• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  Cybersecurity   / インドの中小企業セクターを狙うGorgon APT
インドの中小企業セクターを狙うGorgon APT
10 8月 2020

インドの中小企業セクターを狙うGorgon APT

著者 パヴァンクマール・チャウダリ
パヴァンクマール・チャウダリ
Cybersecurity

過去数ヶ月にわたり、私たちはサイバー脅威を監視してきました。 MSME(中小零細企業)部門 インド国内では、MSME(中小零細企業)セクターはインド経済の屋台骨とみなされています。MSMEは国内の労働力の約40%を雇用し、製造業の生産高の約45%、輸出の40%を占めています。深刻な資金難に直面している中、MSMEは進行中のCOVID-19パンデミックの影響を最も強く受けています。

2020年XNUMX月下旬にMSMEで同様の波が見られました。それは フィッシング詐欺 COVID-19をテーマにした不正ドキュメントで被害者を誘い込むキャンペーン。このキャンペーンで特に目立ったファイルは以下のとおりです。

ファイル名 フェイスマスク注文書.doc
MD5 4FC5BA9426E9191AAB4E694E7E703E13
SHA-1 B5EBAF2F5AF220FE1B1DE5433C2E39FF16B0C0B4
SHA-256 2022D9CC42ED2838DAA442561107C29297BDDB88B36222345C10B39164E66819
有病率 300件以上
図1: Gorgon APTサンプルの傾向
図1: Gorgon APTサンプルの傾向

技術仕様

被害者は、「face mask order.zip」というZIPファイルが添付されたメールを受け取りました。このZIPファイルには、被害者のマシンにマルウェアを侵入させる前述の不正ドキュメントが含まれていました。攻撃は「face mask order.doc」を開くと開始されます。このRTFファイルは、CVE-2017-11882の脆弱性を悪用し、任意のコードを実行するエクスプロイトによって攻撃者に利用されています。

図2: プロセス感染チェーン
図2: プロセス感染チェーン

CVE-2017-11882 分析:

悪意のある RTF ドキュメントには、2 つの悪意のある OLE オブジェクトが含まれています。

図3: RTFオブジェクト
図3: RTFオブジェクト

このツールはRTFファイルからOLEオブジェクトを抽出します。OLEオブジェクト(#0)はVBScriptファイル(ServerCrypted.vbsスクリプトなど)であり、オブジェクト(#2)には数式エディタのエクスプロイトとファイルを実行するコマンドが含まれています。CmD.exe /C cscript %tmp%\ServerCrypted.vbs"。

OLE オブジェクト (#0) は、図 4 に示すように実行可能ファイル (ServerCrypted.vbs スクリプトなど) です。

図4: 埋め込まれたVBScript
図4: 埋め込まれたVBScript

このオブジェクト (#2) のクラス名は、下の画像に示すように、エクスプロイト (CVE-3-2017) の Equation.11882 です。

図5: RTFコンテンツ
図5: RTFコンテンツ

また、下の図 6 に示すように、ServerCrypted.vbs スクリプトを実行するコマンドも含まれています。

図6: RTFコンテンツ
図6: RTFコンテンツ

CVE-2017-11882は、Microsoft Office数式エディター(EQNEDT32.EXE)コンポーネントに存在します。攻撃者は、MS Officeの数式エディターコンポーネントに存在するスタックバッファオーバーフローの脆弱性を悪用し、任意のコードを実行する可能性があります。この脆弱性の根本原因は、数式エディターのOLEオブジェクトデータのFONTレコード構造内で定義されているFONT名の無制限文字列のコピーです。

下の図は、フォント名をローカルに作成されたバッファにコピーする際のスタック バッファ オーバーフローのシナリオを示しています。

図7: スタックバッファオーバーフローのシナリオ
図7: スタックバッファオーバーフローのシナリオ

この場合、関数は WinExec のアドレスである 0x430c12 に「戻り」、引数は攻撃者が実行したい「フォント名」とコマンドになります。

図8: WinExecで上書きされたリターンアドレス
図8: WinExecで上書きされたリターンアドレス

VBScript 分析:

攻撃が成功すると、次のコマンドで cmd.exe が実行されます。

「/c cscript %tmp%\ServerCrypted.vbs >> AC」

このコマンドは、ServerCrypted.vbs内のコードを実行するcscript.exeプロセスを作成します。VBScriptファイルは既に の%temp% WinWordプロセスによってフォルダにコピーされます。下図はVBScriptコードです。図9と図10に示すように、攻撃者は関数名、変数名、文字列にいくつかのAVベンダー名を使用しています。このVBScriptは、cmd.exeとpowershell.exeという10つのプロセスを実行する役割を担っています。図XNUMXは難読化されたPowerShellスクリプトです。

図9: ServerCrypted.vbsの内容
図9: ServerCrypted.vbsの内容
図10: ServerCrypted.vbsの内容
図10: ServerCrypted.vbsの内容

PowerShell 分析:

