数年にわたる中国のAPT攻撃が韓国の学術機関、政府機関、政治団体を標的に
Recorded FutureのInsikt Groupは、中国の国家支援を受けた攻撃者に起因するTAG-74として知られる長期にわたるサイバースパイ活動の分析を実施しました。 TAG-74は、主に韓国の学術機関、政治機関、政府機関への潜入に焦点を当てています。 このグループは中国の軍事情報機関と関係があり、韓国、日本、ロシアの学術、航空宇宙、防衛、政府、軍、政治団体に重大な脅威を与えています。 TAG-74が韓国の学術機関を標的にしていることは、知的財産の窃盗と世界中の高等教育における影響力の拡大を目的とした中国の広範なスパイ活動と一致しています。
中国が支援する中国が韓国で情報を収集する動機は、地域的な近接性と、インド太平洋における米国および地域の同盟国との中国との競争における韓国の戦略的役割によって推進されている可能性が高い。 最近の緊張は、中国が韓国の米国とのより緊密な関係と、台湾への関与と認識されている米国および日本の中国封じ込めとの連携について懸念を表明したことで浮上している。 南北協力に関連するなりすましドメインやおとり文書を含むTAG-74の情報収集活動は、中国が韓国の企業との外交的およびビジネス的関与を形成するための情報を求めているため、強化されることが予想される。
韓国を標的としたTAG-74キャンペーンで観察された典型的な感染連鎖(出典:Recorded Future)
TAG-74は、韓国、日本、ロシアの組織に対する情報収集を専門とする、中国の国家支援による定評のある脅威活動グループです。 彼らの戦術、技術、および手順(TTP)には、.chmの使用が含まれます。 DLL検索順序ハイジャック実行チェーンをトリガーして、VBScriptバックドアReVBShellのカスタマイズバージョンをロードするファイル。 さらに、Bisonalと呼ばれるカスタムバックドアは、ReVBShellを介した初期アクセスが確立されると、機能を強化するために使用されます。 このカスタマイズされたReVBShellの亜種は、TAG-74と密接に関連する別の脅威活動グループであるTick Groupの間で共有されている可能性が高く、これらのグループ間の協力関係を示しています。
TAG-74が韓国の組織を標的にしつこく、北部戦区司令部と作戦上の連携がとれていることから、TAG-74は韓国、日本、ロシアで積極的かつ長期的な情報収集活動を継続することが示唆されている。 特に、.chm 中国の国家支援を受けたアクターによるファイルは、韓国以外では特に一般的ではありません。 しかし、韓国を標的とした活動におけるこの攻撃ベクトルの使用は、TAG-74キャンペーンと、より広く、KimsukyやAPT37などの北朝鮮の国家支援型脅威活動グループに起因する活動の両方で確認されています。 組織は .chm の存在と使用を監視する必要があります 特に、環境内で一般的に使用されていない場合、この戦術は近年脅威アクターの間で普及しているためです。
分析の全文を読むには、 ここをクリックしてください。
付録A — 侵害を示す指標
ドメイン alleyk.onthewifi[.]com anrnet.servegame[.]com asheepa.sytes[.]net attachdaum.servecounterstrike[.]com attachmaildaum.servecounterstrike[.]com attachmaildaum.serveblog[.]net bizmeka.viewdns[.]net bucketnec.bounceme[.]net chsoun.serveftp[.]com ckstar.zapto[.]org daecheol.myvnc[.]com eburim.viewdns[.]net eduin21.zapto[.]org elecinfonec.servehalflife[.]com foodlab.hopto[.]org formsgle.freedynamicdns[.]net formsgle.freedynamicdns[.]org fresh.servepics[.]com global.freedynamicdns[.]net global.freedynamicdns[.]org hairouni.serveblog[.]net hamonsoft.serveblog[.]net hanseo1.hopto[.]org harvest.my-homeip[.]net hometax.onthewifi[.]com hwarang.myddns[.]me jaminss.viewdns[.]net janara.freedynamicdns[.]org jeoash.servemp3[.]com jstreco.myftp[.]biz kanager.bounceme[.]net kcgselect.servehalflife[.]com kjmacgk.ddnsking[.]com kookmina.servecounterstrike[.]com ksd22.myddns[.]me kumohhic.viewdns[.]net kybook.viewdns[.]net leader.gotdns[.]ch likms.hopto[.]org logindaums.ddnsking[.]com loginsdaum.viewdns[.]net mafolog.serveminecraft[.]net mailplug.ddnsking[.]com minjoo2.servehttp[.]com mintaek.bounceme[.]net munjanara.servehttp[.]com necgo.serveblog[.]net pattern.webhop[.]me pixoneer.myvnc[.]com plomacy.ddnsking[.]com proeso.servehttp[.]com prparty.webhop[.]me puacgo1.servemp3[.]com saevit.servebeer[.]com safety.viewdns[.]net samgiblue.servegame[.]com sarang.serveminecraft[.]net satreci.bounceme[.]net sejonglog.hopto[.]org signga.redirectme[.]net skparty.myonlineportal[.]org steering.viewdns[.]net stjpmsko.serveblog[.]net surveymonkey.myddns[.]me themiujoo.viewdns[.]net tsuago.servehalflife[.]com tsuagos.servehalflife[.]com unipedu.servebeer[.]com visdpaka.servemp3[.]com visual.webhop[.]me wwl1764.ddnsking[.]com IP Addresses 45.133.194[.]135 92.38.135[.]92 107.148.149[.]108 141.164.60[.]28 148.163.6[.]214 158.247.223[.]50 158.247.234[.]163 Bisonal 01e5ebc2c096d465800660a0ad6d62208a5b2b675e3700f3734fac225b1d38bd 11cd4b64dcac3195c01ffc937ae1eb77aa2f98d560a75347036d54a1cf69a5fd