• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  Cybersecurity   / 重要なインド組織を標的とする透明な部族
重要なインド組織を標的とする透明な部族
12 5月 2020

重要なインド組織を標的とする透明な部族

著者 プラシャント・ティレカー
プラシャント・ティレカー
Cybersecurity

Quick Heal Labsは、2016年からこのサイバー諜報活動を追跡しています。この攻撃はm_project作戦として特定されています。過去1年間で、このようなAPT活動が急増していることを確認しています。攻撃者の手口は長年にわたって変わっていません。攻撃者は、悪意のあるOffice文書を添付したスピアフィッシングメールを送信します。この文書は、Officeの脆弱性を悪用するか、VBAマクロを使用します。悪用が成功すると、MSILベースのRATのダウンロードにつながります。このRATはデータ窃盗活動を行い、C2サーバーに送信します。

最近のキャンペーンでは、次の 2 つの異なる亜種が見つかりました。

バリアント1:

図1. 攻撃チェーン

観察された文書ファイルでは、攻撃者が「第 72 回インド陸軍記念日」という軍事イベントを餌として使い、受信者に訓練やその他の詳細へのリンクを開くように求めていることがわかります。

図2. デコイ文書

被害者がそのリンクをクリックすると、実際の悪意のあるマクロ コードが含まれる別の doc または Xls ファイルがダウンロードされて開きます。

マクロコードを含むファイルは文字列をデコードし、マシン上のPK(zipアーカイブ)ファイルとしてディスクに書き込みます。マクロコードはPK(zip)ファイルの解凍先を定義し、オペレーティングシステムのバージョンを判別した後に解凍し、PEファイルを実行します。

ペイロードは.NETアセンブリであり、Crimson Ratファミリーに属するファイルで、実行されると攻撃者が制御するCnCサーバーに接続します。

図3. OSnameモジュール

被害者ホストがCnCサーバーに接続すると、被害者マシンにコマンドを送信し、OS情報とユーザー情報を取得します。つまり、CnCがダウンしている場合、ペイロードは何も実行しません。

私たちが確認したモジュールの中には、現在のマシンのスクリーンショットを撮ったり、すべての重要なデータやメールデータを盗み出したり、CnC サーバーにファイルを送信するなど、さまざまな機能を実行するものがいくつかあります。興味深いことに、特定のモジュールは被害者のサーバーからファイルを削除することもできます。

以下はCnCコマンド通信です。

図4. CnCと被害者マシンのWiresharkログ

バリアント2:

図5. チェーンの取り付け

我々は、バックドアを実行するために異なる手法を用いるTransparent Tribeの別の亜種を確認した。おとり文書の内容は、一部の政府職員をおびき寄せるために使用される。このキャンペーンにおけるおとり文書の使用方法は以下のとおりである。

図6. デコイ文書

攻撃者は相対データを利用してユーザーを誘導し、ドキュメントを開かせ、マクロコードを実行します。マクロを有効にすると、悪意のあるアクティビティが開始されます。まず、zipファイル、VBSスクリプト、CSファイルをそれぞれ64つずつ、'%programdata%\systemidlepref'にドロップします。以前の亜種ではマクロコード自体が単一のzipコンポーネントをディスクにドロップして解凍していましたが、この亜種では.vbsコードを使用してファイルをディスクに解凍します。windproc.scrが実行されると、Realtime.csファイルからコンパイルされたRealtime.scrファイルが呼び出されます。Realtime.scrファイルの主な目的は、CnCサーバーから最終的なペイロードをダウンロードすることです。ダウンロードされたファイル名はxXNUMX.scrで、これも.NETファイルです。

図7. プロセスチェーン

X64.scrは、%programdata%\SppExtComTelフォルダ内に、フォルダ名「SppExtComTel.scr」と同じ名前のコンポーネントをドロップします。.LNKファイルも「SppExtComTel」と同じ名前で起動時にドロップされ、システム内に永続的に保存されます。

実際に悪意のあるアクティビティを実行する SppExtComTel.scr が実行されると、実行中のプロセス情報やその PID などのシステム情報を収集し、それを CnC サーバーに送信し始めます。

