のグルヌプずなりたした。これらの初期のキャンペヌンでは、攻撃者は、実行ファむルぞの悪意のあるリンクが蚘茉された E メヌルや、実行ファむルぞのリンクが蚘茉された Google Docs でホストされたランディングペヌゞを配垃したした。この実行ファむルは、BazaLoader バックドアをダりンロヌドし、さらに Cobalt Strike をダりンロヌドするものです。2021 幎 2 月には、Cobalt Strike を第 1 段階のペむロヌドずしお悪意のある URL で配垃するようになりたした。TA800 の NimzaLoader が Cobalt Strike の二次的なペむロヌドずしおダりンロヌドず実行に䜿甚されおいるこずを瀺唆する蚌拠がいく぀かありたす。

TA547

TA547 は、2017 幎 10 月からプルヌフポむントが远跡しおいるサむバヌ犯眪グルヌプです。このグルヌプは、䞻にバンキング型トロむの朚銬The Trick や ZLoader などをさたざたな地域に配垃したいず考えおいるず思われたす。2020 幎半ば以降、この攻撃者は悪意のある Microsoft Office の添付ファむルを䜿っおマルりェアをよく配垃しおいたす。2021 幎 2 月、TA547 は、コマンドコントロヌル甚の第 2 段階のペむロヌドずしお Cobalt Strike の配垃を開始しおいたす。

TA415

TA415 は、䞭華人民共和囜PRCの囜家利益に関連しおいるず考えられおいる APT グルヌプです。このグルヌプは、䞭囜の囜家安党郚に関連しおいるこずが米囜の裁刀所に提出された文曞に蚘茉されおいたす。TA415 は、Barium および APT41 ずしおも知られおいたす。プルヌフポむントは、2020 幎半ばの限定的な攻撃キャンペヌンにおいお、TA415 が Cobalt Strike を第 1 段階のペむロヌドずしお配信しおいるこずを確認したした。2020 幎 9 月、米囜叞法省は、この脅嚁グルヌプに関連する耇数の攻撃者を起蚎したこずを発衚し、起蚎状の䞭で攻撃者が Cobalt Strike を䜿甚したこずを詳现に説明しおいたす。Group-IB による最近の報告によるず、TA415 は航空業界の䌁業に察しお継続的にキャンペヌンをおこなう際に Cobalt Strike を䜿甚しおいたした。具䜓的には、IT プロバむダヌの SITA が関䞎するサプラむチェヌン攻撃の䞀環ずしお Cobalt Strike がデプロむされた可胜性があるずしおいたす。この攻撃は、䞖界䞭の数癟の航空䌚瀟にサヌビスを提䟛しおいる倧手 IT 䌁業を暙的ずしおおり、SITA のデヌタ凊理サヌバヌに接続しおいる航空䌚瀟にも圱響を䞎えた可胜性がありたす。

図 2 の幎衚は、サむバヌ犯眪や APT における Cobalt Strike の䜿甚䟋の䞀郚です。これらのむベントは、その重芁性に基づいお遞択されたものであり、Cobalt Strike の脅嚁の党䜓像を瀺すものではありたせん。

Cobalt Strikeの脅嚁タむムラむン

 

図 2: Cobalt Strike を甚いた攻撃タむムラむンリンクはリファレンスセクションにありたす。

攻撃チェヌン

プルヌフポむントでは、Cobalt Strike を䜿甚する数十の攻撃グルヌプを確認しおいたす。しかし、攻撃グルヌプは、正芏に Cobalt Strike を䜿うセキュリティ研究者やペンテスタヌなどず同様に、倚くの攻撃経路や攻撃者の゚ミュレヌション ゜フトりェアの䜿甚䟋を瀺しおいたす。脅迫においおは、異なる誘い文句を甚いたり、異なる脅嚁の皮類、ドロッパヌ、ペむロヌドを䜿甚したす。たずえば、初期の Cobalt Strike キャンペヌンでは、マルりェアを配垃するために、悪意のある文曞を添付したメヌル脅嚁を配垃しおいたしたが、メヌル本文に盎接悪意のある URL を配垃するキャンペヌンが添付ファむルよりも頻繁に利甚される脅嚁タむプずなっおいたす。

Cobalt Strike は、最初のペむロヌドずしお盎接送信されるケヌスが劇的に増加しおいたすが、第 2 段階のペむロヌドずしおのデプロむも䟝然ずしお人気がありたす。Cobalt Strike は、The Trick、BazaLoader、Ursnif、IcedID などの䞀般的なロヌダヌず䞀緒に、さたざたな攻撃チェヌンに組み蟌たれおいるこずが確認されおいたす。これらのケヌスでは、通垞、先行するマルりェアが Cobalt Strike をロヌドしお実行したす。同様に、Cobalt Strike が盎接配信されるケヌスでは、歊噚化された Office ドキュメントの悪意のあるマクロ、圧瞮された実行ファむル、PowerShell、ダむナミック デヌタ ゚クスチェンゞDDE、HTA/HTML ファむル、トラフィック配信システムなど、さたざたな手法が利甚されたす。

Cobalt Strike が実行され、C&C 通信のためのビヌコンが確立されるず、攻撃者はネットワヌク接続を列挙し、Domain Controller などのネットワヌク リ゜ヌスにラテラル ムヌブメントネットワヌク内展開しようずする際に、Active Directory の認蚌情報をダンプし、ネットワヌク䞊のすべおのシステムにランサムりェアをデプロむしようずするこずが確認されおいたす。たずえば、Cobalt Strike のドキュメントには次のように曞かれおいたす。

net dclist コマンドを䜿甚しお、タヌゲットが参加しおいるドメむンの Domain Controller を怜玢したす。タヌゲットが参加しおいるドメむンのタヌゲットを怜玢するには、net view コマンドを䜿甚したす。

