Insiktレポート

数年にわたる中国のAPT攻撃が韓国の学術機関、政府機関、政治団体を標的に

投稿: 2023年9月19日
作成者 : Insikt Group

insikt-group-logo-updated-3-300x48.png

Recorded FutureのInsikt Groupは、中国の国家支援を受けた攻撃者に起因するTAG-74として知られる長期にわたるサイバースパイ活動の分析を実施しました。 TAG-74は、主に韓国の学術機関、政治機関、政府機関への潜入に焦点を当てています。 このグループは中国の軍事情報機関と関係があり、韓国、日本、ロシアの学術、航空宇宙、防衛、政府、軍、政治団体に重大な脅威を与えています。 TAG-74が韓国の学術機関を標的にしていることは、知的財産の窃盗と世界中の高等教育における影響力の拡大を目的とした中国の広範なスパイ活動と一致しています。

中国が支援する中国が韓国で情報を収集する動機は、地域的な近接性と、インド太平洋における米国および地域の同盟国との中国との競争における韓国の戦略的役割によって推進されている可能性が高い。 最近の緊張は、中国が韓国の米国とのより緊密な関係と、台湾への関与と認識されている米国および日本の中国封じ込めとの連携について懸念を表明したことで浮上している。 南北協力に関連するなりすましドメインやおとり文書を含むTAG-74の情報収集活動は、中国が韓国の企業との外交的およびビジネス的関与を形成するための情報を求めているため、強化されることが予想される。

multi-year-chinese-apt-campaign-targets-south-korean-academic-government-political-entities-body.png 韓国を標的としたTAG-74キャンペーンで観察された典型的な感染連鎖(出典:Recorded Future)

TAG-74は、韓国、日本、ロシアの組織に対する情報収集を専門とする、中国の国家支援による定評のある脅威活動グループです。 彼らの戦術、技術、および手順(TTP)には、.chmの使用が含まれます。 DLL検索順序ハイジャック実行チェーンをトリガーして、VBScriptバックドアReVBShellのカスタマイズバージョンをロードするファイル。 さらに、Bisonalと呼ばれるカスタムバックドアは、ReVBShellを介した初期アクセスが確立されると、機能を強化するために使用されます。 このカスタマイズされたReVBShellの亜種は、TAG-74と密接に関連する別の脅威活動グループであるTick Groupの間で共有されている可能性が高く、これらのグループ間の協力関係を示しています。

TAG-74が韓国の組織を標的にしつこく、北部戦区司令部と作戦上の連携がとれていることから、TAG-74は韓国、日本、ロシアで積極的かつ長期的な情報収集活動を継続することが示唆されている。 特に、.chm 中国の国家支援を受けたアクターによるファイルは、韓国以外では特に一般的ではありません。 しかし、韓国を標的とした活動におけるこの攻撃ベクトルの使用は、TAG-74キャンペーンと、より広く、KimsukyやAPT37などの北朝鮮の国家支援型脅威活動グループに起因する活動の両方で確認されています。 組織は .chm の存在と使用を監視する必要があります 特に、環境内で一般的に使用されていない場合、この戦術は近年脅威アクターの間で普及しているためです。

分析の全文を読むには、 ここをクリックしてください

付録A — 侵害を示す指標

ドメイン
alleyk.onthewifi[.]com
anrnet.servegame[.]com
asheepa.sytes[.]net
attachdaum.servecounterstrike[.]com
attachmaildaum.servecounterstrike[.]com
attachmaildaum.serveblog[.]net
bizmeka.viewdns[.]net
bucketnec.bounceme[.]net
chsoun.serveftp[.]com
ckstar.zapto[.]org
daecheol.myvnc[.]com
eburim.viewdns[.]net
eduin21.zapto[.]org
elecinfonec.servehalflife[.]com
foodlab.hopto[.]org
formsgle.freedynamicdns[.]net
formsgle.freedynamicdns[.]org
fresh.servepics[.]com
global.freedynamicdns[.]net
global.freedynamicdns[.]org
hairouni.serveblog[.]net
hamonsoft.serveblog[.]net
hanseo1.hopto[.]org
harvest.my-homeip[.]net
hometax.onthewifi[.]com
hwarang.myddns[.]me
jaminss.viewdns[.]net
janara.freedynamicdns[.]org
jeoash.servemp3[.]com
jstreco.myftp[.]biz
kanager.bounceme[.]net
kcgselect.servehalflife[.]com
kjmacgk.ddnsking[.]com
kookmina.servecounterstrike[.]com
ksd22.myddns[.]me
kumohhic.viewdns[.]net
kybook.viewdns[.]net
leader.gotdns[.]ch
likms.hopto[.]org
logindaums.ddnsking[.]com
loginsdaum.viewdns[.]net
mafolog.serveminecraft[.]net
mailplug.ddnsking[.]com
minjoo2.servehttp[.]com
mintaek.bounceme[.]net
munjanara.servehttp[.]com
necgo.serveblog[.]net
pattern.webhop[.]me
pixoneer.myvnc[.]com
plomacy.ddnsking[.]com
proeso.servehttp[.]com
prparty.webhop[.]me
puacgo1.servemp3[.]com
saevit.servebeer[.]com
safety.viewdns[.]net
samgiblue.servegame[.]com
sarang.serveminecraft[.]net
satreci.bounceme[.]net
sejonglog.hopto[.]org
signga.redirectme[.]net
skparty.myonlineportal[.]org
steering.viewdns[.]net
stjpmsko.serveblog[.]net
surveymonkey.myddns[.]me
themiujoo.viewdns[.]net
tsuago.servehalflife[.]com
tsuagos.servehalflife[.]com
unipedu.servebeer[.]com
visdpaka.servemp3[.]com
visual.webhop[.]me
wwl1764.ddnsking[.]com

