ソフォス、セキュリティを迂回するためにAgent Teslaが使用している新たな配信および回避手法を発見
- 2021年02月16日 14:00:00
- マネー
- Dream News
- コメント
<<報道資料>>
ソフォス株式会社
ソフォス、セキュリティを迂回するためにAgent Teslaが使用している新たな配信および回避手法を発見
※本資料は2021年2月2日(現地時間)に英国オックスフォードにて発表されたプレスリリースの抄訳です。
ネットワークおよびエンドポイントセキュリティのグローバルリーダー企業である英国ソフォス(日本法人:ソフォス株式会社 東京都港区 代表取締役 中西 智行)は本日、「さまざまな情報窃取で利用されるトロイの木馬型マルウェア Agent Tesla」と題する新しい調査レポート(https://news.sophos.com/ja-jp/2021/02/11/agent-tesla-amps-up-information-stealing-attacks-jp/ )を公開しました。このレポートでは、攻撃者がマルウェアを配信し、ペイロードをインストールして実行する前に、エンドポイントプロテクションを無効にするために使用している新たな回避手法について詳述しています。
この手法では、多段階のプロセスが採用されています。 .NETダウンローダーがPastebinやHastebinなどの正規のサードパーティWebサイトで目立たないようにホスティングされているマルウェアの各部を取得し、それらの各部を結合、デコード、復号化して悪意のあるペイロードを配信するローダーを作成します。
同時に、このマルウェアは、マイクロソフトのAnti-Malware Software Interface(AMSI)(アプリケーションやサービスをインストールされているセキュリティ製品と統合するWindowsの機能)のコードを変更します。これにより、AMSIが有効になっているエンドポイントセキュリティプロテクションが機能しなくなり、ペイロードがブロックされることなくダウンロード、インストール、実行されます。
Agent Teslaは、2014年から情報窃取を目的に広く利用されているリモートアクセスツール(RAT)です。この作成者は、ダークウェブフォーラムでこのRATを広告・販売しており、常に更新しています。攻撃者は一般的に、添付ファイルのある悪意のあるスパムメールを介してこのマルウェアを配信します。
ソフォスは、今回、現在実環境で利用されている2つのバージョンのAgent Teslaについて詳しく調査しました。どちらのバージョンも最近アップデートされており、Webブラウザ、電子メールクライアント、仮想プライベートネットワーククライアント、ユーザー名やパスワードを保存するソフトウェアなど、認証情報を盗み出す対象のアプリケーションを増やしています。また、キーボードの入力内容を取得する、あるいは、スクリーンショットを記録する機能も備えています。
2つのバージョンの違いから、攻撃者が検出を回避するためにいくつもの回避手法と難読化を採用し、どのようにRATを進化させてきたのかが明らかになりました。これらのバージョンには、匿名ネットワーククライアントのTorをインストールして使用するオプションや、コマンドおよびコントロール(C2)と通信するTelegramメッセージングAPIを使用するオプション、MicrosoftのAMSIをターゲットにするオプションが含まれています。
ソフォスのシニアセキュリティリサーチャーであるSean Gallagherは次のように述べています。「Agent Teslaマルウェアは7年以上も活動していますが、Windowsユーザーが最も影響を受けやすい脅威の1つであることに変わりはありません。2020年に電子メールで配信されたマルウェアの中でも上位にランクインしています。12月には、ソフォスのスキャナーで傍受された悪意のある電子メールの添付ファイル攻撃の約20%をAgent Teslaのペイロードが占めていました。さまざまな攻撃者がこのマルウェアを使用して、スクリーンショット、キーボードの入力内容、クリップボードのデータなど取得して、標的とするユーザーの認証情報などを盗み出しています」
「Agent Teslaの最も一般的な配信方法は悪意のあるスパムであり、この電子メールによる攻撃については、サイバー犯罪グループのRATicateに関する調査レポート(https://news.sophos.com/en-us/2020/05/14/raticate/ )でも詳しく説明しています。このサイバー犯罪者は、エンドポイントや電子メールプロテクションツールを回避できるようにマルウェアを今後も更新し続けるとソフォスは考えています。Agent Teslaを拡散するために使用されている電子メールアカウントは、多くの場合、正規のアカウントのセキュリティが侵害されたものです。組織でも個人でも、不明な送信者からの電子メールに添付されているファイルには常に注意し、十分に確認してから開くようにする必要があります」
