今回の記事では、最近頻繁に発生する金融ソフトウェア攻撃事例のうち、個人トレードシステム ( ホームトレードシステム ) を通じて配布されるQuasar RAT攻撃に対する脅威分析と攻撃に使用されたIPアドレスを脅威ハンティングツールで分析してみます。
ホームトレードシステム (HTS) を悪用した脅威の分析
個人トレードシステムを意味するホームトレードシステム(HTS)を通じてQuasar RATのマルウェアを配布する方法は、過去にも複数の事例がありました。しかし、AhnLab SEcurity intelligence Center(ASEC)によると、HTSで配布される既存のQuasar RAT攻撃方式に新たな戦略が追加された攻撃が続いているそうです。今回の攻撃の主な特徴の一つは、初期の配布ファイルの形式がNSISからMSIに変更されたことです。このような変化は、攻撃者が強化し続けるセキュリティソフトウェアの検知を回避しようとする意図と見られます。
AhnLab SEcurity intelligence Center(ASEC)の分析内容によると、攻撃者はHPlusというHTSプログラムを通じてマルウェアを配布したそうです。被害者は、HTSプログラムをインストールした後、デスクトップに生成されたショートカットを実行することになりますが、この時、実際には「Asset[.]exe」というアップデートプログラムを実行することになります。このプログラムは、同じディレクトリにある「config[.]ini」ファイルを読み取り、FTPプロトコルを使用してアップデートサーバーに接続し、アップデートを行います。

攻撃者は、この「config[.]ini」ファイルを修正して、実際のマルウェアがアップロードされたFTPサーバーに接続するように設定し、これにより、Quasar RATのマルウェアを含む圧縮ファイルがダウンロードされ、インストールされました。圧縮ファイルには「StockProh[.]exe」と「Socketmanager240714[.]exe」が含まれており、このうち「Socketmanager240714[.]exe」がQuasar RATを作動させ、被害者のPCを遠隔操作できるようにします。

金融情報の盗難と遠隔操作まで可能なQuasar RAT攻撃
ホームトレードシステムを悪用した今回のQuasar RATの配布ケースは、単なる金銭的な被害だけでなく、ユーザーの個人データを盗むなど、さらなる被害を与える可能性があります。被害者が感染したホームトレードシステムに重要な情報を入力すると、攻撃者が簡単に乗っ取ることができるのはもちろん、遠隔支援という名目で悪性プログラムであるAnyDeskがインストールされ、遠隔制御機能が有効になり、これは攻撃者が被害者のシステムをより精巧に操作できるようにします。

このような攻撃が可能な原因の一つは、個人投資家であるユーザーが公式ソフトウェアの提供者ではなく、第三者からHTSプログラムをダウンロードして実行するためです。未知のソースからプログラムをダウンロードする行為は、マルウェアをインストールする可能性を大きく高めます。攻撃者はこの攻撃で個人投資家のコンピューターに遠隔アクセスし、投資情報を盗んだり、さらにシステム全体を掌握して個人データを盗むなど、追加被害を与える可能性があるので注意が必要です。
脅威ハンティング検索エンジンでQuasar RAT攻撃に使用されたIPアドレスを分析する
ホームトレードシステムで配布されたQuasar RAT攻撃に使用されたIPアドレスは、以下の通りです。
- 43[.]201[.]97[.]239:24879
- 103[.]136[.]199[.]131:56001
上記のIPアドレスは、攻撃者が悪意のあるソフトウェアを送信したり、被害者のシステムと通信したりする際に使用されたと思われます。これらのIPアドレスは、攻撃者がコントロールするサーバーに接続され、そのサーバーで悪性ソフトウェアの遠隔操作や追加的な悪性ソフトウェアの配布が行われるため、脅威分析に非常に重要な要素です。
このようなIPアドレスは、セキュリティポリシーの設定を通じてブロックしたり、フィルタリングリストに追加して予防措置を取ることができます。
IPアドレスの詳細(43[.]201[.]97[.]239)
![脅威ハンティングツールのCriminal IPで検索したQuasar RAT攻撃のIPアドレス「43[.]201[.]97[.]239」](https://i0.wp.com/criminalipdotcodotjp.wpcomstaging.com/wp-content/uploads/2024/08/%E3%83%9B%E3%83%BC%E3%83%A0%E3%83%88%E3%83%AC%E3%83%BC%E3%83%89%E3%82%B7%E3%82%B9%E3%83%86%E3%83%A04-1024x603.jpg?resize=1024%2C603&ssl=1)
脅威ハンティングツールのCriminal IPでホームトレードシステムを悪用したQuasar RAT攻撃に使用されたIPアドレス「43[.]201[.]97[.]239」を検索した結果、以下の情報が確認されました。
IPアドレスの所有者はAWSクラウドサービスに分類され、このIPアドレスでは複数のポートが開いていることが観察されました。具体的には、ポート445、47001、5357、3389、1434が開いており、これらのポートを介してどのサービスが運営されているのか確認することができます。
ポート445と3389のアプリケーション名とバージョンは不明でしたが、ポート3389はリモートデスクトッププロトコル(RDP)によく使用されるポートであり、攻撃者がこのサーバーを遠隔操作している可能性もあります。
IPアドレスの詳細(103[.]136[.]199[.]131)
![脅威ハンティングツールのCriminal IPで検索したQuasar RAT攻撃のIPアドレス「103[.]136[.]199[.]131」](https://i0.wp.com/criminalipdotcodotjp.wpcomstaging.com/wp-content/uploads/2024/08/%E3%83%9B%E3%83%BC%E3%83%A0%E3%83%88%E3%83%AC%E3%83%BC%E3%83%89%E3%82%B7%E3%82%B9%E3%83%86%E3%83%A05-1024x607.jpg?resize=1024%2C607&ssl=1)
また別の攻撃IPアドレスである「103[.]136[.]199[.]131」のCriminal IP分析情報を見ると、このIPアドレスには複数のサービスが実行されており、特にMicrosoft-HTTPAPI 2.0、Microsoft SQL Server 14.0.1000.169、そして未知のアプリケーションがそれぞれポート5985、1434、3389、47001で開いていることがわかりました。そのうち、ポート3389ではTLS証明書が検出され、その証明書はWIN-CP12DBDKONTというCommon Nameを持っていることが確認されました。

