【要点】
◎APT-C-60はVHDX+LNK→正規git実行で侵入し、StatCounter/Git経由で端末別指示を取得、COMハイジャッキングでSpyGraceを永続化・展開。
【要約】
JPCERT/CCはAPT-C-60がGoogle Drive、Bitbucket、StatCounterなどの正規サービスを悪用し、採用担当を狙うスピアフィッシングでVHDX内のLNK経由でgit.exeを実行、IPML/Service等を展開してCOMハイジャッジで永続化すると報告。Downloaderは端末固有情報を使いGit/StatCounterでターゲット別指示を取得、SpyGrace(SpyGlace)系バックドアを暗号化・改変通信で展開し東アジア複数拠点で活動している。
【ニュース】
◆信頼できる正規サービスを悪用するAPT-C-60の攻撃手法 (セキュリティ対策Lab, 2024/11/28)
https://rocket-boys.co.jp/security-measures-lab/10915/
【詳細】
■バックドアのコマンド一覧
| コマンド |
実行内容 |
|---|---|
| cd | 指定されたディレクトリへの移動 |
| download | 暗号化されたファイルのダウンロード |
| upload | ファイルアップロード |
| screenupload | スクリーンショットのアップロード |
【関連まとめ記事】
◆全体まとめ
◆攻撃組織 / Actor (まとめ)
◆標的型攻撃組織 / APT (まとめ)
◆APT-C-60 (まとめ)
https://malware-log.hatenablog.com/entry/APT-C-60