●電子メールのセキュリティの確保するためのIT管理者向けの推奨事項チェックリスト
・ ユーザーに配信される前に、不審な電子メールや添付ファイルをスクリーニング、検出、ブロックすることができるインテリジェントなセキュリティソリューションをインストールします。
・効果の高い検証方法を導入し、電子メールがサイバー犯罪者から送信されたものでないことを確認します。
・従業員のセキュリティ意識をトレーニングにより向上し、不審な電子メールの兆候を見極め、配信された場合の対処法
を習得させます。
・電子メールのアドレスと差出人の正当性を二重に確認するようにユーザーに注意を促します。
・不明な送信者からのメールに添付されているファイルを開いたり、リンクをクリックしたりしないようにユーザーに注意を促します。
ソフォスのエンドポイントプロテクションであるIntercept X(https://www.sophos.com/ja-jp/products/endpoint-antivirus.aspx )は、機械学習とTroj/Tesla-BEとTroj/Tesla-AWのシグネチャを使用して、Agent TeslaのインストーラーマルウェアとRATを検出します。
Agent Teslaのセキュリティ侵害の痕跡(IoC)は、SophosLabsのGitHubのページ(https://github.com/sophoslabs )を参照してください。
Agent Teslaやその他のサイバー脅威に関する詳細は、SophosLabs Uncutを参照してください。 SophosLabs Uncutでは、ソフォスの研究者が最新の調査結果や重要な情報を定期的に公開しています。サイバーセキュリティの脅威を研究されている方は、Twitterの@SophosLabsをフォローして、リアルタイムでSophosLabs Uncut(https://news.sophos.com/en-us/category/sophoslabs/sophoslabs-uncut/ )の情報を参照いただけます。
●その他の参考資料
・ ソフォス製品が「AIを利用して電子メールのセキュリティを向上している方法」(https://news.sophos.com/ja-jp/2020/12/20/protecting-your-inbox-from-phishing-impersonation-jp/ )をご確認ください。
・2021年版ソフォス脅威レポートの全文は、https://www.sophos.com/ja-jp/medialibrary/PDFs/technical-papers/sophos-2021-threat-report.pdf でご覧いただけます。
・Sophos Rapid ResponseとSophos Managed Threat Responseが1500万ドル相当のランサムウェア攻撃をブロックした方法(https://news.sophos.com/en-us/2020/09/22/mtr-casebook-blocking-a-15-million-maze-ransomware-attack/ )をご覧ください。
・リアルタイムに攻撃を停止するソフォスの新しいRapid Responseサービスの詳細(https://www.sophos.com/ja-jp/press-office/press-releases/2020/10/sophos-launches-rapid-response-service-to-identify-and-neutralize-active-cybersecurity-attacks.aspx )をご確認ください。
●ソフォスについて
ソフォスは、次世代サイバーセキュリティの世界的リーダーとして、150か国以上のあらゆる規模の400,000社以上の企業を今日の最も高度なサイバー脅威から保護しています。SophosLabsのグローバルな脅威インテリジェンスおよびデータサイエンスチームにより、ソフォスのクラウドネイティブでAIによって機能拡張されたソリューションは、ランサムウェア、マルウェア、エクスプロイト、データ流出、自動化されたアクティブな攻撃、フィッシングなど進化するサイバー犯罪技術からエンドポイント(ラップトップ、サーバー、モバイルデバイス)とネットワークを保護します。クラウドネイティブな管理プラットフォームであるSophos Centralは、Intercept XエンドポイントソリューションやXG次世代ファイアウォールなど、ソフォスの次世代製品ポートフォリオ全体を、APIのセットを介してアクセス可能な単一の同期セキュリティ(Synchronized Security)システムに統合します。ソフォスは、クラウド、機械学習、API、自動化、MTR(Managed Threat Response)などの高度な機能を活用して、あらゆる規模の企業にエンタープライズレベルの保護を提供し、次世代サイバーセキュリティへの移行を推進しています。ソフォスは、53,000社以上のパートナーおよびマネージドサービスプロバイダー(MSP)からなるグローバルチャネルを通じて製品を販売しています。ソフォスはまた、革新的な商用テクノロジーをSophos Home経由で消費者に提供しています。ソフォスの本社は英国オックスフォードにあります。詳細については、www.sophos.com (日本語サイト:https://www.sophos.com/ja-jp.aspx )をご覧ください。