a88ca28b0948e810d4eb519db7b72a40cfe7907ce4c6a881a192880278f3c8b5 89f250599e09f8631040e73cd9ea5e515d87e3d1d989f484686893becec1a9bc 0ea0b19c562d20c6ac89a1f2db06eedcb147cde2281e79bb0497cef62094b514 ReVBShell (Decoded) aa4ad5341a9258330abd732cbab3721d76764f1ff21a8f960622661d701a1a71 8f50f49e77ddcc7ef639a76217b2eb25c48f9ce21ae8341050d0da49b89b7b34 ae0f641dc9d33ee50990971104ef1c598e216693700be6b74bb1e9ef373af97c 465c7c6a0f23ba5f928fc0d0cdc4d9f6ec89e03dcedafc3d72b3b3c01a54a00c 6a59421fd225d90439b6a933458718cf43dbe518c63979e8980bc070c070558a df7d584d56af6fcf3cca31ed0d3a4d34abd2c1019b8d223a230f8a78075a7d9a 078a8026f32b8d05258285dc527408388c651f6c3eaebc45f8bb3f4b42248631 Loader DLLs c643598b4ee0e9b3b70dae19437bbec01e881a1ad3b2ec1f6f5c335e552e5d6e 9425666e58b200306935c36301d66a4bf2c831ad41ea0ee8984f056257b86eb6 a16997954b64499479b4721c9f742b5d2875496f2035e1c654b06694981041b2 0d0acd7e7257a715c10dded76acb233adc8fdfe32857eda060bd1448e8b54585 0ea02fddf2ec96d4aee8adaffda2dd5fab0ea989b0c3f8c1577a1be22ee9153a e3cdaa9bfba6bfac616b7f275c1e888b8910efcb8a3df071f68ad1e83710bd61 9fdb528949a2b80ac40cb7d3333bdff5d504294cc3d90cf353db72b8beffd2b2 607f324c3427916d67369e40af72aa441f3ca7be1e0ec6c53c3558fc7a1c4186 8efc5db8c678bdf27dacbf033842c2ef676c979afdc4561cb8d315d2d488491f CHM Files beb09817608daba003589292a6cca2f724c52f756df2ef0e230380345d702716 ba07ee6409908384172511563e6b9059cf84121fcb42c54d45c76ec67cb36d7c bf1d1f5157756529d650719cc531ec2de94edb66ae1dabd00ed6f4b90a336d9c 2dd7c9ea32f5b2a4d431fc54aa68cd76837f80bb324ef2e4e1e5134e467e35af 56c9235e55b1a6371762159619e949686d8de2b45a348aeb4fd5bed6a126f66a dda47ba7a41c9a2f041cc10f9b058a78e0019315c51cc98d0f356e2054209ae5 cf5bbbcb3f4d5123c08635c8fd398e55e516893b902a33cd6f478e8797eea962 HTML Files b3a8ea3b501b9b721f6e371dd57025dc14d117c29ce8ee955b240d4a17bc2127 9d10de1c3c435927d07a1280390faf82c5d7d5465d772f6e1206751400072261 0eea610ec0949dc602a7178f25f316c4db654301e7389ee414c9826783fd64c0 8073593a7311bc23f971352c85ce2034c01d3d3fbbe4f99a8f3825292e8f9f77 e1748e7e668d6fc7772e95c08d32f41ad340f4a9acf0e2f933f3cbeba7323afa 0d6893c7a3a7afc60b81c136b1dcdfb24b35efab01aac165fe0083b9b981da7c 77fbb82690c9256f18544e26bb6e306a3f878d3e9ab5966457ac39631dfd2cb0 Filenames KOREA MARITIME & OCEAN UNIVERSITY.chm SPM_(협력사)_사용자매뉴얼_v2.1.chm 세종대학교 DID 연락처 Ver1.0(202103 현재).chm 서울기독대 전자출결-웹페이지 교수자-메뉴얼 Ver1.0.chm 2022년도_기초과학연구역량강화사업_착수보고회_개최_계획 Ver1.1.chm 국토위 위원명단(사진)_Ver_1.2.chm 비젠테크_Seculetter_제품소개서_2021 v1.4.chm 통일부 남북경협관련 법인 연락처_Ver2.1.chm |
付録B — MITRE ATT&CK手法
戦術:手法 | ATT&CKコード |
Initial Access - Spearphishing Attachment | T1566.001 |
Execution - Command and Scripting Interpreter: Visual Basic | T1059.005 |
Execution - User Execution: Malicious File | T1204.002 |
Persistence - Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | T1547.001 |
Defense Evasion - Hijack Execution Flow: DLL Search Order Hijacking | T1574.001 |
Defense Evasion - System Binary Proxy Execution: Compiled HTML File | T1218.001 |
Defense Evasion - - Execution Guardrails | T1480 |
Discovery - Software Discovery: Security Software Discovery | T1518.001 |
Command and Control - Data Encoding: Standard Encoding | T1132.001 |
Command and Control - Application Layer Protocol: Web Protocols | T1071.001 |
Command and Control - Encrypted Channel: Symmetric Cryptography | T1573.001 |
Exfiltration - C2チャンネルを介した流出 | T1041 |
関連ニュース&研究