Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

中国複数グループが「ToolShell」攻撃を展開 - 攻撃拡大に懸念

「Linen Typhoon」は、別名「APT27」や「EMISSARY PANDA」「Red Phoenix」「Hippo」「Lucky Mouse」「BOWSER」「IODINE」「Wekby2」「UNC215」「TG-3390」とも呼ばれているグループ。

2012年以降、おもに政府、防衛、戦略計画、人権関連の組織を標的として活動してきた。これまでも既知の脆弱性を用いてドライブバイダウンロード攻撃を行っている。

一方、諜報活動を行っていると見られる「Violet Typhoon」は、「APT31」「JUDGMENT PANDA」「ZIRCONIUM」「Chameleon」「WebFans」としても知られている。

おもに米国、欧州、東アジアにおける元政府や軍関係者、NGO、シンクタンク、研究教育機関、メディア、金融、医療分野などを標的に攻撃を展開。ウェブインフラの脆弱性などを探索し、ウェブシェルなどを設置する攻撃などが確認されている。

「Storm-2603」は、ほかの中国系脅威グループとの関連性は不明だが、中国を拠点とした脅威グループと疑われている。

マイクロソフトでは「SharePoint」の脆弱性を利用して「MachineKey」を盗み出す同グループの活動を追跡しており、過去には「Warlock」「Lockbit」といったランサムウェアを用いていたことも観測しているという。

(Security NEXT - 2025/07/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

脆弱性「Dirty Frag」が製品に与える影響を調査 - Fortinet
「Cisco Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 悪用も確認
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件
「OpenStack Mistral」に脆弱性 - API認証ユーザーがコード実行可能
「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み