アジアのクラウドプロバイダーが暗号通貨マイニングマルウェアの標的に

アジアのクラウドプロバイダーが暗号通貨マイニングマルウェアの標的に

アジアのクラウドコンピューティングサービスプロバイダーは現在、暗号通貨のマイニングに使用されるコンピューティングパワーを盗むために設計されたCoinStompマルウェア攻撃の標的になっています。 CoinStomp マルウェアによって展開されるサイバー攻撃手法には、タイムスタンプ (ファイルのタイムスタンプの変更)、システム暗号化ポリシーの削除、リバース シェルを使用してマルウェアとのコマンド アンド コントロール通信を開始することが含まれます。

「コインストンプは過去のクリプトジャッキング攻撃でもタイムスタンプを使用していた。しかし、これは一般的な手法ではない。被害者側による捜査や修復の取り組みを妨害するための反フォレンジック手段としてよく使用される」と、クラウドネイティブのサイバーフォレンジックおよび対応プラットフォームを提供するカド・セキュリティの研究員マット・ミューア氏は、同社が公開した投稿で述べた。

Cybellum のセキュリティ研究者兼開発者である Gal Lapid 氏は、攻撃者は重要なファイルを頻繁に変更すると説明した。 「多くの場合、これらのファイルは、同時に生成された多くのファイルを含むフォルダに配置されており、1 つのファイルが「適合しない」(最近変更された) 場合、警戒すべき事態となる可能性があります」と同氏は述べた。 「これにより、攻撃者はフォルダ内の他のファイルのタイムスタンプをコピーして検出を回避できます。」

マルウェアが暗号化ポリシーファイルを削除する

バルカン・サイバーのサイバーセキュリティエンジニア、マイク・パーキン氏は、一部のAPTグループがツールキットにタイムスタンプ操作機能を備えていると指摘した。 「これは難解な技術ではない」と彼は言った。

CoinStomp マルウェアは、システム上の暗号化ポリシー ファイルを削除したり、暗号化プロセスを終了するコマンドも発行します。 「明らかに、暗号化ポリシーの施行はマルウェアの展開に具体的な影響を及ぼす」とCado SecurityのMuir氏は書いている。 「悪意のあるアプリケーションが安全でないプロトコルを使用している場合、暗号化ポリシーによって追加のペイロードのダウンロードが防止され、悪意のあるアプリケーションの実行も防止される可能性があります。」

CoinStompグループはクラウドコンピューティング技術に精通している

マルウェアにコマンドと制御を発行するために、CoinStomp ギャングは Linux システム上の /dev/tcp ファイルを使用してリバース シェルを作成しました。 「ほとんどの Linux ディストリビューションは、/dev/tcp デバイス ファイルを介してリモート ホストへの読み取り/書き込み操作をサポートしています」と Muir 氏は説明します。 「もちろん、これはマルウェア開発者にとって最適です。リバースシェルや C2 通信チャネルを簡単にネイティブにサポートされた方法で作成できるからです。」

「/dev/tcp は Linux 固有のものであり、他のコンピュータと通信するように設計されているため、サイバー攻撃者はそのファイルを悪用して、HTTP などの一般的な予想されるネットワーク トラフィックとして偽装することができます」と、サードパーティのリスク管理用のツールと認証を提供する企業連合である North American Shared Assessments Steering Committee の議長、Nasser Fattah 氏は付け加えました。

ミュア氏は、CoinStomp ギャング団はクラウド セキュリティの分野におけるサイバー攻撃者の洗練度と専門知識を実証していると考えています。 「反フォレンジック技術の使用と、暗号化ポリシーの削除による標的マシンのセキュリティの弱体化は、攻撃者が Linux のセキュリティ対策について知っているだけでなく、インシデント対応プロセスを理解していることも示している」と彼は書いている。

