カスペルスキー、アジアでのスパイ攻撃「TetrisPhantom」を報告–ワーム流行も注視

今回は「カスペルスキー、アジアでのスパイ攻撃「TetrisPhantom」を報告–ワーム流行も注視」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 カスペルスキーは11月10日、メディア向け説明会を開き、アジアの政府機関が標的と見られるサイバースパイ攻撃「TetrisPhantom」について報告した。また、ワームの大規模拡散の発生にも注視しているという。

 この調査を担当しているグローバル調査分析チーム アジア太平洋地域シニアセキュリティリサーチャーのNoushin Shabab氏によると、TetrisPhantomは、同社のマルウェア分析の一環で2023年初頭に確認したという。少なくともアジアの1カ国の政府機関で使用されている機密情報を格納、転送するためのセキュアUSBメモリーに複数のマルウェアを埋め込み、攻撃組織はセキュアUSBメモリー経由でスパイ行為をしていると見られる。同社は、初期調査後数週間のうちに当該国のコンピューター緊急対応機関(CERT)に報告し、現在も連携して調査を継続しているという。

 Shabab氏の分析では、標的のセキュアUSBメモリーには、同社が「XMKR」と命名したマルウェアと、政府機関の関係者が機密情報を扱う際に使用するという「UTetris」プログラムにトロイの木馬機能を追加した不正プログラムが混入されて、さまざまなスパイ活動を実行するほか、特定の接続先にセキュアUSBメモリー経由などでXMKRや不正プログラムを拡散するワーム機能も備えている。

 Shabab氏によれば、分析を進める中で、攻撃組織が少なくとも2017年ごろにスパイ活動を開始した可能性があるという。セキュアUSBメモリーに混入している複数の攻撃ツールを分析すると、まず2017年ごろに「AcroShell」というバックドアプログラムが使われ、攻撃者側と侵入先との通信経路が確立された。

 次に攻撃者は、2019年ごろから「USBDC」と呼ぶツールで、バックドアを経由して侵入先のコンピューターの情報やコンピューターに外部接続されるデバイスの情報などを収集してしていったという。さらに2021年ごろからは、バックドア経由で「GetUSB」というツールを展開し、USBデバイスに格納されるファイルを窃取するようになった。その後に「ExportUSB」というツールも使い、GetUSBが窃取したファイルデータなどを攻撃組織のサーバーに転送するようになったという。

 2022年後半ごろには上述のワーム機能が追加実装され、攻撃組織が侵入先でより広範なスパイ活動を展開するようになったと見られる。

 Shabab氏は、攻撃組織が標的のセキュアUSBメモリーを悪用して、さまざまな攻撃タスクが実行していると指摘する。ユーザーやユーザーグループ、ネットワークのアーキテクチャー、ファイアウォールといった情報の収集のほか、インターネット接続の有無、攻撃者が関心を抱いた特定サーバーへのアクセスの有無、特定の内部IPアドレスへのアクセスの有無、特定の日付での特定の送信者および受信者のメール情報といったものを収集しているという。

 Shabab氏は、「この攻撃組織は、さまざまな攻撃ツールを段階的に用いて、何年にもわたり侵入先に検知されることなく活動を展開している、標的を絞り込んだ非常に高度なサイバースパイ攻撃と言える。セキュアUSBメモリーで機密情報のやりとりを保護するという政府機関特有の方法の隙を突いている。他国でも同様の方法を採用しているとすれば、危険がある」と解説した。

 同社グローバル調査分析チーム アジア太平洋地域ディレクターのVitaly Kamluk氏は、同氏の推測と前置きした上で、セキュアUSBメモリーを使用しているのが、当該国の情報機関である可能性を指摘した。このセキュアUSBメモリーを起動した際に、「Simple Tetris」というゲームの「Tetris」を模したプログラムが実行し、その間にデータの転送処理などが行われるという。

 「一般的な使い方であれば、Simple Tetrisのようなものはない。ゲーム画面を表示して、その裏側での処理を見えないようにしているのは、情報機関のような活動かもしれない」(Kamluk氏)といい、Shabab氏は「実際にどのような政府機関が標的になり、どのような影響が発生しているのかは不明だが、当該国のCERTとの間では緊密に連携した調査を進められている」と述べる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
2023年最初の「Windows 11」プレビュービルドがリリース
IT関連
2023-01-11 19:47
ウォレットアプリのKyashが49億円のシリーズD調達、累計資金調達額約128億円に
IT関連
2022-03-18 21:16
SUPER STUDIO、経営管理クラウド「Loglass 経営管理」導入–予実管理を効率化
IT関連
2024-02-06 17:28
マスク氏、ウクライナでの「Starlink」利用に注意喚起–ロシアの標的になるおそれ
IT関連
2022-03-08 04:13
テレワーク/リモートワークの強い味方 「仮想デスクトップ環境」に適したクライアントPCを選定するには?
PR
2021-07-30 02:35
マイクロソフト「Teams」関連の開発者向け機能やツールを多数発表
IT関連
2021-05-27 07:44
数々の賞を受賞したゲーム「Alto’s Adventure」のSnowmanが子供向けアプリ会社Pok Pokを設立
EdTech
2021-07-13 11:55
冷食専門店ピカール、「WOVN.io」でECサイトを多言語化
IT関連
2022-12-01 08:52
「日本企業復活の足掛かりに」–SaaS版「S/4HANA」を第一の選択肢として訴求するSAPの狙い
IT関連
2023-02-03 05:08
東武鉄道と日立製作所、生体認証用いたデジタルIDの共通基盤を構築へ
IT関連
2023-08-31 18:49
プロンプトエンジニアは「21世紀で最もセクシーな職業」になるか?
IT関連
2023-12-28 03:17
RPAソフト最新版「UiPath 2022.4」を提供–macOSでのロボット実行やSaaS型ロボットなど
IT関連
2022-05-26 08:08
雇用主が求める言語は「SQL」「Python」「Java」–「IEEE Spectrum」レポート
IT関連
2024-08-27 16:55
TwitterがRevue買収直後からニュースレター機能統合を準備中
ネットサービス
2021-01-30 09:01