図11は難読化解除された PowerShellの スクリプト。

以下に示すように、スクリプトは.jpg拡張子のファイルを15882060891つダウンロードします。最初のファイル「12.jpg」はPowerShellスクリプトで、図3に示すように、C#でエンコードされたインジェクターDLLが含まれています。このDLLはPowerShellによってメモリ内にロードされます。このスクリプトでは、FlorianRothやCybXNUMXrOpsといった興味深いインジェクターDLLのクラス名や関数名が使用されていました。Florian Rothは著名なセキュリティ研究者であり、CybXNUMXrOpsのCTOです。 ネクトロンシステムズCyb3rOpsは彼のTwitterハンドルネームです。PowerShellによってダウンロードされる15882060892つ目のファイルは「XNUMX.jpg」で、エンコードされたエージェントTeslaのペイロードです。このペイロードはWindowsネイティブバイナリRegAsm.exeに挿入されています。

図11: デコードされたPowerShellスクリプト
図11: デコードされたPowerShellスクリプト

以下はhxxp://www[.]m9c[.]net/uploads/15882060891.jpgのエンコードされたデータです。これはPowerShellコードとエンコードされたインジェクターDLLデータです。

図12: 15882060891.jpgの内容
図12: 15882060891.jpgの内容

デコード後、インジェクター DLL の PE ヘッダーが表示されます。

図13: 15882060891.jpgのデコードされたデータ
図13: 15882060891.jpgのデコードされたデータ

下図はhxxp://www[.]m9c[.]net/uploads/15882060892.jpgの内容を示しています。これは最終的なペイロードのエンコードされたデータです。

図14: 15882060892.jpgの内容
図14: 15882060892.jpgの内容

最終ペイロード – エージェント テスラ:

下の図は、RegAsm.exe に挿入された Agent Tesla ペイロードを示しています。

図15: 注入されたペイロード
図15: 注入されたペイロード

Agent Teslaは、.Netで書かれた有名なキーロガー兼情報窃盗マルウェアです。このマルウェアは、Webブラウザ、メールクライアント、FTPクライアント、メッセンジャーアプリケーション、VPNクライアントなど、様々なアプリケーションから情報を窃取し、システムのスクリーンショットも取得します。窃取されたデータはすべてSMTP経由で外部に持ち出されます。

私たちは過去数回のブログでエージェント テスラについて調査し、分析してきました。

インドの製造業と輸出部門をターゲットにした前進キャンペーン

コロナウイルスをテーマにしたキャンペーンでAgent Teslaマルウェアが拡散

結論

上記のTTPのほとんどは、ここ数年で何度か確認されています。マルウェア、C2、そして実行手法を分析した結果、Quick Healは、中小企業セクターを狙った今回のキャンペーンをGorgonグループ(別名Subaat)と関連付けています。Gorgonサイバー犯罪グループのメンバーは全員、パキスタンを拠点とする利害関係やつながりを持っていると主張しています。最近、 もう一つのゴルゴンのキャンペーン 数か月前に、同じ商用マルウェア RAT を使用して目的を達成したケースが発見されました。

COVID-19の世界的な影響を考えると、脅威アクターは今後もCOVID-19をテーマにしたメールを悪用し、目的達成のためにマルウェアを広範囲に拡散し続ける可能性が高いでしょう。この傾向を踏まえ、中小企業の皆様には、添付ファイル付きのCOVID-19関連メールを特に注意深く監視することをお勧めします。大規模組織、重要な政府インフラなどは、こうしたサイバー脅威に対する耐性をある程度構築していますが、中小企業は依然として、リスクを軽減するための強固な戦略を策定し、常に警戒を怠らないようにする必要があります。

脅威からの保護

現場の声を力強いメッセージへ。 Seqrite Quick Heal製品群は、Microsoft Officeのメモリ破損脆弱性(CVE-2017-11882)やAgent Tesla RATの亜種など、主要なサイバー脅威から保護します。当社の高度なシグネチャレス動作ベース検出技術は、Agent Teslaの亜種を効果的にブロックします。

Quick Healは、ユーザーに対し、十分な注意を払い、迷惑メールの添付ファイルを開いたり、ウェブリンクをクリックしたりしないようアドバイスしています。また、オペレーティングシステムを常に最新の状態に保ち、すべてのデバイスに本格的なセキュリティソリューションをインストールする必要があります。

適切なスパムフィルタリング、適切なシステム管理、最新のWindowsホストを備えた組織では感染リスクははるかに低くなりますが、組織には、 CVE 2017-11882に対するMicrosoftのパッチ.

クイックヒールの研究チームは、中小企業をターゲットにしたすべてのキャンペーンを積極的に監視し、顧客の安全を確保するために絶え間なく取り組んでいます。

主題の専門家:

  • カルペシュ・マントリ
  • バジュラン・マネ
  • パヴァンクマール・チャウダリ

 

 以前の投稿AV-Test認証 Seqrite EPSはWindows向けトップ製品だが、それでも...
次の投稿  アプリケーション プログラミング インターフェイス (API) について知っておくべきことすべて...
パヴァンクマール・チャウダリ

パヴァンクマール・チャウダリについて

Pavankumar は、Quick Heal Technologies に技術リーダー (研究開発) として所属しており、脆弱性調査分析チームにも所属しています。

パヴァンクマール・チャウダリの記事 »

関連記事

  • Why Threat Intel責任感は、サイバーセキュリティ戦略における欠落した要素です。

    25年2025月XNUMX日
  • 誘惑され、危険に陥る:ハニートラップのデジタル危険性を暴く

    2025 年 6 月 17 日
  • シンドゥール作戦 – デジタル包囲網の解剖

    2025 年 5 月 23 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (19) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約