SOC Prime Bias: High

01 Sep 2026 16:38 UTC

持ち運び型の危機:TA4922がPackClientを搭載

Author Photo
SOC Prime Team linkedin icon フォローする
持ち運び型の危機:TA4922がPackClientを搭載
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

TA4922という中国語話者の脅威アクターが、新しいモジュラー型C2フレームワーク「PackClient」を使用しています。このマルウェアはTelegramで宣伝されており、データ盗難、監視、リモートアクセスをサポートしています。最近のキャンペーンでは、中国とインドの組織が税金をテーマにしたフィッシングルアーで標的にされています。

調査

Proofpointの研究者は、Deception Pro環境内でのマルウェアの可観測性を通じてPackClientを特定しました。この調査は、DLLサイドローディングやIMGディスクイメージを介した配信を含む、複数の感染チェーンを追跡しました。分析の結果、ダウンローダー、ランチャーコンポーネント、最終的なPackClientコアRATモジュールを含む多段階の実行フローが明らかになりました。

緩和策

組織は疑わしい rundll32.exe コマンドラインや RunOnce レジストリキーによる異常な持続性に注意すべきです。信頼できないドメインからの実行可能ファイルダウンロードには厳格な制御を適用し、許可されていないRMMソフトウェアの展開を厳しく監視する必要があります。非標準ポート(例: 6666)でのカスタムTCPプロトコルのネットワークトラフィックを検査することも、検出を向上させることができます。

対応策

PackClientの活動が検出された場合、影響を受けたホストを直ちに隔離して、更なるC2通信とデータの外部送信を阻止すべきです。対応者は、メモリフォレンジックを実行して注入された PackClientCore モジュールを特定し、関連する guardian プロセスを検索する必要があります。 HKCUSOFTWAREPackClientConsole 以下のレジストリキーとシステムログも、許可されていないManageEngine RMM活動のために確認すべきです。

攻撃フロー

この部分はまだ更新中です。

検出

可能性のある持続性ポイント [ASEPs – Software/NTUSER Hive](レジストリイベント経由)

SOCプライムチーム
2026年8月31日

非典型的なパスからのシステムプロセス実行(プロセス作成経由)

SOCプライムチーム
2026年8月31日

Rundll32 DLL 疑わしいパス実行(プロセス作成経由)

SOCプライムチーム
2026年8月31日

検出するためのIOC(HashSha256):キャリーオン妥協:TA4922がPackClientをパック

SOCプライムAIルール
2026年8月31日

検出するためのIOC(SourceIP):キャリーオン妥協:TA4922がPackClientをパック

SOCプライムAIルール
2026年8月31日

検出するためのIOC(DestinationIP):キャリーオン妥協:TA4922がPackClientをパック

SOCプライムAIルール
2026年8月31日

PackClientローダーモジュールダウンロードの検出 [ファイアウォール]

SOCプライムAIルール
2026年8月31日

PackClient C2通信の検出 [Windowsネットワーク接続]

SOCプライムAIルール
2026年8月31日

PackClient感染の特定の実行コマンド使用による検出 [Windowsプロセス作成]

SOCプライムAIルール
2026年8月31日

シミュレーション実行

前提条件:テレメトリとベースラインの事前確認が完了している必要があります。

根拠:このセクションでは、検出ルールをトリガーするように設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドと説明は識別されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。

  • 攻撃のストーリーとコマンド: 攻撃者は、PackClient RATを妥協されたWindowsワークステーションに展開することに成功しました。指揮統制の確立のため、マルウェアはハードコードされたC2インフラストラクチャに接触しようとします。攻撃者の目標は、データの外部送信およびさらなる横方向の動きを指示されることです。これをシミュレートするために、特定ポート(6666)上での悪意のあるIP(206.238.196.96)へのソケット接続を開始し、SIEMが警告を発することを確認します。

  • 回帰テストスクリプト:

    # PackClient C2通信試行のシミュレーション
    $C2_IP = "206.238.196.96"
    $C2_PORT = 6666
    
    Write-Host "PackClient C2への接続を $C2_IP のポート $C2_PORT にシミュレートしようとしています..."
    
    try {
        $tcpClient = New-Object System.Net.Sockets.TcpClient
        $connection = $tcpClient.BeginConnect($C2_IP, $C2_PORT, $null, $null)
        $wait = $connection.AsyncWaitHandle.WaitOne(5000, $false)
    
        if (-not $wait) {
            Write-Host "接続がタイムアウトしました(IPが到達不能である場合に予想されますが、テレメトリは生成されるべきです)。" -ForegroundColor Yellow
        } else {
            Write-Host "接続成功(シミュレーションには予想外です)。" -ForegroundColor Red
        }
        $tcpClient.Close()
    } catch {
        Write-Host "予想通り接続に失敗しました: $($_.Exception.Message)" -ForegroundColor Green
    }
  • クリーンアップコマンド:

    # このネットワーク限定シミュレーションでは永続的なアーティファクトは作成されません。
    Write-Host "シミュレーションのクリーンアップ完了。ファイルやレジストリキーは変更されていません。"