- 主要ターゲット。
- 影響を受ける業界。
- 地理的焦点。
- 感染チェーン - IconCat作戦。
- 感染チェーン – I.
- 感染チェーン – II.
- キャンペーン分析 – Operation IconCat。
- キャンペーンI
- 初期調査結果。
- 悪意のある PDF ファイルを調べています。
- テクニカル分析。
- 悪意のあるPyInstallerインプラント – PYTRIC
- キャンペーンII
- 初期調査結果。
- 悪意のあるスピアフィッシング Outlook ファイルを調べます。
- テクニカル分析。
- 悪意のある Word 文書。
- 悪意のあるRustインプラント – RUSTRIC
- インフラストラクチャ分析。
- 結論
- SEQRITE 保護。
- IOC
- MITRE ATT&CK。
- 初期調査結果。
- 初期調査結果。
- キャンペーンI
イントロダクション
SEQRITE LabsのAPTチームは追跡している 不明クラスター [UNG0801]、やや高度だが持続的な脅威の実体であり、起源は アジア西部主に以下のものに対して活性が観察される。 イスラエルの組織このクラスターは、 エンタープライズ環境、に頼って ソーシャルエンジニアリングによるフィッシング詐欺 で書かれている ヘブライ語 コンプライアンス更新、セキュリティ アドバイザリ、企業のウェビナーのアナウンスなど、日常的な社内コミュニケーションに似せて設計されています。
観察されたキャンペーン全体で繰り返されるパターンは、攻撃者が ウイルス対策アイコンの偽装有名なセキュリティベンダーのブランド、特に SentinelOneとCheck Pointは、偽の正当性を作り出すために悪用される。これらの偽のAVをテーマにしたおとり広告は 悪意のあるWordおよびPDF文書によってドロップされるは、最初の配信メカニズムとして機能します。文書を開くと、おとりコンテンツが抽出または実行され、ユーザーによる操作やその後の侵害の可能性が高まります。
この活動は当初、内部的に追跡されていました SEQRITE ラボとして アイコンキャット作戦、 その間に 2つの異なる感染経路 最初に特定されたのは 2025年11月の第3週どちらもイスラエル全土の特定の組織を標的としている。両キャンペーンは、マルウェアや支援インフラが異なるものの、一貫して 限られた運用期間内でのAVアイコンの偽装、 これは共通のオペレーターまたはプレイブックを示唆していると考えられます。この行動上の関連性に基づいて、 SEQRITE Lab APT-Team はこれらのキャンペーンを単一の活動クラスターにグループ化し、現在では次のように追跡しています。 UNG0801ただし、今後の研究により変更される可能性があります。
主なターゲット
両方のキャンペーン クラスターで構成される UNG0801 は、選択された関心管轄区域内の特定の業界セットをターゲットにしており、次のとおりです。
影響を受ける業界
- 情報技術およびマネージド サービス プロバイダー。
- 人事および人材派遣サービス。
- ソフトウェア開発およびテクノロジー企業
地理的焦点
- イスラエル
感染チェーン - IconCat作戦。
キャンペーン – I

キャンペーン – II

キャンペーン分析 – Operation IconCat
以前、私たちは一連の脅威キャンペーンを UNG0801 という名前でグループ化していると述べましたが、有名ベンダーの AV アイコンの悪用を含む共通のプレイブックであると考えているため、これを Operation IconCat とも呼んでいます。そこで、以降のセクションでキャンペーンの詳細とインプラント、およびその他の具体的な詳細について調査します。
キャンペーン – I
AVの悪用に焦点を当てたこの共有プレイブックのキャンペーンでは、チェックポイントアンチマルウェアベンダーのアイコンを偽装して悪用し、さらにそれをPyInstallerインプラントのロゴとして使用していた最初のキャンペーンを発見しました。これを私たちは次のように名付けました。 ピトリックは正当なバイナリとして動作しているため、UNG0801 または Operation IconCat の最初のキャンペーンまたはクラスターとして追跡しています。
初期調査結果。
〜で SEQRITE Labs APT-Team では、ショートカット ファイル、スピア フィッシング メール、悪意のあるインストーラーなど、初期アクセス ペイロードを綿密に追跡しています。help.pdf という名前の PDF ファイルを発見しました。

