Cyber Criminal

2023幎 䞭小䌁業を暙的ずするAPT攻撃分析サプラむチェヌンぞの攻撃むンフラずなる䞭小䌁業

Share with your network!

䞻なポむント

  • 䞭小䌁業SMBは、䞖界的に囜家を埌ろ盟ずする攻撃グルヌプAPTAdvanced Persistent Threatに狙われるこずが以前より倚くなっおいたす。
  • プルヌフポむントのリサヌチャヌの調査により、2022幎から2023幎にかけおの䞭小䌁業を暙的ずした攻撃に぀いお、぀の䞻芁な傟向があるこずが分かりたした。①フィッシング攻撃キャンペヌンにおいおは、䟵害された䞭小䌁業が攻撃むンフラずしお䜿甚されおいるこず、②囜家ず連携した攻撃者が金銭窃盗を目的ずしお、䞭小䌁業を暙的ずしおいるこず、③脆匱な地域のマネヌゞドサヌビスプロバむダロヌカルMSPがフィッシングで暙的ずされ、それによっおサプラむチェヌン攻撃の脅嚁をもたらすこず、です。ロヌカルMSPは、地理的に集䞭した地域の顧客にサヌビスを提䟛する䞭小芏暡のMSPです。

抂芁

プルヌフポむントのリサヌチャヌは、2022幎第1四半期から2023幎第1四半期にかけお、囜家を埌ろ盟ずする攻撃グルヌプAPTAdvanced Persistent Threatに暙的ずされた䞭小䌁業SMBの調査分析を実斜したした。20䞇瀟以䞊の䞭小䌁業組織を網矅するProofpoint Essentialsのテレメトリを掻甚するこずで、リサヌチャヌは、䞖界の䞭小䌁業に察する特有の脅嚁をもたらすAPT攻撃における䞻芁な傟向を特定するこずができたした。このデヌタを調査するこずで、ロシア、むラン、北朝鮮の囜家の利益に沿った脅嚁ず䞭小䌁業を暙的ずするいく぀かのAPT攻撃グルヌプを特定したした。本調査は、珟圚、䞭小䌁業が盎面しおいるAPTからの脅嚁を明らかにし、䞭小䌁業のコミュニティに察しお、過去1幎間のこうした暙的型攻撃の事䟋を提䟛するこずを目的ずしおいたす。


脅嚁の状況を理解する

ネットワヌクの安党性を確保しようずする倚くの組織では、ビゞネスメヌル詐欺BEC、サむバヌ犯眪、ランサムりェア、マルりェアの皮類に泚目しがちです。しかし、囜家を埌ろ盟ずする攻撃グルヌプAPTず圌らが行う暙的型フィッシング攻撃キャンペヌンに぀いおは、あたり理解されおいないこずが倚いようです。このような熟緎した攻撃グルヌプは、スパむ掻動、知的財産の窃取、砎壊攻撃、囜家䞻導の金銭窃取、停情報キャンペヌンなど、特定の戊略的ミッションを遂行する資金力のある組織です。サむバヌ犯眪に比べればその攻撃量は少なく、タヌゲットを絞るこずが倚いものの、プルヌフポむントのデヌタによれば、APT関連の攻撃グルヌプは、圌らの広範な任務ず䞀臎する䞭小䌁業を暙的にし続けおいたす。぀たり、最も手ごわいサむバヌ攻撃グルヌプは、フィッシングキャンペヌンなどを甚いお、セキュリティ察策が十分でない䞭小䌁業をタヌゲットにし続けおいたす。

 

サむバヌ脅嚁の䞭で䞭小䌁業に圱響を䞎える新たなAPTの出珟

プルヌフポむントのリサヌチャヌは、1幎分のAPTによる攻撃キャンペヌンのデヌタを調査するこずにより、ロシア、むラン、北朝鮮のAPT攻撃グルヌプがフィッシング攻撃を甚いお䞭小䌁業を暙的にしおいるこずを特定したした。これらの攻撃キャンペヌンは、䞭小䌁業に察しお䜿甚されおいる攻撃の皮類ず戊術における以䞋の3぀の傟向を持っおいたす。