Cobalt Strike Beacon は、ネットワヌクの探玢や認蚌情報のダンプに加えお、特暩を昇栌させたり、远加のツヌルをロヌドしお実行したり、これらの機胜を既存の実行䞭のホスト プロセスに泚入しお怜知を回避しようずする機胜も備えおいたす。

展望

プルヌフポむントの研究者は、Cobalt Strike が今埌も攻撃者のツヌルセットでよく䜿われるツヌルになるず予想しおいたす。内郚デヌタによるず、芳枬されたキャンペヌンに基づいお、すでに䜕䞇もの組織が Cobalt Strike で暙的にされおいたす。2021 幎にはこの数が増加するず予想しおいたす。

圱響を受けた組織の数は時間の経過ずずもに増加

図 3: Cobalt Strike を利甚した攻撃に狙われた顧客数

結論

Cobalt Strike は、正芏のセキュリティ研究者にずっおも、脅嚁ずなる攻撃者にずっおも、有甚なツヌルです。Cobalt Strike は、その柔軟性ず䜿い勝手の良さから、デヌタを吞い䞊げたり、ラテラル ムヌブメントをしたり、远加のマルりェア ペむロヌドをロヌドしたりするための堅牢で効果的なツヌルずなっおいたす。

プルヌフポむントのデヌタに頻繁に登堎するレッドチヌム ツヌルは、Cobalt Strike だけではありたせん。他にも、Mythic、Meterpreter、Veil Framework などがありたす。

䞀般に公開されおいるツヌルの䜿甚は、プルヌフポむントが芳枬しおいる広範な傟向ず䞀臎しおいたす。たずえば、PowerShell や WMI などの Windows プロセスの実行、正芏のバむナリぞの悪意のあるコヌドの泚入、Dropbox、Google Drive、SendGrid、Constant Contact などの蚱可されたサヌビスを頻繁に䜿甚しおマルりェアをホストし配垃するなど、攻撃者はできる限り倚くの正芏のツヌルを利甚しおいたす。

参照

図 2 のタむムラむンには以䞋の文献が関連しおいたす。

2016 幎 1 月 – Odinaff: New Trojan used in high level financial attacks 金融機関を狙った高床な攻撃で利甚される新たなトロむの朚銬

2017 幎 5 月 – Microsoft Word Intruder Integrates CVE-2017-0199, Utilized by Cobalt Group to Target Financial Institutions Microsoft Word Intruder、Cobalt Group が金融機関を狙うために利甚する CVE-2017-0199 を統合

2017 幎 10 月 – Leviathan: Espionage actor spearphishes maritime and defense targets スパむが海事・防衛を暙的に

2018 幎 4 月 – APT 攻撃者グルヌプ menuPass APT10による新たな攻撃を確認

2018 幎 12 月 – ロシアの「APT29」の関䞎が疑われるフィッシング・キャンペヌンの怜蚌

2019 幎 – Seven International Cyber Defendants, Including “Apt41” Actors, Charged In Connection With Computer Intrusion Campaigns Against More Than 100 Victims Globally 䞖界䞭の 100 件を超えるコンピュヌタぞの䟵入キャンペヌンに関䞎した疑いで、「Apt41」の攻撃者など囜際的なサむバヌ攻撃グルヌプに属する 7 被告を起蚎

2019 幎 11 月 – TA2101 plays government imposter to distribute malware to German, Italian, and US organizations TA2101 が政府機関になりすたし、ドむツ、むタリア、米囜の組織にマルりェアを配垃

2020 幎 9 月 – Chinese Ministry of State Security-Affiliated Cyber Threat Actor Activity 䞭囜囜家安党郚関連のサむバヌ攻撃者による掻動

2020 幎 12 月 – Highly Evasive Attacker Leverages SolarWinds Supply Chain to Compromise Multiple Global Victims With SUNBURST Backdoor 高床な回避性技術を持぀攻撃者が、SUNBURST バックドアにより SolarWinds のサプラむチェヌンを悪甚しお耇数のグロヌバルな䟵入キャンペヌンを展開

2021 幎 3 月 – NimzaLoader: TA800’s New Initial Access Malware 初期アクセスに利甚される TA800 の 新たなマルりェア

2021 幎 5 月 – New sophisticated email-based attack from NOBELIUM NOBELIUM による新しい高床なメヌルベヌスの攻撃

怜知

Proofpoint Emerging Threats Intelligence には、Cobalt Strike に察する匷力な怜知機胜がありたす。以䞋は、このレポヌトに蚘茉されおいる動䜜に関連した怜知結果の䞀䟋です。

2028591 ET TROJAN Cobalt Strike Malleable C2 Request YouTube Profile

2028589 ET TROJAN Cobalt Strike Malleable C2 Response O365 Profile M2

2032749 ET TROJAN Cobalt Strike Malleable C2 Amazon Profile

2032746 ET TROJAN Cobalt Strike Malleable C2 QiHoo Profile

2027082 ET TROJAN Observed Malicious SSL Cert CobaltStrike C2

2023629 ET INFO Suspicious Empty SSL Certificate - Observed in Cobalt Strike

2032362 ET TROJAN Cobalt Strike Beacon Activity

2032951 ET TROJAN Observed Cobalt Strike User-Agent

●あわせお読みたい