新たな不気味な Gh0st RAT マルウェアが世界中のサイバー標的に出没

新たな不気味な Gh0st RAT マルウェアが世界中のサイバー標的に出没

悪名高い「Gh0st RAT」マルウェアの新たな亜種が、韓国人とウズベキスタン外務省を標的とした最近の攻撃で確認されました。

中国のグループ「C.Rufus Security Team」 Gh0st RAT をオープン Web 上で最初にリリース 驚くべきことに、この言語は現在でも、特に中国とその周辺地域で使用されています。 修正された形式で.

たとえば、0月下旬以来、中国との強いつながりを持つグループが、「SugarGh0st RAT」とみなされる改変されたGhXNUMXst RATを配布している。 Cisco Talos の調査によると、この脅威アクターは、カスタマイズされたおとりドキュメントでターゲットの注意をそらしながら、JavaScript を使用した Windows ショートカットを介して亜種を投下します。

マルウェア自体はこれまでとほぼ同じ効果的なツールですが、ウイルス対策ソフトウェアをすり抜けるのに役立ついくつかの新しいステッカーが貼られています。

SugarGh0st RATの罠

SugarGh0st の XNUMX つのサンプルは、フィッシング経由で配信された可能性が高く、Windows LNK ショートカット ファイルが埋め込まれたアーカイブとして標的のマシンに届きます。 LNK には悪意のある JavaScript が隠されており、これを開くと、韓国またはウズベキスタン政府の視聴者を対象としたおとり文書とペイロードが投下されます。

SugarGh2008st は、0 年 32 月に初めて一般に公開された中国起源のリモート アクセス トロイの木馬の祖先と同様、クリーンなマルチツールを備えたスパイ活動マシンです。 C++ で書かれた XNUMX ビットのダイナミック リンク ライブラリ (DLL) は、システム データの収集から始まり、完全なリモート アクセス機能への扉を開きます。

攻撃者は SugarGh0st を使用して、侵害されたマシンに関するあらゆる情報を取得したり、実行中のプロセスを開始、終了、削除したりできます。 これを使用してファイルを検索、抽出、削除したり、イベント ログを消去して結果として得られる法医学的証拠を隠すことができます。 バックドアには、キーロガー、スクリーンショット、デバイスのカメラにアクセスする手段、およびマウスの操作、ネイティブ Windows 操作の実行、または単に任意のコマンドの実行のためのその他の便利な機能が多数装備されています。

「私にとって最も懸念しているのは、これまでの検出方法を回避するためにどのように特別に設計されているかということです」と、Cisco Talos のアウトリーチ責任者である Nick Biasini 氏は言います。 この新しい亜種では、具体的には「コア検出の仕組みを変えることに努力を費やしました。」

SugarGh0st に特に新しい回避メカニズムがあるわけではありません。 むしろ、外観上の小さな変更により、以前の亜種とは異なるように見えます。たとえば、コマンド アンド コントロール (C2) 通信プロトコルを変更して、ネットワーク パケット ヘッダーが 5 バイトの代わりに最初の 8 バイトをマジック バイト (ファイルの内容を確認するために使用されるファイル署名)。 「これは、既存のセキュリティ ツールがすぐにこの問題に対処しないことを確認するための非常に効果的な方法です」とビアシーニ氏は言います。

Gh0st RAT の古いたまり場

2008 年 XNUMX 月に遡ると、ダライ・ラマ法王事務所はセキュリティ研究者に打診を持ちかけました (いいえ、これは悪い冗談の始まりではありません)。

従業員にはフィッシングメールが大量に送りつけられていました。 Microsoft アプリケーションは、理由もなく組織全体でクラッシュしていました。 一人の僧侶 リコール 彼のコンピュータが勝手に Microsoft Outlook を開き、電子メールに文書を添付し、その電子メールを認識できないアドレスに送信する様子を、すべて彼の入力なしに観察していました。

Gh0st RAT ベータ モデルの英語 UI。 出典: ウェイバック マシン経由のトレンドマイクロ EU

中国軍と連携したチベット僧侶に対する作戦で使われたこのトロイの木馬は、いくつかの理由から時の試練に耐えてきた、とビアシニ氏は言う。

「オープンソースのマルウェア ファミリは、攻撃者が必要に応じて操作できる完全に機能するマルウェアを入手するため、長生きします。 また、マルウェアの作成方法を知らない人でも、 これを無料で活用する、" 彼は説明する。

Gh0st RAT は特に「非常に機能的で、非常によく構築された RAT」として傑出している、と同氏は付け加えた。

タイムスタンプ:

より多くの 暗い読書