  1. APT攻撃グルヌプがフィッシングキャンペヌンで䟵害された䞭小䌁業のむンフラを䜿甚しおいる
  2. APT攻撃グルヌプが、䞭小䌁業向けの金融サヌビスに察しお、囜家ず連携した金銭的動機に基づく暙的型攻撃に関䞎しおいる
  3. APT攻撃グルヌプが䞭小䌁業をタヌゲットにし、サプラむチェヌン攻撃を開始しおいる


特城䟵害された䞭小䌁業が攻撃むンフラずなる

プルヌフポむントのリサヌチャヌは、過去1幎間で、䞭小䌁業のドメむンたたはメヌルアドレスのなりすたしやメヌルアカりントの䟵害事䟋が増加しおいるこずを確認しおいたす。これらの事䟋では、攻撃者が䞭小䌁業のWebサヌバやEメヌルアカりントの䟵害に成功するケヌスが倚く芋られたす。䞭小䌁業の䟵害は、認蚌情報の窃取や、Webサヌバヌの堎合はパッチが適甚されおいない脆匱性を悪甚するこずによっお達成された可胜性がありたす。アカりントの䟵害が完了するず、そのメヌルアドレスは、次のタヌゲットに悪意のあるEメヌルを送信するために䜿甚されおいたした。たた、あるドメむンを甚いるWebサヌバを䟵害した堎合、攻撃者はその正芏のむンフラを悪甚しお、第䞉者のタヌゲットに悪意のあるマルりェアを配信したり、マルりェアをホストしたりしおいたした。

プルヌフポむントのリサヌチャヌは最近、2022幎11月から2023幎2月にかけおおこなわれたフィッシングキャンペヌンにおいお、APT攻撃グルヌプであるTA473オヌプン゜ヌス情報ではWinter Vivernず呌ばれおいるによっお䟵害された䞭小䌁業のむンフラが利甚されおいる事䟋を確認したした。これらの攻撃キャンペヌンは、米囜および欧州の政府機関を暙的ずしおいたした。2023幎3月、プルヌフポむントは、䟵害されたEメヌルアドレスからTA473の送信メヌルに関する詳现を公開したした。いく぀かの䟋では、これらのメヌルは、䟵害時にパッチが適甚されおいないか安党でない可胜性があるWordPressをホストずするドメむンから発信されおいたした。さらに、パッチの適甚されおいないZimbraりェブメヌルサヌバヌが悪甚され、政府機関のメヌルアカりントが䟵害されたこずもありたす。TA473は、䟵害された䞭小䌁業のむンフラを経由しおメヌルを送信するだけでなく、䟵害された䞭小䌁業のドメむンを利甚しおマルりェアのペむロヌドを配信しおいたす。特に、ネパヌルを拠点ずする職人気質の衣料品メヌカヌや、米囜のトラむステヌト地域に拠点を眮く敎圢倖科のドメむンを䟵害し、フィッシング攻撃キャンペヌンを通じおマルりェアを配信しおいたす。

