GTA VIテーマのルアー、ユーザーをマルウェアに誘導
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、SEOポイズニングとトレントサイトを通じて、グランド・セフト・オートVIのリリースに対する関心を悪用し、悪質なISOファイルを配布しています。これらのファイルは、RAT、情報窃取ソフト、ランサムウェアを組み合わせ、破壊的なワイパーとして振る舞います。このキャンペーンは主にロシア語を話すゲーマーを標的としているようです。
調査
Huntressは、漏洩したGTA6ビルドに偽装した悪質なISOファイルをサンドボックス環境で分析しました。この調査により、偽のインストーラー、NJRATやDCRATなどの複数のRAT、およびMercurial Grabber情報窃取ソフトを含む多段の感染チェーンが明らかになりました。研究者はまた、Chaosランサムウェアがファイルを破壊し、支払いを要求しない方法で使用されていることを特定しました。
軽減策
ユーザーは信頼できないソースからのクラック版、漏洩版、未リリースのソフトウェアのダウンロードを避けるべきです。Windows Defenderなどのセキュリティツールを最新に保つことで、関与するマルウェアファミリーを検出できます。組織はまた、不正なインストーラーや疑わしいペイロードの実行をブロックするために、強力なエンドポイント保護を維持するべきです。
対応
妥協が疑われる場合、影響を受けたシステムは直ちにネットワークから切断されるべきです。すべての持続メカニズムと悪質なコンポーネントを除去するために、完全なシステム再イメージを実行する必要があります。ユーザーのパスワードもリセットされ、すべての関連アカウントで多要素認証(MFA)が有効になっているべきです。
攻撃フロー
検出
非典型パスからのシステムプロセス実行(プロセス生成経由)
LOLBAS WScript / CScript(プロセス生成経由)
サードパーティサービス/ツールを介したデータ侵入/流出/C2の可能性(プロキシ経由)
ポートトンネルサービスの可能性(DNS経由)
検出するためのIOC(HashMd5):グランド・セフト・オートVI ハイプに伴うマルウェア
検出するためのIOC(SourceIP):グランド・セフト・オートVI ハイプに伴うマルウェア
検出するためのIOC(DestinationIP):グランド・セフト・オートVI ハイプに伴うマルウェア
Chaosランサムウェアランサムノートの検出【Windowsファイルイベント】
NJRAT不正IPアドレス接続の検出【AWS Cloudtrail】
GTA6マルウェア配布【Windowsプロセス生成】
シミュレーション実行
-
攻撃の叙述とコマンド: 敵は周辺防御をうまく突破し、任務の最終段階である強要に移っています。Chaosランサムウェアはユーザーのデータを暗号化した後、特定のファイル名「
read_it.txt」を様々なディレクトリにドロップし、身代金の支払い方法を指示しています。このシミュレーションは、この特定のファイルをドロップして、このChaosランサムウェアの指標についてSOCがアラートを受け取るかどうかを検証します。 -
リグレッションテストスクリプト:
# Chaosランサムウェアがランサムノートをドロップする模擬シミュレーションスクリプト $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "YOUR FILES ARE ENCRYPTED. PAY 0.5 BTC TO THE FOLLOWING ADDRESS..." Write-Host "[+] Chaosランサムウェアのシミュレーション:$TargetDirにランサムノートをドロップしています" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[SUCCESS] ファイルが作成されました:$Path" -ForegroundColor Green } catch { Write-Host "[ERROR] ファイルの作成に失敗しました:$($_.Exception.Message)" -ForegroundColor Red } -
クリーンアップコマンド:
# 模倣されたランサムノートを削除するクリーンアップスクリプト $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] クリーンアップ完了:$Path は削除されました。" -ForegroundColor Green } else { Write-Host "[-] クリーンアップはスキップされました:ファイルが見つかりません。" -ForegroundColor Yellow }