露APT28のマルウェア「GooseEgg」が見つかる - 2019年4月よりゼロデイ攻撃を展開か
別名「APT28」「Fancy Bear」などとしても追跡されている攻撃グループ「Forest Blizzard」が、早ければ2019年4月よりマルウェア「GooseEgg」を用いて脆弱性「CVE-2022-38028」を悪用していたことがわかった。
同グループは、おもにロシア政府の外交政策を支援するための諜報活動を展開。ロシア連邦軍参謀本部情報総局(GRU)の第26165部隊と関連すると見られており、別名「APT28」「Fancy Bear」「Sofacy」「Sednit」「STRONTIUM」「GRU Unit 26165」としても追跡されている。
マイクロソフトは、同グループがマルウェア「GooseEgg」を、早ければ2019年4月以降、遅くとも2020年6月より展開しており、脆弱性「CVE-2022-38028」を長期間にわたり悪用しているとの調査結果を明らかにした。
「CVE-2022-38028」は、「Windows印刷スプーラー」に明らかとなった権限昇格の脆弱性。「GooseEgg」では「SYSTEMレベル」権限を取得し、コマンドラインから他アプリケーションを起動する。
バックドアのインストールやラテラルムーブメントを支援し、ネットワークにおける資格情報の窃取などに悪用されていることがあらたに判明した。同グループは「CVE-2023-23397」なども悪用しているという。
ウクライナをはじめとするヨーロッパ、北米、中東の政府はもちろん、エネルギー、情報、物流、教育、メディア、非政府組織などが攻撃のターゲットとなっていた。
(Security NEXT - 2024/04/24 )
ツイート
関連リンク
PR
関連記事
職員が携帯電話を一時紛失、保護ケースにロック解除メモ - 新潟県
複数の決裁文書が所在不明に、盗難の可能性も - 四條畷市
会員顧客向けメールで誤送信 - PC周辺機器メーカー
伝票を保管していた段ボール3箱を誤廃棄 - 佐賀銀
職員のアカウント2件がスパム送信の踏み台に - 東京経済大
「Django」にセキュリティアップデート - 複数の脆弱性を修正
ライクキッズへのランサム攻撃 - 脆弱性を突いて侵入
井関農機のグループ会社でランサム被害 - 影響など調査
「Apex One」「Apex Central」に脆弱性 - ホットフィクスやOS設定で対応を
SonicWall製VPN製品「SMA 100シリーズ」に複数の脆弱性