Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米政府、マルウェア「BLINDINGCAN」のIoC情報を公開 - 北朝鮮関与か

米国土安全保障省のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)および米連邦捜査局(FBI)は、北朝鮮が関与していると見られるトロイの木馬「BLINDINGCAN」に関する脅威情報を公開し、注意を呼びかけている。

同マルウェアは、リモートアクセスツール(RAT)として動作するトロイの木馬。プロキシサーバと組み合わせ、感染端末をリモートより操作するために用いられた。2020年初頭に米政府より業務を受託する事業者が攻撃を受け、軍事やエネルギー技術に関する情報などが窃取されたという。

攻撃では、航空産業大手のBoeingを偽装したメールで、防衛分野の求人情報に見せかけた悪意あるdocx形式のWordファイルを悪用。複数国で侵害したインフラ環境に通信先となるコマンド&コントロールサーバ(C&Cサーバ)を設置し、同システムを通じてマルウェア「BLINDINGCAN」をダウンロードさせていた。

FBIは一連の攻撃について、北朝鮮が関与する攻撃グループ「HIDDEN COBRA」の活動に利用されたことを強く確信していると説明。CISAでは、一連の攻撃に関連するハッシュ値やドメイン、IPアドレスなど、「IoC(Indicators of Compromise)」情報を公開し、注意を呼びかけている。

(Security NEXT - 2020/08/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

Windowsのゼロデイ脆弱性、開発会社狙う攻撃で発見 - 検体公開後は試行増加
マルウェア「QakBot」の検知が増加 - 窃取メールを悪用か
「Pulse Secure Connect」を侵害するマウルウェアレポート5件を公開 - 米政府
米政府、「Pulse Connect Secure」狙うマルウェアの解析情報
ニップンが基幹アプリ障害で決算発表延期、マルウェア感染か - 子会社も影響
富士フイルム、「ランサムウェア」感染と断定 - 身代金要求には応じず
欧州で拡散するAndroid狙うマルウェア「FluBot」 - 荷物追跡アプリ偽装
「Pulse Connect Secure」のゼロデイ攻撃に中国支援組織が関与か - FireEye指摘
同業者装いセキュ研究者に忍び寄るサイバー攻撃者 - 解析情報にワナも
米政府、マルウェア「TrickBot」展開する標的型攻撃で注意喚起