
チュルクの支援を受けたサイバースパイ集団が、ゼロデイ脆弱性を悪用し、イラクのクルド軍に関連するOutput Messengerユーザーを攻撃した。
これらの攻撃を発見したMicrosoft Threat Intelligenceのアナリストは、LANメッセージング・アプリケーションのセキュリティ上の欠陥(CVE-2025-27920)も発見しました。この欠陥は、ディレクトリ・トラバーサルの脆弱性であり、認証された攻撃者が意図したディレクトリ外の機密ファイルにアクセスしたり、サーバーのスタートアップ・フォルダに悪意のあるペイロードを配置したりする可能性があります。
「攻撃者は、設定ファイル、機密性の高いユーザー・データ、あるいはソース・コードなどのファイルにアクセスする可能性があり、ファイルの内容によっては、リモート・コードの実行など、さらなる悪用につながる可能性があります」と、このアプリの開発者であるSrimaxは、このバグがOutput Messenger V2.0.63のリリースで修正された12月に発行されたセキュリティ勧告で説明している。
マイクロソフトは月曜日に、ハッキンググループ(Sea Turtle、SILICON、UNC1326としても追跡されている)がOutput Messenger Server Managerアプリケーションにアクセスした後、システムをアップデートしていないユーザーを標的にしてマルウェアに感染させたことを明らかにした。
サーバーを侵害した後、Marbled Dustのハッカーは機密データを盗み、すべてのユーザー通信にアクセスし、ユーザーになりすまし、内部システムにアクセスし、業務に支障をきたす可能性がありました。
「現在のところ、Marbled Dustが各インスタンスでどのように認証を取得したのかについては可視化されていませんが、脅威者はDNSハイジャックやtypo-squattedドメインを活用して認証情報を傍受し、ログに記録し、再利用していると評価しています。
次に、攻撃者は被害者のデバイスにバックドア(OMServerService.exe)を 展開し、攻撃者が管理するコマンド・アンド・コントロール・ドメイン(api.wordinfos[.]com)との接続をチェックし、各被害者を特定するための追加情報を脅威行為者に提供しました。

ある事例では、被害者のデバイス上のOutput Messengerクライアントが、攻撃者がマルウェアにファイルを収集し、RARアーカイブとしてアーカイブするよう指示した直後に、データ流出のためと思われるMarbled Dust脅威グループにリンクされたIPアドレスに接続しました。
Marbled Dustは、ヨーロッパと中東を標的としており、電気通信やIT企業、政府機関やトルコ政府に反対する組織を中心に活動していることで知られています。
インフラ・プロバイダーのネットワークに侵入するため、彼らはインターネットに面したデバイスの脆弱性をスキャンしている。また、侵害されたDNSレジストリへのアクセスを悪用して、政府機関のDNSサーバーの設定を変更し、中間者攻撃でトラフィックを傍受して認証情報を盗むことを可能にしている。
「この新しい攻撃は、全体的なアプローチの一貫性を維持しながらも、Marbled Dustの能力に顕著な変化が見られることを示しています。”ゼロデイ・エクスプロイトの使用成功は、技術的な洗練度の向上を示唆しており、またMarbled Dustの標的の優先順位が上がったこと、あるいは彼らの作戦目標がより緊急性を増したことを示唆している可能性もある。
昨年、Marbled Dustは、2021年から2023年にかけて、主に通信会社、インターネット・サービス・プロバイダー(ISP)、クルド人のウェブサイトを標的とした、オランダの組織を標的にした複数のスパイ活動にも関連していた。
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:10px 20px; width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; text-align: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px; width: 100%; } .ia_button { width: 100%; } .
攻撃の93%を支えるMITRE ATT&CK©テクニック・トップ10
1,400万件の悪意のあるアクションの分析に基づき、攻撃の93%を支えるMITRE ATT&CKテクニックのトップ10とその防御方法をご覧ください。




Comments