SOC Prime Bias: クリティカル

01 Jul 2026 09:05 UTC

アクアティックパンダ(アースルスカ):キャンペーン、マルウェア、TTP

Author Photo
SOC Prime Team linkedin icon フォローする
アクアティックパンダ(アースルスカ):キャンペーン、マルウェア、TTP
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Aquatic Pandaは、中国に関連するAPTグループで、情報収集および産業スパイ活動に焦点を当てています。このグループはSprySOCKS、ShadowPad、BIOPASS RATを含む多様なマルウェア兵器を使用して重要な産業を標的にしています。活動にはLog4Shellのような脆弱性の悪用や、高度なルートキットを使用したステルス性の維持も含まれます。

調査

報告書は、Operation FishMedleyやVMware Horizonサーバーを含む複数のキャンペーンについて詳述しています。また、SprySOCKSバックドアの技術設計、特にカーネルモードのルートキット機能と永続性の特性についても検討しています。分析は初期アクセス、実行、および防御回避のためのグループの特定のTTPを分解して検証しています。

緩和策

組織は、シミュレーションとテストプラットフォームを使ってAquatic Pandaの既知の手法に対する防御を検証するべきです。主要な緩和策には、Log4jの脆弱性のパッチ適用が含まれます。 CVE-2021-44228 および、許可されていないスケジュールタスクや疑わしいWindowsサービスの変更を監視することが含まれます。DLLサイドローディングやプロセス注入活動を識別するための強力なエンドポイント検出も不可欠です。

対応

Aquatic Pandaの活動が検出された場合、レスポンダーはシステムをすぐに隔離して横移動を停止するべきです。調査は特にPrint ProcessorsやIFEO設定内の無許可のレジストリ変更に焦点を当てるべきです。フォレンジック分析は疑わしいプロセスからのメモリ収集とスケジュールタスクおよびWindowsサービスの監査を優先するべきです。

攻撃フロー

検出

浸透または漏洩のためのデータ圧縮の可能性 (cmdline経由)

SOC Primeチーム
2026年6月30日

サービスの列挙の可能性 (cmdline経由)

SOC Primeチーム
2026年6月30日

SAM/SYSTEM/SECURITYダンプの可能性 (cmdline経由)

SOC Primeチーム
2026年6月30日

Comsvcs.dllを使用した認証情報ダンプの可能性 (cmdline経由)

SOC Primeチーム
2026年6月30日

powershellを使用したcomsvcs.dllによる認証情報ダンプの可能性

SOC Primeチーム
2026年6月30日

CLIによる疑わしいファイアウォールの変更 (cmdline経由)

SOC Primeチーム
2026年6月30日

異常なシステムプロセスチェーン (プロセス作成経由)

SOC Primeチーム
2026年6月30日

レジストリ悪用によるアクセシビリティ機能の可能性 (cmdline経由)

SOC Primeチーム
2026年6月30日

永続性ポイントの可能性 [ASEPs – ソフトウェア/NTUSERハイブ] (レジストリイベント経由)

SOC Primeチーム
2026年6月30日

永続性のための疑わしいサービス作成 (システム経由)

SOC Primeチーム
2026年6月30日

珍しいプロセスによるサービスイメージ操作 (レジストリイベント経由)

SOC Primeチーム
2026年6月30日

疑わしい実行ファイル/スクリプトの実行場所 [cmd.exe /C] (cmdline経由)

SOC Primeチーム
2026年6月30日

PowerShell CommandLineからの疑わしい.NETクラス/メソッドの呼び出し (プロセス作成経由)

SOC Primeチーム
2026年6月30日

Schtasksが疑わしいディレクトリ/バイナリ/スクリプトを指す (cmdline経由)

SOC Primeチーム
2026年6月30日

疑わしいプロセスパス (cmdline経由)

SOC Primeチーム
2026年6月30日

プロセスホローイングメモリアロケーション [Windows Sysmon]

SOC Prime AIルール
2026年6月30日

デバッギングハイジャックとPrint Processor永続性のためのレジストリ変更 [Windowsレジストリエベント]

SOC Prime AIルール
2026年6月30日

スケジュールタスクの作成とPowerShell悪質ダウンロード [Windowsプロセス作成]

SOC Prime AIルール
2026年6月30日

## シミュレーション実行

前提条件: テレメトリーとベースラインのプレフライトチェックを通過する必要があります。

根拠: このセクションは、検出ルールをトリガするためのアドバサリテクニック (TTP) の正確な実行を詳述します。コマンドと説明はTTPで識別されたものに直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診に繋がります。

  • 攻撃のナラティブとコマンド: アドバサリは正当なプロセスコンテナ内に悪意のあるコードを隠すためにプロセスホローイングを実行しようとしています。現在の (弱いながらも) 検出トリガを試験するために、アドバサリは powershell.exe 特定のディレクトリからこれを打ち上げます。これは攻撃者が標準のシステムツールを使用してメモリ注入や認証情報収集などの悪意のある活動を開始するLiving-off-the-Land (LotL) 攻撃の初期段階をシミュレートします。目標は プロセス作成 イベントであり、 イメージ フィールドに検出ロジックで定義されたようにバックスラッシュを含むことです。

  • 回帰テストスクリプト:

     # (弱い) 検出ロジックを満たすプロセス起動のシミュレーション
      # 標準ツールを用いた攻撃者セッション開始を模倣しています
      $targetProcess = "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe"
      Write-Host "実行中: $targetProcess"
      Start-Process -FilePath $targetProcess -ArgumentList "-NoProfile -ExecutionPolicy Bypass -Command Write-Host 'シミュレーションアクティブ'"
  • クリーンアップコマンド:

     # 永続的な変更は行われていないため、このシミュレーションにはクリーンアップが必要ありません。
      Write-Host "シミュレーションクリーンアップ完了。"