セキュリティとプライバシー

FBI、Integrity Technology Groupによるメールアクセスの窃取と売却の手口を詳細に公表

FBIおよび国際パートナー機関は、Integrity Technology Groupに関連するハッカーがウェブの脆弱性を悪用し、カスタムツールを使用して世界中の組織からメールを窃取している手口を明らかにしました。

A stylized map showing global data connections converging on a central server.
この記事用に生成されたイラスト

英語の原文から自動翻訳されました。

10月8日、FBIは他の6カ国の機関とともに、Integrity Technology Groupに関連するサイバースパイ活動に関する共同勧告を発表しました。この報告書では、中国を拠点とする同社が少なくとも2021年1月以降、東南アジア、アフリカ、北米の政府、医療、宗教機関に対して体系的な侵入行為を行ってきた経緯が詳述されています。

何が起きたか

米国と英国によって制裁対象となっている営利団体であるIntegrity Technology Groupは、サイバーツールと侵入サービスのハブとして機能しています。この勧告によると、同社の従業員はインフラの構築、ハッキングツールの開発、そしてネットワークへの直接的な侵入を行っています。同社はこれらの疑惑を否定していますが、前FBI長官のChristopher Wray氏は2024年に、同社の会長が中国の政府セキュリティ機関のために情報を収集していたことを公に認めていたと指摘しています。

侵入行為の対象範囲は広範で、米国の重要製造業、法執行機関、教育セクターに加え、海外の類似したエンティティも標的となっています。ハッカーたちは自らのためだけにデータを盗むのではなく、第三者が窃取されたメールコンテンツにアクセスできるウェブアプリケーションを運営しています。勧告ではこれらの第三者ユーザーや侵害された組織の総数は特定されていませんが、高価値ターゲットからの機密通信の盗難が確認されています。

この活動は、過去の混乱とは区別されますが関連しています。2024年9月、FBIは20万台以上の消費者デバイスを制御していたRaptor Trainボットネットを解体しました。その措置はボットネットのインフラに焦点を当てたものでしたが、今回の新しい勧告では、企業および政府ネットワークへの浸透とデータ流出に使用された具体的な手法が詳細に記載されています。

仕組み

侵入プロセスは、積極的なスキャンから始まります。攻撃者はNmapやWPScanなどのオープンソースツールに加え、MicroScanと呼ばれるカスタムのPythonツールを使用します。MicroScanには、OpenSSL、WordPress、Apache Strutsなどのサービスにおける特定の脆弱性を探査するために設計された1,300以上のスクリプトが含まれています。英国のNational Cyber Security Centre(NCSC)は、同グループがAIを活用して脆弱なターゲットを効率的に識別するために、自動化されたスキャンツールを独自に採用していると指摘しています。

脆弱性が見つかり次第、ハッカーたちはPythonとGoで書かれたコマンドラインツールを用いてそれを悪用します。勧告では、GNU Bash、Pulse Connect Secure、GitLabの欠陥など、成功裏に悪用された8つの具体的な共通脆弱性識別子(CVE)がリストアップされています。これら5つは最近「既知の悪用済み脆弱性(Known Exploited Vulnerabilities)」カタログに追加されました。場合によっては、DiagTrack.exeのような正当なWindowsプロセスに偽装したマルウェアをダウンロードさせるようユーザーを騙すために、クロスサイトスクリプティングペイロードを展開します。

初期アクセスを得た後、攻撃者はSoftEther VPNソフトウェアを使用して永続性を確立し、多くの場合、conhost.exeなどのシステムファイルに似せるためにインストーラーの名前を変更します。その後、DC.exeというツールを通じてDCSync技術を用いてActive Directory認証情報を収集し、ネットワーク内で横方向に移動します。メール窃取のためには、Exchange Web Servicesを使用してメールを収集、圧縮し、リモートサーバーへアップロードするCurlc4.txtというPHPボットを展開します。また、別のツールであるoffice-cliは、正当なMicrosoft 365 API認証情報を使用して、典型的な検出アラートをトリガーすることなく継続的にメールデータを吸い上げます。

主要な詳細

  • 主要な主体: Integrity Technology Group。米国財務省により2025年1月に、英国により2025年12月に制裁を受けた中国拠点の企業。
  • カスタムツール: 同グループは、1,300以上のペネトレーションテストスクリプトを含むPythonアプリケーションであるMicroScanと、Microsoft 365アカウントに対するパスワードスプレー攻撃用のEBurstを使用しています。
  • 悪用された欠陥: GitLabのCVE-2021-22205やPulse Connect SecureのCVE-2019-11510など、8つの具体的なCVEが悪用されたと確認されています。
  • データ流出: 窃取されたメールは、URL引数を修正することで特定のアカウント内容を表示できるウェブアプリケーションを通じて第三者に提供されます。
  • 永続化メカニズム: 攻撃者は、アクセスを維持しセキュリティソフトウェアを回避するために、Windowsシステムファイルのように見えるよう名前を変更したSoftEther VPNクライアントをインストールします。
  • 地理的な焦点: 被害者には、東南アジア、アフリカ、北米の政府、医療、法執行、宗教セクターにわたる組織が含まれます。

なぜ重要なのか

セキュリティエンジニアやITリーダーにとって、この勧告は自動化されスクリプト駆動型の攻撃に対して境界防御のみを頼りにすることの危険性を浮き彫りにします。オープンソーススキャナーとカスタムエクスプロイトスクリプトの組み合わせにより、パッチ未適用の公開向けサービスはすべて潜在的な侵入経路となります。悪用された8つの欠陥のうち5つが「既知の悪用済み脆弱性」カタログに最近追加されたという事実は、防御側が静的なパッチ管理スケジュールだけでなく、新興の脅威インテリジェンスを緊密に監視する必要があることを示唆しています。

SoftEtherやMicrosoft 365 APIといった正当なツールをデータ流出に使用することは、検出を複雑にします。従来のシグネチャベースのアンチウイルスソフトは、名前を変更したVPNインストーラーを見逃す可能性があり、有効なAPI認証情報を使用したトラフィックは通常のユーザーアクティビティに見えるからです。これにより、検出の負担は行動分析に移行します。例えば、異常なActive Directoryレプリケーション要求やクラウド環境での予期しないアプリケーション権限の監視などが挙げられます。組織は、認証情報の窃取が主要な目標であり、盗まれたデータが他の脅威アクターに再販または共有される可能性があることを前提としなければなりません。

対応策

  • 重要な脆弱性のパッチ適用: 勧告に記載されている8つのCVEに対する修正を直ちに適用してください。
  • カスタムツールの対策: MicroScanやEBurstなどのツールによる攻撃パターンを理解し、適切な検出ルールを設定してください。
  • 正規ツールの悪用監視: SoftEtherやMicrosoft 365 APIの使用状況を監視し、不正な利用を検知するための行動分析を導入してください。
  • Active Directoryの保護: DCSync攻撃を防ぐための権限管理の見直しと、異常なレプリケーション要求の監視を実施してください。
  • メールセキュリティの強化: Exchange Web Services経由の不審なデータ抽出を防止するための設定と監視体制を整えてください。

Bytechapストアのツール

続きを読む

すべての記事