このサンプルは2025年11月16日に公開サンドボックスコーパスにアップロードされ、当初はイスラエルの地理的位置からアップロードされていました。私たちと共に、他の セキュリティ研究者 このキャンペーンも見つけました。
悪意のある PDF ファイルを調べています。

PDFファイルの初期分析では、 ヘルプ.pdf我々はそれが 文書ベースのルアー と 感染連鎖の次の段階への伝達メカニズムこの文書は被害者に、 「セキュリティスキャナー」 ホストされている ドロップボックス パスワードで保護されている 「クラウドスター」。 ソーシャルエンジニアリングの一環として、この文書では、ユーザーが ツールの最新バージョン、それを関連付けることでその正当性を誤って示唆している チェックポイント.

おとりの関連性をできるだけ高めるために、PDF には Check Point Anti-Malware ベンダーが提供するセキュリティ ツールのロゴと起動画面の画像も含まれています。

次のページでは、 スキャンを開始するための手順対象のドライブまたはフォルダを選択し、 クイック or 包括的な スキャンモード。また、ユーザーがスキャンプロセスを開始または停止する方法、画面上の進行状況インジケーターでスキャンの進行状況を視覚的に監視する方法についても説明されており、正当かつ機能的なセキュリティツールとしての印象が強固になっています。

この PDF の 3 ページ目では、包括的スキャン、クイック スキャンなど、利用可能なスキャンの種類に焦点を当てています。

さて、この悪意あるPDFの最後のページは、 スキャン結果インターフェーススキャン処理が完了すると表示されます。このセクションでは、以下の主要な指標の概要を示します。 スキャンされたファイルの総数, 検出された脅威, 全体的なスキャン時間。 さらに、 疑わしいファイルと実行中のプロセスの詳細なリスト一般的な修復推奨事項も記載されています。

次のセクションでは、PDF マニュアルで被害者に Dropbox からダウンロードするように指示されている第 2 段階のペイロードの技術的分析について説明します。
テクニカル分析。
このセクションでは、PYTRIC として追跡しているインプラントの技術的機能に焦点を当てます。
悪意のある PyInstaller インプラント – PYTRIC。

最初に、バイナリを基本的な分析ツールにロードすると、それが次のようにパッケージ化されていることがわかりました。 Pyインストーラー簡単に言えば、このマルウェアは元々 Python その後、スタンドアロンのWindows実行ファイルにバンドルされます。PyInstallerは、Pythonインタープリタ、必要なライブラリ、そして攻撃者のPythonコードを単一のバイナリにパッケージ化し、Pythonがインストールされていないシステムでも実行できるようにします。この手法は、導入を簡素化する一方で、薄い難読化層を追加することで静的解析をやや複雑にするため、脅威アクターによって悪用されることがよくあります。

したがって、私たちはこの悪意のある PYZArchive からファイルを抽出することに決め、さらにこの main.pyc ファイルを逆コンパイルすると、コードの悪意のある断片が見つかりました。

最後に、悪意のあるスクリプトには特定のタスクを実行するための複数のメッセージが含まれていることがわかります。

次に、scan_files と呼ばれる一連の興味深い関数を発見しました。これは基本的に、ターゲット マシン上のすべてのファイルをスキャンします。また、スクリプトまたはインプラント PYTIC が特定のタスク セットを実行するための特定の管理者権限を持っているかどうかを基本的に実行する他の関数もあります。

さて、このスクリプトの最後の部分では、TA 側から実行された複数のコマンドがあることがわかります。これらのコマンドは、システム全体のワイプの実行、すべてのバックアップの削除、バックアップ ステータスの確認などのタスクを実行し、被害者側でこのインプラントを一種のワイパーにします。
したがって、PYTRICインプラントは基本的にPyInstallerによってバックアップされた、プログラムが不十分なマルウェアであると結論付けました。さらに、Telegramボットトークンを調べたところ、TAへの接続に使用されたボットの名前はBackup2040であり、上記の操作を実行するために使用されていたことがわかりました。
キャンペーン – II
現在、AV の悪用に焦点を当てた共有プレイブックのこの 2 回目のキャンペーンでは、SentinelOne Anti-Malware Vendor のアイコンを偽装して悪用し、さらにそれを Rust ベースのインプラントのロゴとして使用していたことが判明しました。このインプラントは、正当なバイナリとして動作し、RUSTRIC と呼ぶことにしました。そのため、私たちはこれを UNG0801 または Operation IconCat の 2 回目のキャンペーンまたはクラスターとして追跡しています。
初期調査結果。
最初のキャンペーンを追跡した後、その後、イスラエルからアップロードされた悪意のあるスピアフィッシングベースの電子メールも追跡して特定しました。

