ロシアの脅威グループ「COLDRIVER」、PDF悪用のマルウェア攻撃–グーグルが警告

今回は「ロシアの脅威グループ「COLDRIVER」、PDF悪用のマルウェア攻撃–グーグルが警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleの脅威分析グループ(Threat Analysis Group:TAG)は米国時間1月18日、ロシアの脅威グループ「COLDRIVER」が、認証情報を狙ったフィッシングという従来の活動以外に、PDF文書をおとりにマルウェアを配信していることを確認したと発表した。

 COLDRIVERは「UNC4057」「Star Blizzard」「Callisto」としても知られる。このグループは、非政府組織(NGO)の要人、情報機関および軍の元幹部、北大西洋条約機構(NATO)の政府高官などを標的としたフィッシング攻撃を行ってきたという。

 TAGによると、特定分野の専門家をよそおった偽アカウントを利用してユーザーと信頼関係を築き、フィッシング向けのリンクや、不正なリンクを含んだ文書を送信するというのがCOLDRIVERの常套手段だ。

 新たな手口では、まず偽アカウントから無害のPDF文書を送信する。ユーザーが文書を開くと、暗号化されているように表示される。そのため、ユーザーが閲覧できないと返信すると、攻撃者はクラウド上にホストされている復号ユーティリティーへのリンクを送信する。

 この復号ユーティリティーは実際にはバックドアであり、おとりの文書を表示する一方、攻撃者がユーザーのマシンにアクセスできるようにする。このカスタムマルウェアは「SPICA」という名称で追跡されており、COLDRIVERはこれを遅くとも2022年11月には使用していたとみられる。

 SPICAはRustで記述されており、任意のシェルコマンドの実行、ウェブブラウザーのクッキーの窃取、ファイルのアップロードとダウンロード、ファイルシステムの内容の取得、ドキュメントの流出といったコマンドを実行できるという 。

 おとりのPDFには4つの亜種があり、それに合わせてSPICAには複数のバージョンが存在するとTAGはみている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
村田製作所、グローバルERPをSAPのクラウドに移行
IT関連
2022-03-26 12:53
「PUI PUI モルカー」がクレーンゲームの景品に プルバック式ぬいぐるみなど
くらテク
2021-05-14 14:12
UiPathのトップが語る「業務の自動化が進めば人はどうなるか」
IT関連
2023-11-03 18:48
メルカリのスマホ決済サービス「メルペイ」がマイナンバーカードのJPKIによるリアルタイムの本人確認に対応
セキュリティ
2021-03-05 16:10
国際分散投資のすすめ–国内投資だけで大丈夫?
IT関連
2021-06-18 09:04
日本オラクル、「MySQL HeatWave Lakehouse」を国内向けに説明–2023年前半に一般提供へ
IT関連
2022-12-18 13:11
出産やメンタルヘルスなどデリケートな問題のケアを女性が受けやすくするバングラディシュのMayaが約2.3億円調達
ヘルステック
2021-03-07 07:42
「1人目のエンジニア」が組織に与える変化とは?
IT関連
2021-04-01 21:49
「AWS Snowcone」を宇宙に送り出すアマゾン、その狙いは
IT関連
2022-07-27 11:44
リモコン付きラケットで自在に魔球 東大と東工大が超音波卓球「Hopping-Pong」開発 :Innovative Tech
トップニュース
2021-06-17 19:34
セキュリティの老舗イメージを変えたい–チェック・ポイントが新体制で始動
IT関連
2022-03-19 05:18
コペンハーゲンの投資家6人に聞く2021年の投資見通し
VC / エンジェル
2021-04-05 17:13
「ワンピース」90巻まで無料公開 期間限定で 100巻発売を前にデジタル版でキャッチアップ
くらテク
2021-07-21 15:30
商社の山善、自社負担でCO2排出算定アプリを販売店に展開
IT関連
2022-07-02 13:33