Linuxでの検出方法を熟知

Muir 氏は、/dev/tcp を使用して通信用のリバース シェルを作成するのも高度なテクニックであると付け加えました。 「C2通信は通常ノイズが多く、監視ツールで簡単に検出されます。しかし、ポート443を使用すると、このトラフィックが正当なものに見えやすくなります」と彼は指摘した。

アークティック・ウルフの最高技術責任者イアン・マクシェーン氏は、CoinStomp は珍しいサイバー攻撃だと考えている。 「リバースシェルの使用と一般的なセキュリティ制御を回避する能力により、CoinStompグループはLinux上でのセキュリティ検出の仕組みを熟知しており、必ずしもインターネット通信に開放されていないインフラを標的にすることができる」と彼は述べた。

Valtixの主任セキュリティ研究者デイビス・マッカーシー氏は、「CoinStompグループは先見性があり、遭遇する可能性のあるあらゆるセキュリティ制御を克服するために高度な技術を使っている」と付け加えた。

<<:  BigQuery と Snowflake の究極ガイド

>>:  企業が直面するハイブリッドクラウドのセキュリティ上の 5 つの課題

推薦する

ビジネス革新に欠かせないクラウドネイティブアーキテクチャへの道

[51CTO.comより引用] 2020年、多くの不確定要素の影響により、世界経済は大きな打撃を受け...

Kafka の 3 階層アーキテクチャ設計の分析

[[432602]]この記事はWeChatの公開アカウント「Hua Zai Chats about ...

タオバオアフィリエイトプログラム - 毎日200人民元の収入 - 実践的な経験の共有

おそらくこの記事をご覧になったあなたも私と同じタオバオエージェントなのでしょう。それではおめでとうご...

Oracle Cloud Platformは、顧客のクラウドへの着実な移行を支援するために全面的にアップグレードされました。

[51CTO.com からのオリジナル記事] 革新的なテクノロジーを通じて顧客の持続的な成功を支援す...

アップル、iPhone 6sなどの製品を発売

Appleは今朝早く、秋の新製品発表会でiPhone 6s、iPhone 6s Plus、iPad ...

クラウド コンピューティングの「新たな黄金の 10 年」で勝利するのは誰か?

「ポスト疫病時代」では、クラウドコンピューティングのエネルギーが加速的に解放されています。データによ...

MarTech の威力を発揮する JD Cloud「F4」がマーケティングのデジタル変革を促進

[51CTO.com オリジナル記事] 「広告予算の半分が無駄になっていることはわかっていますが、ど...

百度のインデックス回復と降格解除の全過程

これは偶然の出来事です。ドメイン名が Baidu の検索結果から削除され、その後通常の表示に戻り、キ...

企業への恐喝を理由に全国76のウェブサイトが閉鎖

新華社によると、記者が国家インターネット情報局から得た情報によると、最近、「人民ニュース​​動画ネッ...

a2ghosting-2g メモリ/50g SSD/月額 6.75 ドル

a2ghosting は、Minecraft ホスティング プロバイダーとして 2011 年 3 月...

ウェブサイトの最適化についてはさまざまな意見があります。左に行くべきでしょうか、それとも右に行くべきでしょうか?

SEO に初めて触れたとき、私はとても好奇心が強く、ベテランのウェブマスターの意見を聞くために一日中...

イーサネットサーバー - $1.67/1.5g メモリ/400g ハードディスク/6T トラフィック/ロサンゼルス/バッファロー

2013 年に設立された ethernetservers は私のブログに何度か登場していますので、ぜ...

マイクロソフトが正式に Skype 中国を買収、MSN 中国は閉鎖の可能性も

北京ニュース(記者 林奇玲)昨日午前、中国におけるSkypeの元々の運営パートナーであるTom.co...

Baidu のハイパーリンク不正アルゴリズムは、リンクを購入する Web サイトをどのように識別するのでしょうか?

今回、Baidu のハイパーリンク不正に対するアルゴリズムのアップグレードにより、多数のウェブサイト...