凶暴な子猫APTの露呈: イランを狙ったスパイ活動の内幕
Detection stack
- AIDR
- Alert
- ETL
- Query
分析
Ferocious Kittenは、少なくとも2015年から活動しているイランに焦点を当てたサイバー諜報グループです。標的型フィッシングを通じて、キーロギング、スクリーンショットキャプチャ、資格情報の抽出、HTTP(S)経由での段階的なデータ漏洩を行うカスタムインプラントであるMarkiRATをインストールするために、武器化されたMicrosoft Officeドキュメントを配信します。このグループは、TelegramとChromeのショートカット乗っ取りのような持続性技術を使用し、ファイルをRight‑to‑Left Override Unicodeトリックで偽装し、Windows BITSをダウンロードやプロキシの発見に悪用します。また、MSHTML RCE脆弱性CVE‑2021‑40444を利用し、PowerShellスティーラーを配信します。
調査
アナリストは観察した挙動をMITRE ATT&CK技術にマッピングする必要があります。例としてT1566.001(スピアフィッシング添付ファイル)、T1204.002(ユーザー実行)、T1574(実行フロー乗っ取り)、T1036.002(偽装 – RTLO)、T1197(BITSジョブ)、T1518.001(ソフトウェア発見 – セキュリティツール)、T1056.001(キーロギング)、T1071.001(WebプロトコルC2)などがあります。妥協の指標には、破壊的なOfficeマクロが「update.exe」をパブリックフォルダーに書き込むことや、マルウェアを指すように名称変更されたショートカット、パラメーター「u」、「k」を含むC2 URLへのHTTP GET/POST、エクスポートされたファイル拡張子(例:.kdbx, .gpg)などがあります。PowerShortShellまたはMarkiRATペイロードをホストしている疑わしいドメインへのネットワークトラフィックはログに記録されるべきです。
緩和策
多層防御を展開します:マクロブロックを有効にするか、信頼できるOfficeファイルのみを許可リストに登録し、添付ファイルをスキャンするためのメールセキュリティゲートウェイを使用し、最小特権実行ポリシーを強制し、bitsadminの使用を監視および制限し、%APPDATA%ショートカットを安全にしてショートカット乗っ取りを無効化し、MarkiRATの挙動を検出するためのエンドポイント検出と応答(EDR)を配備し(プロセス注入、%PUBLIC%AppDataLibsへのファイル書き込み、キーロギング)、CVE‑2021‑40444および後の脆弱性についてシステムを定期的にパッチ更新します。インストールされたセキュリティ製品の改ざん報告を定期的に監査します。
対応策
感染が疑われる場合、エンドポイントを隔離し、揮発性メモリ、ファイルシステム、Windowsイベントログを収集し、BITSジョブリストをキャプチャし、悪意のあるショートカットを特定します。MarkiRATバイナリを削除し、関連するスケジュールジョブおよびスタートアップエントリを削除し、侵害された資格をリセットします。C2ドメインの脅威インテル検索を実施し、検出シグネチャを更新し、関連するステークホルダーに通知します。ユーザーの意識向上とマクロ処理の強化を目的とした事後レビューを実施します。
攻撃フロー
シミュレーション手順
攻撃の流れとコマンド:
-
- 配信: メールの添付ファイル (
update.exe) が被害者のC:UsersPublicディレクトリに落とされます。 - 実行: 攻撃者は、悪意のあるマクロまたはスクリプトを使用して、
cmd.exe /c "C:UsersPublicupdate.exe"を実行し、ペイロードを起動します。 - 持続性: ファイルがパブリックフォルダに存在するため、任意のユーザーが再実行可能であり、起動またはログオンの自動開始技術を満たします。
- ログ記録への影響: Sysmonはイベントを記録し、
Image = C:WindowsSystem32cmd.exeとCommandLineに"/c C:UsersPublicupdate.exe"が含まれています。検出ルールは/cフラグメントおよび既知の悪意あるイメージパスに一致します。update.exe).
- 配信: メールの添付ファイル (
-
リグレッションテストスクリプト: 下記のスクリプトは、テストマシン上で攻撃者の手順を再現します。
# ------------------------------------------------- # Ferocious Kitten 模擬ペイロード展開 # ------------------------------------------------- # 1. ダミーの悪意ある実行可能ファイルを作成(プレースホルダー) $maliciousPath = "$env:PUBLICupdate.exe" Set-Content -Path $maliciousPath -Value "This is a mock payload" -Encoding ASCII # 2. /c フラグを使用して cmd.exe 経由でペイロードを実行 $cmd = "$env:windirSystem32cmd.exe"