TT Malware Log

マルウェア / サイバー攻撃 / 解析技術 / 攻撃組織 / 攻撃技術 に関する「個人」の調査・研究

信頼できる正規サービスを悪用するAPT-C-60の攻撃手法

【要点】

◎APT-C-60はVHDX+LNK→正規git実行で侵入し、StatCounter/Git経由で端末別指示を取得、COMハイジャッキングでSpyGraceを永続化・展開。


【要約】

JPCERT/CCはAPT-C-60がGoogle Drive、Bitbucket、StatCounterなどの正規サービスを悪用し、採用担当を狙うスピアフィッシングでVHDX内のLNK経由でgit.exeを実行、IPML/Service等を展開してCOMハイジャッジで永続化すると報告。Downloaderは端末固有情報を使いGit/StatCounterでターゲット別指示を取得、SpyGrace(SpyGlace)系バックドアを暗号化・改変通信で展開し東アジア複数拠点で活動している。


【ニュース】

◆信頼できる正規サービスを悪用するAPT-C-60の攻撃手法 (セキュリティ対策Lab, 2024/11/28)
https://rocket-boys.co.jp/security-measures-lab/10915/


【詳細】

■バックドアのコマンド一覧

コマンド
実行内容
cd 指定されたディレクトリへの移動
download 暗号化されたファイルのダウンロード
upload ファイルアップロード
screenupload スクリーンショットのアップロード


【関連まとめ記事】

◆全体まとめ
 ◆攻撃組織 / Actor (まとめ)
  ◆標的型攻撃組織 / APT (まとめ)

◆APT-C-60 (まとめ)
https://malware-log.hatenablog.com/entry/APT-C-60


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 1997 - 2023