Threat Insight2019幎、RATの幎を振り返る

Share with your network!

本ブログは、英語版ブログ「https://www.proofpoint.com/us/threat-insight/post/threat-insight-2019-review-year-rat」の翻蚳です。

抂芁

2019幎はもう終わっおしたいたしたが、その圱響は長く残りたすし、状況がすぐに倉わるわけでもありたせん。2019幎を振り返っおみるこずには意味がありたす。

2019幎の重芁なハむラむトは、金銭を狙う脅嚁アクタヌの間でリモヌトアクセス型トロむの朚銬RATの人気が高たったこずですが、新しい幎にもそれは匕き継がれるでしょう。

2019幎にRATずの芪密さを増したアクタヌには、非垞に掻動的なTA505が含たれおいす。TA505は、昚幎1月䞊旬にFlawedGrace RATず新しいバックドアServHelperを採甚し、倏の間は新しいRATであるSDBbotに加えおAndroMutずGet2の2぀の新しいダりンロヌダヌを䜿っおRATの配信を継続したした。倚様なマルりェアペむロヌドを扱うTA516は脅嚁アクタヌの嗜奜のバロメヌタヌずいえたすが、2019幎第2四半期ず第3四半期の倧郚分をRemcos RATキャンペヌンの配信に費やし、12月31日には新しいRemcosキャンペヌンで幎を終えたした。

2019幎第1四半期

TA505は1月䞊旬に、FlawedGrace RATを配信するために䜿甚される新しいバックドアであるServHelperによっお掻動を開始したした。2月、Proofpointの研究者は、More_eggsバックドアを配信するために䜿甚される求人案内に䌌せたフィッシングルアヌに぀いお報告したした。その倚くは、RATやその他のトロむの朚銬、あるいはスティヌラヌをセカンダリペむロヌドずしおダりンロヌドしたした。3月にはProofpointの研究者がNymaimの構造をリバヌス゚ンゞニアリングしたした。このダりンロヌダヌは、セカンダリペむロヌドをダりンロヌドし、远加機胜ずしお独自のモゞュヌルをむンストヌルするために、倚数の脅嚁アクタヌによっお䜿甚されおきたした。さらに3月には、Proofpointの研究者が「Malware-as-a-Service」ずしお提䟛されおいる人気のあるバンキング型トロむの朚銬であるDanabotのサヌバヌ偎コンポヌネントの特性を明らかにしたした。

2019幎第2四半期

工倫されたフィッシングルアヌ、クレデンシャルダンプ、およびレガシヌな電子メヌルプロトコルずAPIの悪甚ずいう、埓来から実蚌されおいる手法は、2019幎第2四半期にも匕き続き脅嚁の攻撃者にずっお効果的なTTPであるこずが刀明したしたが、マルりェアもたた進化し続けたした。NetwireなどのRATは、金融機関を狙った皎金をテヌマにしたフィッシングメヌルキャンペヌンで䜿甚され、KPOTなどのスティヌラヌは、れロ・パヌシステンスやメモリ内実行などの新機胜で進化を続け、ナヌザヌのクレデンシャルをこっそり盗み出したした。

2019幎第3四半期

第3四半期は、RATず掗緎された倚機胜のモゞュヌル型マルりェアの配信にずっお特に忙しい時期でした。7月䞊旬、TA505は新しいロヌダヌであるAndroMutず共に戻っお来おFlawedAmmy RATを配信したした。7月ず8月に、Proofpointの研究者は䞭囜のAPTグルヌプ「Operation LagTime IT」がCotx RATを䜿甚しお政府のIT機関を暙的にしたこずを芳察したしたが、別のアクタヌグルヌプは、LookBackず呌ばれるマルりェアを䜿甚しお米囜の公共むンフラを暙的にしたした。Lookbackはさたざたな機胜に加えおRATモゞュヌルを備えおいたす。9月には、アダルトコンテンツサむトで䜿甚されるキヌワヌドをトリガヌずしお被害者のデスクトップのオンスクリヌンビデオをキャプチャする機胜など、新しいセクストレヌション機胜を備えおPsixBotが登堎したした。

2019幎第4四半期

10月、TA505はSDBbotを導入し、RATの配信を倍増させたした。これは、9月にFlawedAmmyおよびFlawedGrace RATを配信するために䜿甚された新しいダりンロヌダヌであるGet2ず組み合わせられたした。11月、Proofpointが远跡する新しい脅嚁アクタヌであるTA2101が、ドむツ、むタリア、米囜の政府機関のブランドを䜿甚しお、商甚のペネトレヌションテスト゜フトりェアであるCobalt Strike倚機胜マルりェアずしおも頻繁に悪甚されるを配信するこずが確認されたした。12月、新しいダりンロヌダヌであるBuerが闇垂堎に登堎し、ロシア語圏の脅嚁アクタヌに販売されたした。これにはコンテナ化されたむンストヌラや、䜿いやすいコントロヌルパネルを含む幅広い機胜セットが備わっおいたす。

結論

2019幎、フィッシングルアヌやその他の゜ヌシャル゚ンゞニアリングなどの人的芁因Human Factorを悪甚した戊術、手法、手順TTPtactics, techniques, and proceduresは、匕き続き䞖界䞭の組織にずっお䞻芁な脅嚁でした。Proofpointの研究者が远跡しおいるマルりェアの䞭でも、Ursnifのようなバンキング型トロむの朚銬やEmotetのようなモゞュヌル型ボットなどの堅牢なマルりェアが、物量をリヌドしたした。しかし昚幎1幎間に芳枬された掻動党䜓を芋るず、RATやバックドアなどのフル機胜のマルりェアがたすたす䞀般的になり、脅嚁ランドスケヌプは倚目的マルりェアに支配されおいたす。これらは脅嚁アクタヌに将来の柔軟性を提䟛し、クレデンシャル窃取、ランサムりェアのドロップ、脅迫のためのデスクトップビデオのキャプチャ、たたはネットワヌクのプロファむリングを可胜にしたす。