Ransomware gang uses ISPsystem VMs for stealthy payload delivery

ランサムウェアの運営者は、正規の仮想インフラ管理プロバイダーであるISPsystemによってプロビジョニングされた仮想マシン(VM)を悪用して、悪意のあるペイロードを大規模にホスティングし、配信している。

サイバーセキュリティ企業Sophosの研究者は、最近の「WantToCry」ランサムウェア事件を調査する中で、この手口を観察した。彼らは、攻撃者が同一のホスト名を持つWindows VMを使用しており、ISPsystemのVMmanagerによって生成されたデフォルトテンプレートを示唆していることを発見した。

さらに深く掘り下げると、同じホスト名が、LockBit、Qilin、Conti、BlackCat/ALPHV、Ursnifを含む複数のランサムウェア運営者のインフラストラクチャに存在すること、またRedLineやLummarの情報窃取者が関与する様々なマルウェアキャンペーンに存在することが判明しました。

Wiz
Location of devices using the same hostname
同じホスト名を使用するデバイスの場所
出典:ソフォス

ISPsystemは、ホスティングプロバイダー向けのコントロールパネルを開発する正規のソフトウェア会社で、仮想サーバーの管理やOSのメンテナンスなどに使用されます。VMmanager は同社の仮想化管理プラットフォームで、顧客のために Windows または Linux VM をスピンアップするために使用される。

Sophosは、VMmanagerのデフォルトのWindowsテンプレートが、デプロイされるたびに同じホスト名とシステム識別子を再利用していることを発見しました。

サイバー犯罪を故意にサポートし、削除要求を無視する防弾ホスティングプロバイダは、この設計上の弱点を利用しています。これらのプロバイダーは、コマンド・アンド・コントロール(C2)やペイロード配信インフラとして使用されるVMmanagerを介して、悪意のある行為者がVMをスピンアップすることを許可しています。

これにより、悪意のあるシステムが何千もの無害なシステムの中に隠蔽され、アトリビューションが複雑化し、迅速なテイクダウンが困難になります。

悪意のある VM の大半は、Stark Industries Solutions Ltd.、Zomro B.V.、First Server Limited、Partner Hosting LTD、JSC IOT など、悪評や制裁を受けているプロバイダの小規模なクラスターによってホストされていました。

ソフォスはまた、MasterRDP という物理インフラを直接管理するプロバイダを発見しました。このプロバイダは、VMmanager を回避に使用し、法的要請に準拠しない VPS および RDP サービスを提供しています。

Sophosによると、最も普及しているISPsystemのホットネームのうち4つが、”インターネットに面したISPsystemの仮想マシンの総数の95%以上を占めている” という。

  • win-livfrvqfmko
  • win-livfrvqfmko
  • win-344vu98d3ru
  • win-j9d866esij2

これらはすべて、サイバー犯罪活動に関連する顧客検出データまたは遠隔測定データのいずれかに存在していた。

研究者は、ISPsystem VMmanager が仮想化管理のための正当なプラットフォームである一方で、”低コスト、参入障壁の低さ、ターンキー導入機能” により、サイバー犯罪者にとっても魅力的であると指摘している。

はISPsystem社に連絡し、VMテンプレートの大規模な悪用について認識しているかどうか、またこの問題に対処する計画について尋ねたが、発表までに声明は得られなかった。

更新 2/6 – ISPsystem 社の広報担当者から以下の声明が寄せられ、ホスト名の割り当てにランダム化を追加したことが確認された:

「Sophos CTUの調査に感謝する。VMmanagerの開発者として、私たちは、私たちのプラットフォームをビジネスに効果的なものにしている、シンプルさと展開の速さという特質そのものが悪用される可能性があることを理解しています。新しい仮想マシンがデプロイされるたびに、その名前はランダムに生成されます。これにより、技術的な識別子が重複する可能性がなくなり、報告書で強調された特定のリスクに対処できるようになりました。我々は、セキュリティに対する専門家の貢献を評価し、安全な環境の構築を共に支援する用意がある。”- ISPsystemチーム

.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}

.ia_button {
width: 100%;
margin: 0px auto;
}
}

ITインフラの未来はここにある

現代のITインフラは、手作業のワークフローでは対応できないほど高速に動いています。

この新しいTinesガイドでは、チームが隠れた手作業の遅延を削減し、自動応答によって信頼性を向上させ、すでに使用しているツールの上にインテリジェントなワークフローを構築して拡張する方法をご紹介します。