国内狙う攻撃キャンペーン「Blotless」 - 再侵入防ぐ対策を
JPCERTコーディネーションセンターは、国内組織を標的とした攻撃キャンペーン「Blotless作戦」の対策を取りまとめ、注意喚起を行った。短期的な調査は難しい側面もあり、再度侵入を許さない中長期的な対策を呼びかけている。
同センターでは、2023年から国内組織において「現地調達型(Living off the Land)攻撃」を展開する「Blotless作戦」の動向を追跡。
同キャンペーンには、同一と特定できないものの、海外で攻撃が報告されている「Volt Typhoon」と同様の点も多く含まれており、「Volt Typhoon」と共通とされる攻撃活動を中心に、「LotL攻撃」への対策方法を取りまとめた。
「Volt Typhoon」は、政府機関や重要インフラ企業の侵入経路を確保することが目的と見られ、認証情報の窃取などが行われており、一般的なAPT攻撃において使用される「マルウェア」が用いられない点に特徴があると説明。
そのため、侵害状況の調査など短期的な対応においては、ドメインコントローラにおけるログ調査、ウェブサーバおよびネットワーク機器におけるウェブシェル、リバースプロキシの有無、VPN機器におけるログやアカウント状況、「Powershell」の実行内容の調査などが推奨調査項目に挙がっている。
(Security NEXT - 2024/06/26 )
ツイート
PR
関連記事
ブラウザ「Chrome」にゼロデイ脆弱性 - 悪用を確認
「SecHack365」の成果発表会、都内で2月28日に開催
公務員採用試験受験者の個人情報含む書類が所在不明 - 人事院
クラウドに不正アクセス、個人情報流出の可能性 - マイナビ
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
JNSA、SecBoK人材スキルマップ2025年度版を公開 - 15の役割に再編
リフト券システムがランサム被害、個人情報流出の可能性 - ガーラ湯沢
手荷物配送サービス予約システムに攻撃、個人情報流出の可能性 - JAL
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施