●報道関係のお問合せ先
ソフォス株式会社広報事務局
Tel: 03-6454-6930
Email: sophos@ambilogue.com
以上
配信元企業:ソフォス株式会社
プレスリリース詳細へ
ドリームニューストップへ
和田アキ子、田久保真紀伊東市長の疑惑めぐり「学歴」に私見 「田中角栄さんは確か…」
M-1ファイナリストの女性芸人、圧倒的な優勝コンビに言及「あー、もう行くわ」
巨人井上温大-阪神伊藤将司、西武隅田知一郎-ソフトバンク大津亮介ほか/21日予告先発
【データ】巨人が史上最速で阪神戦の負け越し決定…球宴前では41年ぶり、84年中日戦以来
【高校野球】日体大柏、3年ぶり5回戦進出 角田涼真「1戦必勝で。絶対優勝したい」
松岡昌宏、後輩グループのライブで「誰よりも号泣」明かされ認める「クソ泣きました」
【日本ハム】加藤貴之7回2失点粘投で7勝目「田宮の配球と野手が守ってくれたおかげ」
【ソフトバンク】無死満塁の大ピンチで無失点 直後に野村勇が先制9号ソロ 武内の直球を左翼席上段へ
【巨人】阿部監督「自ら潰しちゃったよね。荷が重いよ」5四球生かせず対阪神戦負け越し決定
【巨人】9回に「サカチョー」の代打起用実らず 対阪神5連敗で今季負け越し決定で11差に拡大
オフショ公開のアンゴラ村長「標準体型」黒ビキニ姿に「リアリティすごい」「なんちゅー格好」
遠野なぎこさん死去 朝ドラ「すずらん」ヒロイン、バラエティーでも活躍 最近は摂食障害など告白
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
52歳ぶりっこタレントさとう珠緒、入浴ショットを大放出「目のやり場に困ります」「セクシー」
ゲーミングPCを買う場所は店舗購入とネット通販どっちがおすすめ?
ガーシー、みちょぱ反論に対抗で大倉士門の再暴露を投下「士門クズ過ぎる」
遠野なぎこさん死去 自宅マンション周辺では異変も 近隣住民が明かす
再婚した旦那に不倫されてしまった飯島直子(51)衝撃的過ぎる黒歴史が発覚する事態に
44歳元グラドル、最新全身写真 圧巻ボディに「可愛い」「素敵」絶賛相次ぐ 夫は人気芸人
死去遠野なぎこさん、MX看板番組「バラダン」で辛口コメ連発の存在感、大谷翔平夫人には嫉妬
遠野なぎこさん死去 朝ドラ「すずらん」ヒロイン、バラエティーでも活躍 最近は摂食障害など告白
52歳ぶりっこタレントさとう珠緒、入浴ショットを大放出「目のやり場に困ります」「セクシー」
ゲーミングPCを買う場所は店舗購入とネット通販どっちがおすすめ?
遠野なぎこさん死去 自宅マンション周辺では異変も 近隣住民が明かす
44歳元グラドル、最新全身写真 圧巻ボディに「可愛い」「素敵」絶賛相次ぐ 夫は人気芸人
ガーシー、みちょぱ反論に対抗で大倉士門の再暴露を投下「士門クズ過ぎる」
死去遠野なぎこさん、MX看板番組「バラダン」で辛口コメ連発の存在感、大谷翔平夫人には嫉妬
再婚した旦那に不倫されてしまった飯島直子(51)衝撃的過ぎる黒歴史が発覚する事態に
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
74歳神田正輝、現在の姿に反響 一時は“激やせ重病説”も…「旅サラダ」卒業から10カ月

和田アキ子、田久保真紀伊東市長の疑惑めぐり「学歴」に私見 「田中角栄さんは確か…」
M-1ファイナリストの女性芸人、圧倒的な優勝コンビに言及「あー、もう行くわ」
巨人井上温大-阪神伊藤将司、西武隅田知一郎-ソフトバンク大津亮介ほか/21日予告先発
【データ】巨人が史上最速で阪神戦の負け越し決定…球宴前では41年ぶり、84年中日戦以来
【高校野球】日体大柏、3年ぶり5回戦進出 角田涼真「1戦必勝で。絶対優勝したい」
【日本ハム】加藤貴之7回2失点粘投で7勝目「田宮の配球と野手が守ってくれたおかげ」
松岡昌宏、後輩グループのライブで「誰よりも号泣」明かされ認める「クソ泣きました」
【ソフトバンク】無死満塁の大ピンチで無失点 直後に野村勇が先制9号ソロ 武内の直球を左翼席上段へ
【巨人】阿部監督「自ら潰しちゃったよね。荷が重いよ」5四球生かせず対阪神戦負け越し決定
【巨人】9回に「サカチョー」の代打起用実らず 対阪神5連敗で今季負け越し決定で11差に拡大