IP Addresses
45.133.194[.]135
92.38.135[.]92
107.148.149[.]108
141.164.60[.]28
148.163.6[.]214
158.247.223[.]50
158.247.234[.]163

Bisonal
01e5ebc2c096d465800660a0ad6d62208a5b2b675e3700f3734fac225b1d38bd
11cd4b64dcac3195c01ffc937ae1eb77aa2f98d560a75347036d54a1cf69a5fd
a88ca28b0948e810d4eb519db7b72a40cfe7907ce4c6a881a192880278f3c8b5
89f250599e09f8631040e73cd9ea5e515d87e3d1d989f484686893becec1a9bc
0ea0b19c562d20c6ac89a1f2db06eedcb147cde2281e79bb0497cef62094b514

ReVBShell (Decoded)
aa4ad5341a9258330abd732cbab3721d76764f1ff21a8f960622661d701a1a71
8f50f49e77ddcc7ef639a76217b2eb25c48f9ce21ae8341050d0da49b89b7b34
ae0f641dc9d33ee50990971104ef1c598e216693700be6b74bb1e9ef373af97c
465c7c6a0f23ba5f928fc0d0cdc4d9f6ec89e03dcedafc3d72b3b3c01a54a00c
6a59421fd225d90439b6a933458718cf43dbe518c63979e8980bc070c070558a
df7d584d56af6fcf3cca31ed0d3a4d34abd2c1019b8d223a230f8a78075a7d9a
078a8026f32b8d05258285dc527408388c651f6c3eaebc45f8bb3f4b42248631

Loader DLLs
c643598b4ee0e9b3b70dae19437bbec01e881a1ad3b2ec1f6f5c335e552e5d6e
9425666e58b200306935c36301d66a4bf2c831ad41ea0ee8984f056257b86eb6
a16997954b64499479b4721c9f742b5d2875496f2035e1c654b06694981041b2
0d0acd7e7257a715c10dded76acb233adc8fdfe32857eda060bd1448e8b54585
0ea02fddf2ec96d4aee8adaffda2dd5fab0ea989b0c3f8c1577a1be22ee9153a
e3cdaa9bfba6bfac616b7f275c1e888b8910efcb8a3df071f68ad1e83710bd61
9fdb528949a2b80ac40cb7d3333bdff5d504294cc3d90cf353db72b8beffd2b2
607f324c3427916d67369e40af72aa441f3ca7be1e0ec6c53c3558fc7a1c4186
8efc5db8c678bdf27dacbf033842c2ef676c979afdc4561cb8d315d2d488491f

CHM Files
beb09817608daba003589292a6cca2f724c52f756df2ef0e230380345d702716
ba07ee6409908384172511563e6b9059cf84121fcb42c54d45c76ec67cb36d7c
bf1d1f5157756529d650719cc531ec2de94edb66ae1dabd00ed6f4b90a336d9c
2dd7c9ea32f5b2a4d431fc54aa68cd76837f80bb324ef2e4e1e5134e467e35af
56c9235e55b1a6371762159619e949686d8de2b45a348aeb4fd5bed6a126f66a
dda47ba7a41c9a2f041cc10f9b058a78e0019315c51cc98d0f356e2054209ae5
cf5bbbcb3f4d5123c08635c8fd398e55e516893b902a33cd6f478e8797eea962

HTML Files
b3a8ea3b501b9b721f6e371dd57025dc14d117c29ce8ee955b240d4a17bc2127
9d10de1c3c435927d07a1280390faf82c5d7d5465d772f6e1206751400072261
0eea610ec0949dc602a7178f25f316c4db654301e7389ee414c9826783fd64c0
8073593a7311bc23f971352c85ce2034c01d3d3fbbe4f99a8f3825292e8f9f77
e1748e7e668d6fc7772e95c08d32f41ad340f4a9acf0e2f933f3cbeba7323afa
0d6893c7a3a7afc60b81c136b1dcdfb24b35efab01aac165fe0083b9b981da7c
77fbb82690c9256f18544e26bb6e306a3f878d3e9ab5966457ac39631dfd2cb0

Filenames
KOREA MARITIME & OCEAN UNIVERSITY.chm
SPM_(협력사)_사용자매뉴얼_v2.1.chm
세종대학교 DID 연락처 Ver1.0(202103 현재).chm
서울기독대 전자출결-웹페이지 교수자-메뉴얼 Ver1.0.chm
2022년도_기초과학연구역량강화사업_착수보고회_개최_계획 Ver1.1.chm
국토위 위원명단(사진)_Ver_1.2.chm
비젠테크_Seculetter_제품소개서_2021 v1.4.chm
통일부 남북경협관련 법인 연락처_Ver2.1.chm


付録B — MITRE ATT&CK手法

戦術:手法 ATT&CKコード
Initial Access - Spearphishing Attachment T1566.001
Execution - Command and Scripting Interpreter: Visual Basic T1059.005
Execution - User Execution: Malicious File T1204.002
Persistence - Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder T1547.001
Defense Evasion - Hijack Execution Flow: DLL Search Order Hijacking T1574.001
Defense Evasion - System Binary Proxy Execution: Compiled HTML File T1218.001
Defense Evasion - - Execution Guardrails T1480
Discovery - Software Discovery: Security Software Discovery T1518.001
Command and Control - Data Encoding: Standard Encoding T1132.001
Command and Control - Application Layer Protocol: Web Protocols T1071.001
Command and Control - Encrypted Channel: Symmetric Cryptography T1573.001
Exfiltration - C2チャンネルを介した流出 T1041

関連ニュース&研究