このIPアドレスには、過去に「C2」(Command and Controlサーバー)および「MISP」(Malware Information Sharing Platform)に関連する活動に使用された履歴が確認されました。これはそれぞれ2024年7月19日と2022年12月25日に記録されていました。すでに悪質な行為に用いられた悪意のあるIPアドレスとして分類されているため、このような履歴を基に悪意のあるIPアドレスのブロックリストを更新することをお勧めします。
Quasar RAT攻撃に使用されたTTPsとMITRE ATT&CKの技術IDと手順
ホームトレードシステムを悪用したQuasar RAT攻撃に使用された攻撃技術と手順は以下の通りです。
- アプリケーション実行ファイルの改ざん(MITRE ATT&CKの技術ID:T1547.001):攻撃者は、「Asset.exe」実行ファイルと「config.ini」ファイルを改ざんし、ユーザーの更新機能を悪用しました。
- リモートコントロールソフトウェアのインストール(MITRE ATT&CKの技術ID:T1219):攻撃者は、AnyDeskリモートコントロールソフトウェアをインストールし、ユーザーが「リモートサポート」ボタンをクリックする際、ユーザーのシステムにアクセスしました。
- FTPプロトコルの悪用(MITRE ATT&CKの技術ID:T1071.002):攻撃者は、FTPプロトコルを介して悪意のあるファイルをダウンロードし、インストールしました。
- 圧縮ファイルの使用(MITRE ATT&CKの技術ID:T1560.001):攻撃者は、悪意のあるファイルを圧縮された形で配布し、検知を回避しようとしました。
- コマンド&コントロールサーバーとの通信(MITRE ATT&CKの技術ID:T1071):攻撃者は、特定のIPアドレスを経由してリモートでコマンド&コントロールサーバーを操作し、被害者のシステムを制御し、追加コマンドを実行しました。
今回の攻撃で使用されたHTSプログラムは、過去にもハッカーの悪質な行為に使用されたことがあり、このような攻撃パターンで攻撃者が一度悪用したソフトウェアや攻撃手法を繰り返し使用することが分かりました。合法的な金融機関はメッセンジャーなどでHTSを配布しないため、ユーザーは必ず公式ウェブサイトを通じてのみホームトレードシステムをダウンロード・インストールしなければ、潜在的な攻撃を防ぐことはできません。
関連して悪意のあるNuGetパッケージとnpmマルウェアの分析記事をご参照ください。
当レポートはサイバー脅威インテリジェンス検索エンジン「Criminal IP」のデータに基づいて作成されました。只今Criminal IPの無料アカウントを作成し、レポートに引用された検索結果の確認やより膨大な脅威インテリジェンスを自由に検索いただけます。
データの提供:Criminal IP(https://www.criminalip.io/ja)
ご参照: