IoCによる標的型攻撃対策に限界 - Kasperskyが事例挙げて指摘
Kasperskyによると、2018年以降、同グループにおける感染活動に変化が見られたという。具体的には、組織内部における初期の感染活動で「PowerShower」とは異なるマルウェアを利用していた。
感染の初期段階では、HTMLベースのアプリケーションで情報を収集。さらにモジュールである「VBShower」をダウンロードし、システム内にあるマルウェアの痕跡を消去したうえで、「PowerShower」や別のバックドアをダウンロード、実行していた。
攻撃チェーンの初期に用いられる「HTMLベース」のアプリケーションや「VBShower」は、いずれも毎回コードが異なるいわゆる「ポリモーフィック型」。そのためハッシュ値による検出は期待できない。
同社は、今回のケースやオープンソースのツールを悪用する動きが加速しており、ネットワーク内の標的型攻撃を特定するツールとして「IoC」が陳腐化していると指摘。標的型攻撃における戦術や技術、行動など、「攻撃の痕跡」をもとに検知する対策が求められていると分析している。
(Security NEXT - 2019/09/04 )
ツイート
関連リンク
PR
関連記事
インシデント件数減少、ただしサイト改ざんは倍増
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
メッセージアプリが標的、要人狙う露フィッシング - 米当局
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
5月下旬以降、「PeopleSoft」にゼロデイ攻撃 - 対策と侵害有無の調査を
秘匿性高まる中国関連サイバー攻撃基盤 - 10カ国が対策呼びかけ
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
「iPhone」狙う強力な攻撃キット「Coruna」 - 多数脆弱性を悪用、CVE未採番も
委託先がランサム被害、一部プレゼント応募者情報が流出 - 京都新聞
Ciscoのメールセキュリティ製品にゼロデイ攻撃 - 構成や侵害状況の確認を

