作戦赤龍: エキスポ2025の誘い文句でANELを配布
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Chinaに関連する脅威アクターであるMirrorFaceは、日本を超えて中欧の外交機関を標的に作戦を拡大しました。グループはANELバックドアの復活とカスタマイズされたAsyncRATバリアントの展開を含む更新されたTTPを導入しました。このキャンペーンは、Expo 2025をテーマにしたスピアフィッシングの誘いを使用して初期アクセスを確立しました。
調査
ESETは、影響を受けた中欧の外交機関と協力してフォレンジック調査を実施しました。研究者たちは、悪意のあるLNKファイル、Wordドキュメントに埋め込まれたVBAコード、そしてマルウェア実行を隠すためのWindows Sandboxの悪用を含む複雑な感染チェーンを発見しました。また、調査は密かなアクセス維持に使われたVisual Studio Codeのリモートトンネルも特定しました。
軽減策
組織はスピアフィッシングの試みを特定するためにメールフィルタリングを強化し、疑わしいLNKファイルの実行を監視するべきです。未承認の管理ツールの制限と異常なWindows Sandboxの活動の検出は、露出を減らせます。防御者はこれらのTTPに関連するDLLサイドローディングと未承認のVisual Studio Codeリモートトンネルの作成も監視する必要があります。
対応
MirrorFaceの活動が検出された場合、影響を受けたシステムはすぐに隔離し、横方向の動きとさらなるデータ流出を制限する必要があります。調査者は妥協の範囲を判定し、Windows Sandboxの悪用とレジストリに保存されたマルウェアの証拠に焦点を当てるべきです。Windowsイベントログも削除、変更、またはその他の敵対的改ざんの兆候を確認するためにレビューされるべきです。
攻撃フロー
検知
Windowsセキュリティ監査ログクリア済(監査経由)
表示
疑わしいスケジュールタスク(監査経由)
表示
二重拡張子を持つ可能性のある悪意のあるLNKファイル(cmdline 経由)
表示
検出するためのIOC(HashSha1):ESET Research Operation AkaiRyū:MirrorFaceがヨーロッパをExpo 2025に招待し、ANELバックドアを復活させる
表示
検出するためのIOC(SourceIP):ESET Research Operation AkaiRyū:MirrorFaceがヨーロッパをExpo 2025に招待し、ANELバックドアを復活させる
表示
検出するためのIOC(DestinationIP):ESET Research Operation AkaiRyū:MirrorFaceがヨーロッパをExpo 2025に招待し、ANELバックドアを復活させる
表示
Windows SandboxとVS Codeリモートトンネルを使用してMirrorFaceの活動を検出[Windows Powershell]
表示
ANELおよびAsyncRAT C&C通信の検出[Windowsネットワーク接続]
表示
悪意のあるOneDriveリンクを使用したMirrorFaceスピアフィッシング攻撃[Windowsプロセス作成]
表示
シミュレーション実行
前提条件:テレメトリとベースラインの事前チェックが合格している必要があります。
理論根拠:このセクションは、検出ルールをトリガーするように設計された敵対者技術(TTP)の正確な実行を詳細に説明します。コマンドとナラティブは、特定されたTTPを直接反映し、検出ロジックが期待するままの正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃の物語とコマンド: 敵対者は、悪意のあるOneDriveリンクを使用してスピアフィッシングキャンペーンを開始します。ユーザーがリンクとインタラクトするとダウンローダーが起動されます。このシミュレーションでは、最終段階をエミュレートし、シェルコマンドの実行を試みます。
AsyncRATペイロード。ルールの効果を証明するために、最初に「Noisy」バージョン(警報をトリガーするはず)を実行し、その後「Evasive」バージョン(環境変数を使用して文字列を分解することでルールをバイパスするはず)を実行します。 -
リグレッションテストスクリプト:
# --- ステップ1: 'Noisy'攻撃(検出をトリガーするはず) --- # 目標:PowerShellコマンドで 'AsyncRAT'という文字列を直接使用する。 Write-Host "[!] Noisy攻撃を実行中..." Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Initializing AsyncRAT payload...'" # --- ステップ2: 'Evasive'攻撃(検出をバイパスするはず) --- # 目標:環境変数を使用してコマンドライン上に文字列 'AsyncRAT' が文字通り現れないようにする。 Write-Host "[!] Evasive攻撃を実行中..." $part1 = "Async" $part2 = "RAT" Start-Process cmd.exe -ArgumentList "/c echo Starting $part1$part2 mechanism" -
クリーンアップコマンド:
# このシミュレーションでは持続的なファイルは作成されませんでした。 # プロセスのみが開始されました。クリーンアップは不要です。 Write-Host "[+] シミュレーション完了。遺物は残されていません。"