北朝鮮グループ「Lazarus」が悪用する10種類のツール
JPCERTコーディネーションセンターは、北朝鮮が関与し、「Hidden Cobra」などとしても知られる攻撃グループ「Lazarus」が攻撃に用いたソフトウェアの情報を取りまとめ、公開した。
標的型攻撃では、マルウェアを用いるだけでなく、正規ツールや一般的に出回っているソフトウェアなども悪用することがわかっているが、同センターでは同グループが内部ネットワークの調査や感染活動などに用いるソフトウェアの情報を公開した。
いわゆるラテラルムーブメントに利用するツールとしては、「Active Directory」から情報を収集する「AdFind」をはじめ、ネットワーク内のSMB共有のリストを取得する「SMBMap」、また「LLMNR」「NBT-NS」「MDNS」のレスポンダーである「Responder-Windows」がクライアントの誘導に悪用されていた。
また情報の窃取でも3種類の一般的なツールを悪用。具体的には、クライアント端末内のメーラーやブラウザからパスワード情報を抽出する「XenArmor Email Password Recovery Pro」「XenArmor Browser Password Recovery Pro」や、圧縮ソフト「WinRAR」などが利用されている。
そのほかバックドアとしてVNCクライアントの「TightVNC Viewer」を悪用。メモリダンプを取得する正規ツール「ProcDump」や、広く利用されているパケットキャプチャツール「tcpdump」、ダウンローダーである「wget」なども利用していた。
これらツールは「Lazarus」以外の攻撃グループが悪用する可能性もあり、同センターでは、提供元のURLとともにハッシュ値などの情報を取りまとめた。ただし、いずれもマルウェアではなく、正規の目的で利用されるケースもあるとして、取り扱いに注意するよう求めている。
(Security NEXT - 2021/01/19 )
ツイート
PR
関連記事
NVIDIA「NemoClaw」「OpenShell」に複数脆弱性 - アップデートを公開
Ubiquitiの「UniFi OS」などに脆弱性22件 - 21件が「クリティカル」
「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
米当局、悪用カタログにLinux脆弱性など3件を追加
フォーム設定ミス、イベント申込者情報が閲覧可能に - 東海村社会福祉協議会
サイト改ざんで偽認証画面、コマンド実行を要求 - 車部品メーカー
患者の個人情報が記録されたHDDを紛失 - 国立国際医療センター
公務災害の認定結果通知書が所在不明 - 公立学校共済組合
「Dell Cloud Disaster Recovery」に複数の脆弱性 - 修正版を提供
「Apache Tomcat」に複数脆弱性 - 4件は「クリティカル」との評価も
