1 :へっぽこ立て子@エリオット ★:2020/09/25(金) 14:59:53.48 ID:CAP_USER.net
さまざまなOSを標的とした攻撃に使用されるマルウェアフレームワーク「MATAフレームワーク」や「VHDランサムウェア」について、攻撃グループ「Lazarus(別名:HiddenCobra)」の関与があることを株式会社カスペルスキーが明らかにした。
□Windows/Mac/Linux版が存在する「MATAフレームワーク」
Lazarusは北朝鮮の国家支援型サイバー攻撃グループで、2009年から活動が観測されている。
MATAフレームワークは、ローダーやプラグインのほか、マルウェアの設定データやプラグインの読み込み、指令サーバーとのやりとりを行うオーケストレーターなど、さまざまなコンポーネントから構成されている。Windows版、Mac版、Linux版が存在しており、攻撃の痕跡から2018年4月ごろから使われていることが分かった。
ローダーやプラグイン、オーケストレーターなどから構成される「MATAフレームワーク」
Linux版はオーケストレーターとプラグインのほか、正規のコマンドラインツールである「socat」と、Atlassian Confluence Serverの脆弱性(CVE-2019-3396)を悪用するスクリプトが含まれていた。また、機能面ではほぼ同じであるMac版は、オープンソースソフトウェアを基にした、トロイの木馬化されたアプリが見つかっている。
攻撃の主な対象は、ソフトウェア開発企業、eコマース企業、インターネットサービスプロバイダーなどで、ポーランド、ドイツ、トルコ、韓国、インドのほか、日本国内においても攻撃が観測されている。標的企業から顧客データベースを探し出してデータを盗むために利用されている可能性があり、ある事例ではランサムウェアの拡散にも利用されていることを確認している。
株式会社カスペルスキーの石丸傑氏(グローバル調査分析チームマルウェアリサーチャー)
MATAフレームワークのオーケストレーターから特徴的な文字列「c_2910.cls」「k_3872.cls」が見つかったが、攻撃グループのLazarusが使用した「Manuscryptバックドア」にも同様の文字列が含まれており、設定情報などのデータ構造も似ていることから、カスペルスキーの石丸傑氏(グローバル調査分析チームマルウェアリサーチャー)は同グループが関与している可能性があるという。
オーケストレーターから特徴的な文字列「c_2910.cls」「k_3872.cls」が見つかった
>>2 へ続く
□関連リンク
MATA:マルチプラットフォームなマルウェアフレームワーク(カスペルスキー)
https://blog.kaspersky.co.jp/mata-framework/28875/
Lazarusの実験的ランサムウェア攻撃(カスペルスキー)
https://blog.kaspersky.co.jp/lazarus-vhd-ransomware/28892/
2020年9月25日 13:04
INTERNET Watch
https://internet.watch.impress.co.jp/docs/news/1275791.html
27 :名刺は切らしておりまして:2020/09/25(金) 16:03:43.57 ID:K+ALC52W.net
42 :名刺は切らしておりまして:2020/09/25(金) 18:19:01.76 ID:651MiDhN.net
39 :名刺は切らしておりまして:2020/09/25(金) 19:00:03.73 ID:ODUy2muvs
31 :名刺は切らしておりまして:2020/09/25(金) 16:51:32.56 ID:FVwOQZj8.net
17 :名刺は切らしておりまして:2020/09/25(金) 15:38:35.99 ID:zXr49noD.net
24 :名刺は切らしておりまして:2020/09/25(金) 15:49:43.89 ID:+XWjFZP5.net
20 :名刺は切らしておりまして:2020/09/25(金) 15:42:00.16 ID:wIQ1YzRP.net
28 :名刺は切らしておりまして:2020/09/25(金) 16:16:08.51 ID:CMfU9LBt.net
55 :名刺は切らしておりまして:2020/09/25(金) 22:48:35.88 ID:EAGRsO5s.net
33 :名刺は切らしておりまして:2020/09/25(金) 17:09:17.31 ID:6rfnuhE5.net
26 :名刺は切らしておりまして:2020/09/25(金) 16:00:09.18 ID:I524z2B5.net
11 :名刺は切らしておりまして:2020/09/25(金) 15:27:24.38 ID:IL1iN8QJ.net
10 :名刺は切らしておりまして:2020/09/25(金) 15:23:32.97 ID:oowgjgmN.net
43 :名刺は切らしておりまして:2020/09/25(金) 18:35:09.63 ID:TRjRrIkv.net
22 :名刺は切らしておりまして:2020/09/25(金) 15:46:41.11 ID:0x84B0rn.net
58 :名刺は切らしておりまして:2020/09/26(土) 12:40:31.82 ID:UkXo/k0R.net
21 :名刺は切らしておりまして:2020/09/25(金) 15:42:40.47 ID:UFuhmO4K.net
56 :名刺は切らしておりまして:2020/09/26(土) 04:22:42.86 ID:yUZIe71h.net
56 :名刺は切らしておりまして:2020/09/26(土) 04:22:42.86 ID:yUZIe71h.net
25 :名刺は切らしておりまして:2020/09/25(金) 15:52:49.22 ID:Eh2ImNxr.net
38 :名刺は切らしておりまして:2020/09/25(金) 18:36:40.69 ID:GSnitxihq
2 :へっぽこ立て子@エリオット ★:2020/09/25(金) 15:00:04.26 ID:CAP_USER.net
59 :名刺は切らしておりまして:2020/09/26(土) 21:31:05.76 ID:eLMCak2n.net
46 :名刺は切らしておりまして:2020/09/25(金) 19:05:36.57 ID:QorEeZcc.net
51 :名刺は切らしておりまして:2020/09/25(金) 20:52:41.21 ID:zc8cKM7u.net
44 :名刺は切らしておりまして:2020/09/25(金) 18:55:08.89 ID:1XNrRVA1.net
14 :名刺は切らしておりまして:2020/09/25(金) 15:33:12.13 ID:wIQ1YzRP.net
36 :名刺は切らしておりまして:2020/09/25(金) 17:41:25.40 ID:Gp/vvDUff
50 :名刺は切らしておりまして:2020/09/25(金) 20:37:18.62 ID:wzIcKQiV.net
48 :名刺は切らしておりまして:2020/09/25(金) 19:38:05.16 ID:+UjXKQ1s.net