サンプルは2025年11月17日にパブリックサンドボックスコーパスにアップロードされたことがわかります。それでは、悪意のあるスピアフィッシングベースの電子メールを見てみましょう。
悪意のあるスピアフィッシング電子メールファイルを調べています。

当初、悪質なスピアフィッシングメールを調査したところ、 LMグループになりすますイスラエルの正規の人材・人材派遣サービス会社であるlm.co.ilドメインを悪用し、攻撃を仕掛けました。メールの内容を調査したところ、TAは社内メールを装うために、一般的な部署名と正式なヘブライ語を用いて特定の文言を使用し、社内ガイドラインやウェビナー資料として提示されたWebinar.docとWebinar.zipを添付していたことが判明しました。
テクニカル分析。
このセクションでは、このキャンペーンの 2 つのコンポーネントに焦点を当てます。1 つ目は、マクロを含む悪意のある Word 文書で、これが 2 番目で最後のステージング プロセス (RUSTRIC として追跡) につながります。
悪意のある Word 文書。

最初に、初期のファイル分析ツールを調べてみると、そのファイル形式はマクロを含むドキュメント ファイルであることがよくわかりました。

さらに、文書は基本的に破損しており、Wordファイルの唯一の目的は最終ステージャーをドロップすることであることにも気付きました。ストリームを調べたところ、すべてのストリームの中で、悪意のあるコードを含む興味深いものは2つだけであることがわかりました。

悪意のあるマクロをさらに抽出すると、特定のタスクを実行するための興味深い関数のセットがいくつか含まれていることがわかりました。また、脅威の攻撃者がアナリストとターゲットに「Hi : )、have a nice time : )」という非常に心温まるメッセージを残していることもわかりました。

WriteHexToFile関数を解析した結果、次のことが原因であることが判明しました。 最終段階のペイロードの抽出と再構築 UserForm1ストリームから大きなデータを読み込みます。 16進数でエンコードされたBLOB UserForm1.TextBox1.Text のデザイン時値に格納されている文字列から、スペースや改行などのすべての書式設定アーティファクトを削除し、データの整合性を検証します。その後、16進文字列をバイトごとに生のバイナリ形式にデコードし、再構成されたペイロードをターゲットのファイル内の PhotoAcq.log としてディスクに書き込みます。 ダウンロード PhotoAcq.log と呼ばれるディレクトリです。
また、脅威の攻撃者は、絵文字を多用し、悪意のあるスクリプトのいたるところに同様のメッセージを繰り返し残すのを好むという、非常にユニークなパターンも確認されました。

次に、love_me_が担当する関数を調べてみると 再構築されたペイロードを実行する ディスクに書き込まれると、被害者のコンピュータ内にあるドロップされたファイル「PhotoAcq.log」へのフルパスが作成されます。 ダウンロード ディレクトリを活用し、 Windows Management Instrumentation(WMI) 起動します。具体的には、マクロはroot\cimv2名前空間を介してWin32_Processクラスへのハンドルを取得し、Createメソッドを呼び出して新しいプロセスを生成します。
次に、最終ペイロードである RUSTRIC を調べます。
悪意のあるRustインプラント – RUSTRIC

