国家の支援を受けていると思われるサイバー攻撃者のグループが、真のスパイ活動を隠蔽するために、XNUMX 種類のランサムウェアを拡散する新しいローダーを採用しました。
木曜日に、Secureworks のサイバーセキュリティ研究者が公開しました 新しい研究 犯罪者が 2015 年から広く使用している悪意のあるツールである HUI Loader で、.
ローダーは、侵害されたマシンで検出されないように設計された、小さな悪意のあるパッケージです。 多くの場合、独立したマルウェアとして多くの機能を欠いていますが、XNUMX つの重要なタスクがあります。それは、追加の悪意のあるペイロードをロードして実行することです。
参照: 被害者を偽の銀行の Web サイトにおびき寄せて数百万ドルを盗んだフィッシング ギャングが警察によって解体されました
HUIローダー はカスタム DLL ローダーであり、ハイジャックされた正当なソフトウェア プログラムによって展開される可能性があり、DLL 検索順序ハイジャックの影響を受けます。 実行されると、ローダーはメインのマルウェア ペイロードを含むファイルを展開して復号化します。
過去に、HUI Loader は APT10/ を含むグループによるキャンペーンで使用されていました。ブロンズ リバーサイド – 中国国家安全部 (MSS) に接続 – および 青シロアリ. このグループは、以前のキャンペーンで、SodaMaster、PlugX、QuasarRAT などのリモート アクセス トロイの木馬 (RAT) を展開しました。
現在、ローダーはランサムウェアを拡散するように改造されているようです。
Secureworks の Counter Threat Unit (CTU) 研究チームによると、HUI Loader に関連する XNUMX つのアクティビティ クラスターが、中国語を話す攻撃者に接続されています。
最初のクラスターは、ブロンズ リバーサイドの仕業であると疑われています。 このハッキング グループは、日本の組織から貴重な知的財産を盗むことに焦点を当てており、ローダーを使用して SodaMaster RAT を実行します。
ただし、XNUMX つ目はブロンズ スターライトのものです。 SecureWorks は、攻撃者の活動も IP の盗難とサイバー スパイ活動に合わせて調整されていると考えています。
標的は、サイバー犯罪者が取得しようとしている情報によって異なります。 被害者には、ブラジルの製薬会社、米国の報道機関、日本の製造業者、およびインドの大手組織の航空宇宙および防衛部門が含まれます。
見る: ランサムウェア攻撃:これは、サイバー犯罪者が本当に盗もうとしているデータです
このグループは、LockFile、AtomSilo、Rook、Night Sky、Pandora の XNUMX 種類のランサムウェアをエクスプロイト後に展開しているため、XNUMX つのグループの中でより興味深いものです。 ローダーは、リモート接続を作成するキャンペーン中に Cobalt Strike ビーコンをデプロイするために使用され、ランサムウェア パッケージが実行されます。
CTU は、攻撃者が XNUMX つの異なるコード ベースからランサムウェアのバージョンを開発したと述べています。XNUMX つは LockFile と AtomSilo 用、もう XNUMX つは Rook、Night Sky、Pandora 用です。
「これらのランサムウェア ファミリが 2021 年半ば以降に出現した順序に基づくと、攻撃者は最初に LockFile と AtomSilo を開発し、次に Rook、Night Sky、および Pandora を開発した可能性があります」とチームは述べています。
アバストがリリースした 復号化 LockFile および AtomSilo 用。 他のランサムウェアの亜種に関して言えば、それらはすべて Babuk のソース コードに基づいているようです。
ローダーも最近更新されました。 4 月、サイバーセキュリティ研究者は、RCXNUMX 暗号を使用してペイロードを復号化する新しいバージョンの HUI ローダーを発見しました。 また、ローダーは強化された難読化コードを利用して、Windows Event Tracing for Windows (ETW)、Antimalware Scan Interface (AMSI) チェックの無効化を試行し、Windows API 呼び出しを改ざんします。
「中国政府が支援するグループは歴史的にランサムウェアを使用したことはありませんが、他の国では先例があります」と SecureWorks は言います。 「逆に、気晴らしとしてランサムウェアを使用する中国政府が支援するグループは、その活動を金銭目的のランサムウェア展開に似せる可能性があります。 しかし、被害者学と、政府が後援する脅威グループの活動に関連するインフラストラクチャおよびツールとの重複は、Bronze Starlight がサイバースパイ活動を隠すためにランサムウェアを展開する可能性があることを示しています。」
ヒントはありますか? WhatsApp経由で安全に連絡を取り合います + 447713 025 499、またはキーベースでのシグナル:charlie0