「TerminalFix」攻撃、侵害したシステムをプロキシ化して企業ネットワークへ侵入
「TerminalFix」を利用した攻撃、企業ネットワークへの侵入にリバーストンネルを構築
新たに確認された「STAC4924」と呼ばれる侵入活動では、「TerminalFix」と呼ばれるソーシャルエンジニアリング手法を利用して「Lorem Ipsum Loader」を展開し、侵害したシステムを経由して企業ネットワークへアクセスするためのリバーストンネルを構築する。攻撃者はWindows Terminalを利用するよう標的を誘導し、PowerShellペイロードを実行させることで攻撃チェーンを開始する。従来のClickFixと同様にユーザー自身にコマンドを実行させる手法を利用する一方、後続の攻撃では情報窃取だけでなく、ネットワークへの継続的なアクセスにつながる複数のコンポーネントが展開される。
攻撃では「LockScreenContentServer.exe」などの正規の実行ファイルと悪意のある「dui70.dll」、ZIPアーカイブやバッチスクリプトなどが使用される。正規のWindows関連ファイルから悪意のあるDLLを読み込むDLLサイドローディングを利用してコードを実行し、後続のコンポーネントを展開する。これにより、攻撃者は侵害したシステムを足掛かりとして内部ネットワークの偵察や追加のアクセスを試みる。
Lorem Ipsum Loaderの配布には、Microsoft Teamsを装ったトロイの木馬化されたインストーラーも使用される。ローダーはシェルコードを一般的な英単語のリストとしてエンコードして保存し、実行時に元のバイト列へ復元することで、静的なシグネチャによる検知を困難にする。また、SEOポイズニングを利用して不正なTeamsインストーラーへ誘導する手法も確認されており、後続のC2通信ではエンコードされたデータから接続先などの情報を取得する仕組みが使用される。
C2通信では、JPEG画像の転送を装ったHTTP POSTリクエスト内にデータを埋め込むことで、通常のWebトラフィックに偽装する。さらに、攻撃ではPythonベースのコンポーネントが使用され、各サーバーに固有のUUIDを割り当てた上で、暗号化されたWebSocketセッションを介してTCPトラフィックを中継する。これにより侵害されたシステムが内部ネットワークへ接続するためのプロキシとして機能し、攻撃者は外部から内部のシステムやサービスへアクセスできるようになる。
検知にあたっては、不審なZIPファイルのダウンロードや通常とは異なるPowerShellの実行、Python環境の導入や「client.py」の実行、想定されていない場所からの「LockScreenContentServer.exe」の起動などが調査の手掛かりとなる。また、侵害された端末から発生する暗号化WebSocket通信や内部ネットワークへのTCP接続を関連付けて確認することで、リバーストンネルを利用した活動を特定できる可能性がある。侵害が確認された場合には、関連する認証情報の無効化・更新に加え、侵害された端末を起点とする内部ネットワークへのアクセスやラテラルムーブメントの有無を確認することが、後続の侵害範囲を把握する上で重要となる。

