コンテンツへスキップ
ホーム » ロシアのハッキンググループの Awaken Likho が活用したMeshAgent、感染サーバーの脅威ハンティング

ロシアのハッキンググループの Awaken Likho が活用したMeshAgent、感染サーバーの脅威ハンティング

カスペルスキー(Kaspersky)のレポートによると、2024年6月から8月まで、 Awaken Likho というAPTハッキンググループが、ロシアの政府機関と企業を主なターゲットとして新たな攻撃キャンペーンを行ったことを発見したそうです。今回発見されたAwaken Likhoというハッキンググループの攻撃キャンペーンは、以前使用していたUltraVNCモジュールの代わりに、合法的なMeshCentralプラットフォームのMeshAgentを活用して、リモートでロシア政府とその下請け業者、そして企業のシステムにアクセスしたことが判明されました。今回の記事では、ロシア政府を攻撃するAwaken Likhoの攻撃方法と、脅威ハンティングツールを用いてマルウェアに感染した機器を検出する方法をご紹介します。

フィッシングメール内のマルウェアURLでインストールされた新しいインプラント

Awaken Likhoハッキンググループは、ロシア政府や企業を攻撃するキャンペーンで、フィッシングメールに悪意のあるURLを挿入して配布し、被害者の機器に一度も発見されなかった新しいインプラントをインストールしました。以前のキャンペーンでは、Go言語で開発されたGoLangドロッパーを使用してマルウェアを拡散していましたが、今回はそのような証拠は見つかりませんでした。新しいインプラントは、UPXを使用して圧縮され、7-Zipを使用して作成された自己抽出型アーカイブ(SFX)として配布されたことが判明しました。

Awaken Likho がロシアの攻撃に使用したインプラントのメタデータ、出所:Kaspersky
Awaken Likhoがロシアの攻撃に使用したインプラントのメタデータ、出所:Kaspersky

新しいインプラントは、一般的に合法的に使用されるシステムサービスを装った5つのファイルで構成されており、一部はユーザーを混乱させるために、実際には何の機能もないファイルでした。主なファイルには、オートイット(AutoIt)スクリプトを介して実行されるMicrosoftStores[.]exeがあり、このスクリプトは、NetworkDrivers[.]exeとnKka9a82kjn8KJHA9[.]cmdを実行し、システムの永続性を確保しました。

合法的なリモートツールのMeshAgentを悪用した Awaken Likho

実行ファイルのNetworkDrivers[.]exeは、リモートツールであるMeshAgentで、AwakenLikoハッキンググループは、MeshAgentを通じて感染したシステムとのリモート接続を継続的に維持しながら攻撃を実行したことが判明されました。この過程で、nKka9a82kjn8KJHA9[.]cmdは、MicrosoftEdgeUpdateTaskMachineMSというスケジュールされたタスクを作成し、悪意のある活動の痕跡を消し、MeshAgentの実行を継続しました。

MeshCentralプラットフォームのログイン画面
MeshCentralプラットフォームのログイン画面

Awaken Likhoハッキンググループがロシアの攻撃キャンペーンに使用したMeshAgentは、リモートコンピューターの管理・監視機能を提供し、主にIT管理者がネットワーク上の複数のコンピューターをリモートで制御・サポートするために使用するツールです。MeshAgentは、合法的に使用されるリモートツールですが、ハッカーによってC2サーバー(Command & Control、コマンド&コントロール)の目的で使用され、サイバーセキュリティの主要な脅威要素とされています。

外部に公開された3,000台以上のMeshAgentサーバーの脅威ハンティング

以下は、脅威ハンティングツールのCriminal IPにMeshAgentがインストールされたまま外部に公開した機器を検索した結果です。タグフィルターを使用して「tag: c2_meshagent」を検索すると、結果を確認することができます。タグフィルターは、 Criminal IPの「プロ」プランから提供されます。

脅威ハンティングツールのCriminal IPにMeshAgentサーバーを検索した結果
脅威ハンティングツールのCriminal IPにMeshAgentサーバーを検索した結果

検索の結果、合計3,083件のIPアドレスでMeshAgentが検出されました。2024年10月23日時点のデータです。

3,000個以上のMeshAgentがすべて悪意的にインストールされたわけではありません。しかし、最近、多くの攻撃でMeshAgentソフトウェアがインストールされたサーバーがC2サーバーとして使用されたり、今回のAwaken Likhoハッキンググループの攻撃のようにAPT攻撃に悪用される場合もあります。そのため、発見されたサーバーの中には、ハッカーによって感染したサーバーも含まれているでしょう。

Awaken Likho : 脅威ハンティングツールのCriminal IPで発見されたMeshAgentサーバーのIPアドレスレポート
脅威ハンティングツールのCriminal IPで発見されたMeshAgentサーバーのIPアドレスレポート

検索されたIPアドレスのうち、あるIPアドレスの詳細な脅威レポートを確認すると、80ポートと443ポートにMeshCentralを発見することができます。

Criminal IPの要素分析で、MeshAgentがインストールされたまま、外部に公開されたサーバーの国別統計を確認することができます。

Awaken Likho : Criminal IPの要素分析で確認されたMeshAgentサーバーの国別統計
Criminal IPの要素分析で確認されたMeshAgentサーバーの国別統計

合計77以上の国が発見され、ドイツが844台で最も多くのMeshAgentサーバーを保有していました。次いで、アメリカが797個、フランスが135個と続きました。

脅威インテリジェンスとの連動によるMeshAgent C2サーバーのIPアドレスの検出

Awaken Likhoハッキンググループは、MeshAgentを悪用し、特定の国や機関をターゲットにして巧妙に攻撃を行いました。このように、特定のキャンペーンでリモートソフトウェアツールが悪用される場合もありますが、一般的に広く拡散している攻撃の手口には、リモート管理ソフトウェアを感染させ、C2サーバーとして悪用する場合が多いです。そのため、企業や機関では、攻撃を遮断するために、C2サーバーのIPアドレスをファイアウォールやお使いのセキュリティソリューションに連動させることで、そのIPアドレスのアクセスを検出して遮断します。

しかし、まだブラックリストに登録されていない、新しくMeshAgentなどに感染したC2 IPアドレスの場合、最新のDBがなければ、検出およびブロックが難しいです。この時、Criminal IPを活用すると、最新の正確なC2 IPアドレスを検出することができます。Criminal IPは「tag:c2_meshagent」を含め、Darkcomet、Havoc、Metasploit Mythic、Posh、SilverなどのC2サーバー感染に悪用される様々なシステムの脅威ハンティングデータがリアルタイムで収集されており、API連動で鮮度の高い悪性IPアドレス検出データを活用することができます。

関連してCriminal IP「C2サーバーの脅威フィード」でファイアウォールポリシーの悪性IPを自動ブロックする方法をご参照ください。


データの提供:Criminal IP(https://www.criminalip.io/ja)

ご参照:

コメントを残す

Criminal IP(クリミナルアイピー)をもっと見る

今すぐ購読し、続きを読んで、すべてのアーカイブにアクセスしましょう。

続きを読む