TA473のクロスサむトリク゚ストフォヌゞェリ

図1. TA473のクロスサむト リク゚スト フォヌゞェリCSRFの感染図

2023幎1月から3月にかけお、プルヌフポむントのリサヌチャヌは、フィッシング攻撃キャンペヌンの䞀郚がサりゞアラビアに拠点を眮く自動車補造の䞭堅䌁業に定期的になりすたしおいるこずを確認したした。米囜ずりクラむナの個人メヌルアドレスを暙的ずしたこのクレデンシャル ハヌベスティング フィッシング キャンペヌン(認蚌情報を窃取する攻撃キャンペヌン)は、TA422別名APT28に起因するものです。この攻撃キャンペヌンは、ロシアのGRU関連組織によるりクラむナの組織を暙的ずしたものですが、興味深いこずに、䞭東の組織に停装しお、米囜ずペヌロッパに拠点を眮く組織を暙的ずしおいたした。攻撃者は、゜ヌシャル゚ンゞニアリングの技法を甚いお、なりすたした組織に芋えるように、メヌルヘッダの「MailTo」フィヌルドになりすたしたアドレスを含めおいたした。しかし、この「MailTo」フィヌルドを介したなりすたしは、なりすたされた正芏のドメむンに察しお、未配信のメヌルが返されるずいう結果をもたらしたした。したがっお、”拒吊されたメヌル”ずいう意図しない副䜜甚により、プルヌフポむントのリサヌチャヌは、以䞋のサブドメむンを掻甚しおクレデンシャル・フィッシングのペヌゞを掲茉しおいるTA422のクレデンシャル ハヌベスティング(認蚌情報窃取)のペヌゞを可芖化するこずができたした。URLは 42web[.]ioずfrge[.]ioです。

最埌に、プルヌフポむントのリサヌチャヌは、2022幎5月、ロシア政府を埌ろ盟に持぀APT攻撃グルヌプであるTA499別名Vovan、Lexus、攻撃グルヌプ自身が遞んだペル゜ナが、芪りクラむナの著名人になりすたし、米囜の倧手芞胜人の代理人を務める䞭堅䌁業に察しお、政治的な内容のビデオ䌚議に招埅する攻撃を確認しおいたす。TA499は、りクラむナのりォロディミル・れレンスキヌ倧統領になりすたしお、米囜の䞻芁な有名人をりクラむナの玛争に関するビデオ電話䌚議に誘い出そうずしたした。プルヌフポむントは、このグルヌプが2022幎を通じお䞀貫しお䜿甚しおいた、攻撃グルヌプが管理する䞀連のEメヌルアドレスずドメむンに基づいお、この攻撃キャンペヌンをTA499のものずするこずができたした。TA499ずその掻動に関する詳现は、最近公開されたこの攻撃グルヌプに関するブログで公開されおいたす。

TA499のディヌプフェむクキャンペヌン

図2. 2022幎のTA499の掻動のタむムラむン


特城囜家ぐるみで狙われる䞭小䌁業向け金融サヌビスに察するサむバヌ攻撃

スパむ掻動、知的財産の窃取、砎壊攻撃ずは別に、囜家を埌ろ盟に持぀攻撃グルヌプであるAPTによる金銭的な動機による攻撃は、金融サヌビス分野にずっお根匷い脅嚁であり続けおいたす。北朝鮮囜家を埌ろ盟ずするAPT攻撃グルヌプは、過去数幎間、金銭や暗号通貚を盗む目的で、金融サヌビス機関、DeFi分散型金融、ブロックチェヌン技術などを暙的にしおきたした。これらの攻撃は、䞻に北朝鮮の政府が実斜しおいるさたざたな政策に察する資金調達のために実斜されおいたす。2022幎12月、プルヌフポむントは、米囜の䞭芏暡デゞタルバンキング機関が、北朝鮮ず連携したTA444からのフィッシングキャンペヌンを受けたこずを確認したした。このメヌルは、ABF Capitalになりすたしたメヌル送信アドレスを利甚し、マルりェア「CageyChameleon」の配信に぀ながる感染チェヌンを匕き起こす悪意のあるURLを配信したした。プルヌフポむントは最近、TA444の詳现ず、2022幎埌半におけるその掻動埩掻に぀いおの調査結果を公衚したした。

Example of TA444

図3. 絊䞎調敎のテヌマを䜿ったTA444メヌルの誘い文句䟋


特城APTによるサプラむチェヌン攻撃の入口ずしお、
フィッシングの暙的ずなるロヌカルのマネヌゞドサヌビスプロバむダヌが増加

2022幎から2023幎にかけお芳察された぀目の新たなトレンドは、サプラむチェヌン攻撃の手段ずしお、脆匱なロヌカル マネヌゞドサヌビスプロバむダヌMSPを暙的ずするAPT攻撃が増加したこずです。ロヌカルMSPは、その地域にある䜕癟もの䞭小䌁業を保護するこずが倚く、これらの倚くは限定的なサむバヌセキュリティ察策しか斜しおいたせん。APT攻撃グルヌプは、提䟛される防埡レベルは䜎いにも関わらず、タヌゲット環境を䟵害できる可胜性が高いずいう、この栌差に気づいおいるようです。したがっお、プルヌフポむントは、APT攻撃グルヌプの戊略的な収集芁件に合臎するロヌカルMSPがフィッシング・キャンペヌンの暙的になる事䟋を倚く芳察しおいたす。

2023幎1月䞭旬、プルヌフポむントのリサヌチャヌは、TA450Muddywaterの名で知られ、むランの情報セキュリティ省にアトリビュヌションされおいるがフィッシングメヌルキャンペヌンを通じおむスラ゚ルのロヌカルMSPおよびITサポヌト䌁業2瀟を暙的にしおいるこずを確認したした。これらのメヌルは、むスラ゚ルの䞭堅金融サヌビス䌁業の䟵害されたメヌルアドレスから発信され、クラりドホスティングプロバむダヌであるOneHubのURLが含たれおいたした。このURLをクリックするず、リモヌト管理ツヌル「Syncro」の正芏のむンストヌラ実行ファむルを含むZipアヌカむブが配信されたした。Syncroは䌁業で䜿甚される正芏のリモヌト管理ツヌルですが、この文脈では、タヌゲットホストにむンストヌルされるず、攻撃グルヌプはリモヌト管理ツヌルをRATリモヌトアクセス トロむの朚銬のように利甚し、ネむティブツヌルず独自のマルりェアの䞡方を通じお、远加の䟵入掻動を行うこずが可胜になるず思われたす。


むスラ゚ル囜内のロヌカルMSPをタヌゲットにしたこずは、TA450の歎史的な地理的タヌゲットセットず䞀臎したす。さらに、この最近のキャンペヌンは、TA450が地域のテクノロゞヌプロバむダヌを暙的ずし、脆匱な地域のMSPを起点ずしたサプラむチェヌン攻撃により、䞋流の䞭小䌁業ナヌザヌぞのアクセスを獲埗するこずに関心を持ち続けおいるこずを瀺しおいたす。

䞭小䌁業の䟵害されたむンフラ

図4. 2023幎1月頃のTA450 Syncro感染チェヌンの䟋


たずめ

耇雑化するAPTフィッシングの状況を䞀目で芋るず、攻撃グルヌプは、囜家ず連携した収集芁件の䞀環ずしお、脆匱な䞭小䌁業やロヌカルMSPを熱心に狙っおいるこずがわかりたす。プルヌフポむントの過去1幎間のデヌタによるず、いく぀かの囜や有名なAPT攻撃グルヌプは、政府、軍隊、倧䌁業ず䞊んで、䞭小䌁業に焊点を圓おおいるこずがわかりたす。本䞞の䌁業を狙う前にそれに぀ながる䞭小䌁業を䟵害し、攻撃むンフラずしお䜿おうずしおいるこず、囜家ぐるみで狙われる䞭小䌁業向け金融サヌビスに察するサむバヌ攻撃、ロヌカルMSPのサプラむチェヌン攻撃。これらを通じお、APT攻撃グルヌプは䞭小䌁業に察しお無芖するこずができないリスクをもたらしおいたす。

本調査は䞭小䌁業および、䞭小䌁業に察しおサヌビスを提䟛するロヌカルMSPの取り組みを支揎するために、おこなわれたした。䞭小䌁業に察しおも、暙的型攻撃の怜知だけでなく、スパムやフィッシングなど、サむバヌ犯眪者から送り぀けられる倧量の脅嚁からも守るこずを芖野に入れた察策が必芁です。

 

あわせお読みたい