当初、バイナリを初期分析ツールにロードすると、これが Rust ベースのインプラントであることがわかりました。

メイン関数に到達すると、これは Rust バイナリであるため、あまり興味のないライブラリとコードフラグメントが多数混在していることがわかりました。

さらに進むと、ターゲットのマシンに存在するウイルス対策ソフトウェアのリストを列挙するなど、多数のタスクを実行する興味深い関数を発見しました。

前述の通り、このマルウェアは、QuickHeal、CrowdStrike、CheckPoint、ESETなど、合計28種類のアンチウイルスソフトを列挙していることも確認しました。列挙対象は、アンチマルウェアエージェントのファイル名、特定のフォルダなどです。このマルウェアによって列挙されたアンチマルウェアベンダーのリストは以下の通りです。
| # | ウイルス対策名 |
| 1 | クイックヒール |
| 2 | Microsoft Defender |
| 3 | アバスト |
| 4 | AVG |
| 5 | Aviraは |
| 6 | ビットディフェンダー |
| 7 | カスペルスキー |
| 8 | ESET |
| 9 | マカフィー |
| 10 | ノートン |
| 11 | トレンドマイクロ |
| 12 | ソフォス |
| 13 | Malwarebytes |
| 14 | パンダセキュリティ |
| 15 | F-Secureの |
| 16 | コモド |
| 17 | ウェブルート |
| 18 | Cylance |
| 19 | センチネルワン |
| 20 | VMwareカーボンブラック |
| 21 | CrowdStrike |
| 22 | Gデータ |
| 23 | Qihoo 360 |
| 24 | K7コンピュ |
| 25 | ドクター・ウェブ |
| 26 | チェックポイント |
| 27 | ブルガード |
| 28 | Emsisoft |

さらに、列挙が完了し、インプラントが特定のAVが存在しないことを発見した場合、「検出されませんでした次に、AV 列挙が完了すると、次のアクション セットの実行に進みます。

最初に、コマンド whoami.exe を実行します。これは基本的にインプラントによって実行される一般的な動作ですが、かなりノイズが多いです。

次に、コマンド hostname.exe を実行します。これも、ターゲットのホスト名を列挙するための一般的な動作です。

そして、インプラントが実行する最後のコマンドは基本的に nslookup.exe であり、これは基本的にネットワーク関連の操作を実行します。

さて、最後に重要な点として、コマンド アンド コントロール フレームワーク (この場合はインプラント) のアドレスも抽出しました。このフレームワークは、C2 アドレスへの接続を複数回試みていました。
さて、この基本的なインプラントの分析を終えたので、次はインフラストラクチャベースのアーティファクトの検討に移ります。
インフラストラクチャ分析。
最初のキャンペーンでは、脅威の攻撃者が通信およびインフラストラクチャベースのタスクに Telegram を悪用していたことが判明しましたが、2 番目のキャンペーンでは、インプラントからコマンド アンド コントロールを抽出しました。

インフラストラクチャの詳細を調べたところ、Web ページの HTTPS バージョンへのリダイレクトが複数回行われていたことがわかりました。また、最新の応答では、ポート 443 で処理されていたことがわかりました。このポートは、C2 サーバーとの通信に使用されていたポートだと考えられます。

次に、インフラストラクチャの調査中に興味深い点を発見しました。ドメインにマッピングされたIPアドレスは依然としてnetvigil.orgのCNAMEに関連付けられており、分析対象ドメインではなく、そのドメイン用に発行されたTLS証明書を提示し続けました。これは、VPSが以前netvigil.orgをホストしていたが、新しいドメイン用に完全に再構成されていなかったことを示しています。実際には、基盤となるホストが以前の設定から証明書や仮想ホストエントリを保持しているこの種の残留物は、低コストまたは再利用されたインフラストラクチャでよく見られ、悪意のある操作でよく見られると考えられます。
攻撃者は、古い構成をクリーンアップせずに、新しいドメインを既存のサーバーに指定しただけだと考えられます。

