ロシアの脅威グループ「COLDRIVER」、PDF悪用のマルウェア攻撃–グーグルが警告

今回は「ロシアの脅威グループ「COLDRIVER」、PDF悪用のマルウェア攻撃–グーグルが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleの脅威分析グループ(Threat Analysis Group:TAG)は米国時間1月18日、ロシアの脅威グループ「COLDRIVER」が、認証情報を狙ったフィッシングという従来の活動以外に、PDF文書をおとりにマルウェアを配信していることを確認したと発表した。

 COLDRIVERは「UNC4057」「Star Blizzard」「Callisto」としても知られる。このグループは、非政府組織(NGO)の要人、情報機関および軍の元幹部、北大西洋条約機構(NATO)の政府高官などを標的としたフィッシング攻撃を行ってきたという。

 TAGによると、特定分野の専門家をよそおった偽アカウントを利用してユーザーと信頼関係を築き、フィッシング向けのリンクや、不正なリンクを含んだ文書を送信するというのがCOLDRIVERの常套手段だ。

 新たな手口では、まず偽アカウントから無害のPDF文書を送信する。ユーザーが文書を開くと、暗号化されているように表示される。そのため、ユーザーが閲覧できないと返信すると、攻撃者はクラウド上にホストされている復号ユーティリティーへのリンクを送信する。

 この復号ユーティリティーは実際にはバックドアであり、おとりの文書を表示する一方、攻撃者がユーザーのマシンにアクセスできるようにする。このカスタムマルウェアは「SPICA」という名称で追跡されており、COLDRIVERはこれを遅くとも2022年11月には使用していたとみられる。

 SPICAはRustで記述されており、任意のシェルコマンドの実行、ウェブブラウザーのクッキーの窃取、ファイルのアップロードとダウンロード、ファイルシステムの内容の取得、ドキュメントの流出といったコマンドを実行できるという 。

 おとりのPDFには4つの亜種があり、それに合わせてSPICAには複数のバージョンが存在するとTAGはみている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「ハッカーのサマーキャンプ」Black HatとDEF CONを体験–コロナ後初の大規模開催
IT関連
2022-09-03 02:20
中小企業の事務管理のすべてをサポートするPilotがベゾス氏の投資ファンドから資金を獲得
ソフトウェア
2021-03-29 13:26
多様性とバランスの経営で最高業績を更新したA10 ネットワークス
IT関連
2023-05-19 13:47
携帯ゲーム機「Steam Deck」はPCとして使える Windowsの導入も
くらテク
2021-07-17 18:47
MS、管理者の認証情報を悪用する「MagicWeb」について警告
IT関連
2022-08-27 21:57
日本郵便が「置き配保険」を導入 1万円まで補償
企業・業界動向
2021-06-29 00:33
細胞培養スタートアップ「インテグリカルチャー」が培養肉技術を活用し世界初のスキンケア化粧品原料を開発
バイオテック
2021-04-09 23:06
都立公園、駐車場と運動施設を閉鎖 27日から 「広域利用を抑制する」
くらテク
2021-02-26 04:11
データ、アナリティクス、AIの2021年を占う(1)–DWHとデータレイク、民主化、倫理
IT関連
2021-02-12 12:00
「Microsoft Teams」、ビデオ会議で98人まで表示可能に
IT関連
2021-06-18 02:54
株はいつ買ったら良い?–大荒れ日経平均に翻弄されない「積み立て投資術」
IT関連
2021-03-23 01:01
組織の75%がセキュリティインシデントの原因特定に課題–ソフォス調査
IT関連
2023-05-03 23:19
シン・エヴァ“最後の入場者プレゼント”発表 マリorカヲルの描き下ろしポスター
くらテク
2021-06-22 01:21
オラクル、フルマネージドの分散データベースサービスを提供
IT関連
2024-03-07 11:33