まず、「C:\Windows\system32」に「rundll32.exe」が存在するかどうかを確認します。存在する場合は、最初の無限whileループに入り、「whatcostus()」関数から何らかの値が返された時点で終了します。

以下は 'whatcostus()' のコードです

図8. whatcostus()関数スニペット

実行中のプロセス情報(プロセス名、プロセスID、メインウィンドウタイトルなど)を列挙し、ローカル配列に保存します。収集された情報は、「HTTP POST」メソッドを使用してCnCサーバーに送信されます。

URL 情報を含む変数アドレスは実行時に難読化が解除されます。

hxxp://awsyscloud[.]com//E@t!aBbU0le8hiInks/cred!tors[.]php

図9. ネットワークアクティビティ

サーバーにデータを送信した後、リクエストが有効な場合のみ、制御ワードが返されます。この制御ワードはテキスト変数に代入され、無限ループを終了させることができます。応答がNULLの場合は、whatcostus()に従ってループが再び実行されます。

その後、コードの分析に応じて、別のファイルをダウンロードし、そのファイルを実行してさらなるアクティビティを実行する可能性があります。

MITRE ATT&CKの対象範囲:

APT Transparent Tribe で観察された次の ATT&CK 手法。

初期アクセス 実行 固執 防御回避 プーケットの魅力 収集 コマンドおよび制御 exfiltration
スピアフィッシング添付ファイル コマンドラインインターフェイス レジストリ実行キー / スタートアップ フォルダー 納品後のコンパイル プロセスディスカバリー スクリーンキャプチャ カスタムコマンドアンドコントロールプロトコル コマンド&コントロールチャネル経由の流出
スピアフィッシングリンク モジュールロードによる実行   スクリプト記述 クエリレジストリ   リモートファイルコピー  
  スクリプト記述     セキュリティソフトウェアの検出    

添付ファイル名:

  • DHCP オファーリストの csoi.xls
  • 1562850317-円形1.xls
  • 特別特典.doc
  • 陸軍将校の基準.doc
  • 7-全選択リスト.xls
  • すべての防衛職員への勧告 .doc

IOCの:

6099E910FC0D4C9F3D884E8DB70BB407 XLS
4B103160DAB1837CF64EBA8E9FA4C2EC XLS
1f8076bad6a2d7963a813f2f81fe0647 ドク
2fbc14f02a8325c9f40da4640349e95c ドク
A3a0750d74705d235b60556f1331ae9b PE
D333BAE2C45FE431BEFD7A88F1D7A540 PE

参照-

https://blogs.quickheal.com/beware-email-attachments-can-make-victim-spear-phishing-attacks/

https://blogs.quickheal.com/quick-heal-labs-report-on-targeted-attack-named-m_project/

https://blogs.quickheal.com/wp-content/uploads/2016/03/Report.pdf

https://www.proofpoint.com/sites/default/files/proofpoint-operation-transparent-tribe-threat-insight-en.pdf

結論-

どちらの亜種も標的型攻撃に利用されるため、囮文書マクロ、ペイロード配信メカニズム、.NETアセンブリといった類似点が見られます。政治的および地理的な関心から、このようなスパイ活動は今後もインドの機密性の高い組織を標的とし続けるでしょう。

主題専門家:

アニルッダ・ドラス

プラシャント・ティレカー

パワン・チャウダリ

 以前の投稿コロナウイルスをテーマにしたキャンペーンでAgent Teslaマルウェアが拡散
次の投稿  SASE とは何ですか? また、SASE はどのようにネットワーク セキュリティを強化するのですか?
プラシャント・ティレカー

プラシャント・ティレカーについて

Prashant Tilekarは、Quick Heal Security LabsのHIPS(ホストベース侵入防止システム)チームに所属しています。彼はこれまで、様々なセキュリティ脆弱性の調査に取り組んできました。

プラシャント・ティレカールの記事 »

関連記事

  • Why Threat Intel責任感は、サイバーセキュリティ戦略における欠落した要素です。

    25年2025月XNUMX日
  • 誘惑され、危険に陥る:ハニートラップのデジタル危険性を暴く

    2025 年 6 月 17 日
  • シンドゥール作戦 – デジタル包囲網の解剖

    2025 年 5 月 23 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約