DAEMONツール、サプライチェーン攻撃でトロイの木馬化されバックドアを展開

DAEMONツール、サプライチェーン攻撃でトロイの木馬化されバックドアを展開 News

DAEMON Tools trojanized in supply-chain attack to deploy backdoor

ハッカーはDAEMON Toolsソフトウェアのインストーラーをトロイの木馬化し、4月8日以降、公式ウェブサイトから製品をダウンロードした数千のシステムにバックドアを配信した。

このサプライチェーン攻撃により、100カ国以上で数千件の感染が発生した。しかし、セカンドステージのペイロードは十数台のマシンにしか展開されておらず、価値の高い標的を狙った標的型攻撃であることを示している。

次段階のペイロードを受け取った被害者の中には、ロシア、ベラルーシ、タイの小売、科学、政府、製造組織が含まれている。

サイバーセキュリティ企業Kasperskyの本日のレポートによると、攻撃は継続中であり、トロイの木馬化されたソフトウェアには、DAEMON Toolsのバージョン12.5.0.2421から12.5.0.2434まで、特にDTHelper.exe、DiscSoftBusServiceLite.exe、DTShellHlp.exeのバイナリが含まれている。

DAEMON Toolsは、ディスクイメージファイルを仮想ドライブとしてマウントできるWindowsユーティリティです。2000年代にはゲーマーやパワーユーザーを中心に絶大な人気を誇っていたが、現在では仮想ドライブの管理が必要な環境に限定されている。

今日現在、カスペルスキーによると、この攻撃は継続中だという。

疑うことを知らないユーザーがデジタル署名されたトロイの木馬化インストーラをダウンロードし実行すると、危険なバイナリに埋め込まれた悪意のあるコードが起動します。ペイロードは永続性を確立し、システム起動時にバックドアを起動する。

サーバーは、追加のペイロードをダウンロードして実行するようシステムに指示するコマンドで応答することができます。

第1段階のマルウェアは、ホスト名、MACアドレス、実行中のプロセス、インストールされているソフトウェア、システムロケールなどのシステムデータを収集し、被害者のプロファイリング用に攻撃者に送信する基本的な情報窃取ツールです。

Basic info-stealer
基本的な情報窃取ペイロード
出典:Kaspersky:カスペルスキー

このバックドアは、コマンドの実行、ファイルのダウンロード、メモリ内でのコードの直接実行が可能です。

Code snippet from the backdoor
バックドアのコードスニペット
出典:Kaspersky:カスペルスキー

ロシアの教育機関を標的とした少なくとも1つのケースでは、カスペルスキーは、複数の通信プロトコルをサポートし、正規のプロセスに悪意のあるコードを注入することができる、QUIC RATと名付けられたより高度なマルウェア株の展開を観察しました。

カスペルスキーは、DAEMON Tools社にサプライチェーン攻撃に関するコメントを求めましたが、発表までに返答はありませんでした。

カスペルスキーは、DAEMON Toolsのサプライチェーン攻撃について、ほぼ1カ月にわたって検知を逃れた十分に巧妙な侵害であると説明しています。

「この攻撃が非常に複雑であったことを考えると、4月8日以降に発生したサイバーセキュリティ関連の異常な活動について、DAEMON Toolsがインストールされたマシンを注意深く調査することが、組織にとって最も重要である」と研究者は述べている。

カスペルスキーは、この攻撃を特定の脅威行為者と断定はしていないが、第1段階のペイロードに見つかった文字列から、研究者は攻撃者が中国語を話す人物であると考えている。

年初来、ソフトウェアのサプライチェーンを狙った攻撃は、1月のeScan、2月のNotepad++、4月のCPU-Z、そして今月のDAEMON Toolsと、ほぼ毎月検出されている。

コード・リポジトリ、パッケージ、エクステンションを標的とした同様の攻撃は、今年さらに流行しており、TrivyCheckmarxGlasswormのキャンペーンが最も顕著である。

.article-callout { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; overflow: hidden; } .article-media { flex: 1; max-width: 220px; display: flex; } .article-media a { display: flex; width: 100%; height: 100%; } .article-media img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; display: block; } .article-callout .article-media img { margin-top: 0 !important; height: 100% !important; } .article-body { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .article-body h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .article-body p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .article-link { background-color:#border:color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; padding:10px 20px; width: fit-content; } @media (max-width: 600px) { .article-callout { flex-direction: column; align-items: center; } .article-media { max-width: 100%; } .article-media img { border-radius: 8px 8px 0 0; } .article-body { padding:.article-body { padding: 15px; width: 100%; } .article-link { width: 100%; margin: 0 auto; box-sizing: border-box; } } .


article image

Mythosが発見した問題の99%はまだ未パッチである

AIは4つのゼロデイを1つのエクスプロイトに連鎖させ、レンダラーとOSのサンドボックスの両方をバイパスした。新たなエクスプロイトの波が押し寄せている。

自律的検証サミット(5月12日、14日)では、自律的でコンテキストに富んだ検証がどのように悪用可能なものを見つけ、コントロールが有効であることを証明し、修復のループを閉じるかをご覧ください。

参加申し込み

Comments

Copied title and URL