ロシアの脅威グループ「COLDRIVER」、PDF悪用のマルウェア攻撃–グーグルが警告

今回は「ロシアの脅威グループ「COLDRIVER」、PDF悪用のマルウェア攻撃–グーグルが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleの脅威分析グループ(Threat Analysis Group:TAG)は米国時間1月18日、ロシアの脅威グループ「COLDRIVER」が、認証情報を狙ったフィッシングという従来の活動以外に、PDF文書をおとりにマルウェアを配信していることを確認したと発表した。

 COLDRIVERは「UNC4057」「Star Blizzard」「Callisto」としても知られる。このグループは、非政府組織(NGO)の要人、情報機関および軍の元幹部、北大西洋条約機構(NATO)の政府高官などを標的としたフィッシング攻撃を行ってきたという。

 TAGによると、特定分野の専門家をよそおった偽アカウントを利用してユーザーと信頼関係を築き、フィッシング向けのリンクや、不正なリンクを含んだ文書を送信するというのがCOLDRIVERの常套手段だ。

 新たな手口では、まず偽アカウントから無害のPDF文書を送信する。ユーザーが文書を開くと、暗号化されているように表示される。そのため、ユーザーが閲覧できないと返信すると、攻撃者はクラウド上にホストされている復号ユーティリティーへのリンクを送信する。

 この復号ユーティリティーは実際にはバックドアであり、おとりの文書を表示する一方、攻撃者がユーザーのマシンにアクセスできるようにする。このカスタムマルウェアは「SPICA」という名称で追跡されており、COLDRIVERはこれを遅くとも2022年11月には使用していたとみられる。

 SPICAはRustで記述されており、任意のシェルコマンドの実行、ウェブブラウザーのクッキーの窃取、ファイルのアップロードとダウンロード、ファイルシステムの内容の取得、ドキュメントの流出といったコマンドを実行できるという 。

 おとりのPDFには4つの亜種があり、それに合わせてSPICAには複数のバージョンが存在するとTAGはみている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
HPE、オープンソースの機械学習訓練プラットフォーム手がけるDetermined AIを買収
IT関連
2021-06-22 07:48
Splunk、生成AIアプリ「Splunk AI Assistant」など新機能を一挙発表
IT関連
2023-07-21 18:17
「Googleドキュメント」をクラッシュさせる奇妙なバグ、グーグルが修正
IT関連
2022-05-10 21:19
年率20%超成長をもくろむMDMのアイキューブドシステムズ、その施策は
IT関連
2024-05-29 22:34
「ウマ娘」、4〜6月の課金額が世界2位に App Annie調べ
企業・業界動向
2021-07-16 00:28
ZOZO、本社移転は2月15日に 幕張から西千葉へ コロナ禍で執務スペースを縮小
企業・業界動向
2021-01-26 13:17
横川電機、製造業のDXを支援する新会社「横河デジタル」を設立
IT関連
2022-07-02 05:29
炭素排出をなくし、地球に少し休ませる技術に投資するEIPの新ファンド
IT関連
2022-01-28 09:26
SMBC日興証券、営業情報システム基盤と災害復旧環境をクラウドサービスで構築
IT関連
2024-04-05 03:17
グーグル、生成AIユーザーを著作権侵害の訴訟から擁護すると発表
IT関連
2023-10-17 16:09
新CEOと新会長に聞く、レッドハットの次の一手
IT関連
2022-07-26 05:49
新種の「Bumblebee」マルウェア、ランサムウェアエコシステムの中核に
IT関連
2022-07-01 00:25
アイルランドの医療サービスにランサムウェア攻撃–システムを停止
IT関連
2021-05-18 03:48
「IBM PC」を起点に考える「IT産業の変遷とこれから」
IT関連
2022-08-19 08:13