Censysの証明書履歴の確認もこの評価を裏付けています。netvigil.orgを検索したところ、ワイルドカードエントリ(*.netvigil.org)を含む、同じドメインに関連付けられた複数のアクティブかつ最近発行された証明書が特定されました。
結論
したがって、両方のキャンペーンは動機が異なっているものの、インプラント上の AV アイコンを悪用して実行するという非常に類似した手法を共有しており、これらは両方ともクラスター UNG0801 の下に結び付けられていると結論付けています。最初のキャンペーンは、システム情報の消去などの壊滅的なアクションを実行する PYTRIC インプラントを配信するために Check Point のアイコンとテーマを悪用し、もう 1 つは、スパイ活動のみを目的としていると考えられる RUSTRIC インプラントを配信するために Sentinel One のアイコンと少し似たテーマを悪用しています。
攻撃の帰属先を特定するのは確かに困難で混乱を招きますが、キャンペーンのプレイブックと期間が非常に類似していることから、Operation IconCatまたはUNG0801に分類します。若干の矛盾はあるものの、最初のキャンペーンはデータ窃取やスパイ活動を目的としていないのに対し、2つ目のキャンペーンはスパイ活動に重点を置き、高度な持続的脅威(APT)グループの行動を模倣していると考えられます。
したがって、これが私たちの研究を要約したもので、上記の理由から、キャンペーンをクラスターにグループ化することに一定の確信が持てます。 変化の影響を受ける、 また、特定の違いを強調します。
SEQRITE 保護。
- 注入
- Win64
- トロイの木馬.50253.GC
- トロイの木馬.50255.GC
- トロイの木馬.50254.GC
IOC
| ハッシュ | ファイルの種類 |
| 6df21646d13c5b68c14c70516dfc74ef2aef4a4246970d7f4fbd072053ba40e6 | Outlook |
| 6f079c1e2655ed391fb8f0b6bfafa126acf905732b5554f38a9d32d0b9ca407d | ドキュメット |
| 77ceeb88a1fe4fb03af1acc589e02aeb156e3b22b110124ce1b25c940b0d9bbe | ZIP |
| 54ebdea80d30660f1d7be0b71bc3eb04189ef2036cdbba24d60f474547d3516a | エグゼ |
| 2afcac3231235b5cea0fc702d705ec76afec424a9cec820749b83b6299d1fe1b | エグゼ |
| e422c2f25fbb4951f069c6ba24e9b917e95edb9019c10d34de4309f480c342df |
ホスト/IPアドレス
| stratioai[.]org |
| hxxps://www[.]dropbox[.]com/scl/fi/e2tctz6iy0s81dcxysbkf/help.pdf?rlkey=4b3uydquzd0h5xe7lk0gk95r9&st=c1qfydwi&dl=1 |
| 159 [。] 198 [。] 68 [。] 25 |
MITER ATT&CK
| 戦略 | テクニックID | 技名 | IconCat作戦への適用 |
| 初期アクセス | T1566.001 | フィッシング:スピアフィッシングアタッチメント | どちらのキャンペーンも、スピアフィッシングで配信される悪意のあるPDFおよびWord文書の添付ファイルを利用している。 |
| T1566.002 | フィッシング: スピアフィッシング リンク | Campaign-Iは被害者にDropboxから偽の「セキュリティスキャナ」をダウンロードするよう指示する | |
| T1204.002 | ユーザーの実行:悪意のあるファイル | 被害者はソーシャルエンジニアリングによってPDF/Word文書を手動で開くように仕向けられる | |
| 実行 | T1059.006 | コマンドおよびスクリプト インタープリター: Python | Campaign-I は PyInstaller を詰め込んだ Python マルウェア (PYTRIC) を展開します。 |
| T1059.005 | コマンドおよびスクリプトインタープリター:Visual Basic | Campaign-IIはWord文書で悪意のあるVBAマクロを使用する | |
| T1047 | Windowsの管理の実装 | RUSTRIC は WMI (Win32_Process.Create) 経由で実行されます。 | |
| 防衛回避 | T1036.005 | マスカレード:正当な名前または場所と一致する | どちらのキャンペーンも、信頼できるウイルス対策ベンダー(Check PointとSentinelOne)を偽装している。 |
| T1027 | 難読化されたファイルまたは情報 | ペイロードは Word 文書内で 16 進数でエンコードされます。 | |
| T1218 | 署名付きバイナリプロキシ実行 | マルウェアの実行は、信頼できる Windows バイナリ (例: wmic、nslookup、whoami、hostname) を利用します。 | |
| プーケットの魅力 | T1518.001 | セキュリティソフトウェアの検出 | RUSTRIC は、既知のファイル パスとプロセス インジケーターをチェックして、28 種類の異なるウイルス対策および EDR 製品を列挙します。 |
| コマンドおよび制御 | T1105 | 入力ツール転送 | Campaign-I は、感染チェーンの一部として Dropbox から第 2 段階のペイロードを取得します。 |
| T1071.001 | アプリケーション層プロトコル:Webプロトコル | どちらのインプラントも、標準の Web ベース プロトコルを介して、攻撃者が制御する C2 インフラストラクチャに接続しようとします。 |



