X



VLC Media Playerに紛れ込むマルウェア「SILKLOADER」 中国、ロシアのサイバー犯罪グループが活用か [樽悶★]

■ このスレッドは過去ログ倉庫に格納されています
0001樽悶 ★
垢版 |
2023/03/20(月) 19:04:26.42ID:00zE9szf9
 ウィズセキュアは、同社が観測した中国のサイバー犯罪者からロシアのランサムウェアギャングへのサイバー攻撃ツール「SILKLOADER」の提供に関するレポートを発表した。

 SILKLOADERはローダー(Loader)と呼ばれるマルウェアの一種で、「VLC Media Player」を使用したDLLサイドローディングと呼ばれる手法を悪用し、デバイス上で「Cobalt Strike」のビーコンを起動させる。これらのビーコンは、攻撃者が感染したデバイスに継続的にアクセスし、さらに使用し続けることに利用される。なお同ツールはCobalt Strikeビーコンを見えなくして、被害者のマシンの防御対策を回避するよう設計されている。

 レポートによると、ウィズセキュアのリサーチ部門であるWithSecure Intelligence (WithIntel)のリサーチャーたちがSILKLOADERを初めて観測したのは、フランスの社会福祉団体への攻撃で同ツールが使用されたケースで、少なくとも2022年初頭から攻撃で使用されていたものとみられている。

 2022年夏以前は、中国のサイバー犯罪集団が東アジアのターゲット(主に香港と中国)への攻撃においてのみSILKLOADERを使用していた。しかし、同年7月に一旦その活動を停止し、9月に入ると、台湾、ブラジル、フランスなどさまざまな国の多くのターゲットに向けた攻撃で再び観測されるようになったという。

 こうした攻撃の傾向から、WithIntelはSILKLOADERがロシアのサイバー犯罪集団の手に渡ったと結論付け、中国のサイバー犯罪者がロシアの同業者たちに同ツールを販売した可能性が高いとしている。

 WihIntelのリサーチャーは、同ツールが現在、Packer-as-a-Serviceプログラムを通じて直ちに使用可能な(off the shelf)ローダーとしてロシアのランサムウェアグループ内で共有されているとした。またCobalt Strike/Infrastructure-as-a-Serviceを提供するグループ経由で、信頼のおけるサイバー攻撃者グループに配布されている可能性もあるという。これに関する一連の動きは、ランサムウェアのような攻撃の初期段階でのハンズオン侵入の際に観測されていたという。(以下ソース)

3/17(金) 7:39配信
https://news.yahoo.co.jp/articles/3fc2d6f25cc7dc0b1057e5b801af706df19df38a

フィンランドのサイバーセキュリティベンダーであるWithSecureは3月16日(現地時間)、「SILKLOADER:Journey of a Cobalt Strike beacon loader along the silk road|WithSecure Labs」において、Cobalt Strikeをロードするよう設計されたマルウェアを発見したことを伝えた。「SILKLOADER」と名付けられた新たな脅威の存在が明らかになった。

中国およびロシアのサイバー犯罪エコシステムに属する攻撃グループが、DLLサイドローディングを使って感染したマシンにCobalt Strikeをロードするマルウェアを活用していることが明らかとなった。発見されたSILKLOADERのサンプルは、名称が変更されているVLCメディアプレーヤーのバイナリファイル(Charmap.exe)と一緒にドロップされる、特別に細工された悪意のあるlibvlc.dllファイルによって配布されていることが特定されている。

悪意のあるVLCバイナリを実行するとDLLサイドローディングにより悪意のあるDLLがシステムに配置され、LithiumLoader4などのCobalt Strikeビーコンを起動してコマンド&コントロール(C2: Command and Control)サーバに接続することが確認されている。

WithSecureは、このマルウェアはもともと中国のサイバー犯罪のエコシステム内で作成されたものと評価している。その後、ロシアのサイバー犯罪エコシステム内で販売されたか、あるいは提供された可能性があるとみており、現在は既製のローダとして脅威者に提供されている可能性が高いと分析している。

2023/03/18 16:39
https://news.mynavi.jp/techplus/article/20230318-2629163/
https://news.mynavi.jp/techplus/article/20230318-2629163/images/002l.jpg
0331ウィズコロナの名無しさん
垢版 |
2023/03/20(月) 23:42:34.46ID:5lDUFSjE0
アンインストールしてしまったが
マイクロソフトストアとか
窓の杜からなら大丈夫なのかな
0334ウィズコロナの名無しさん
垢版 |
2023/03/20(月) 23:48:57.82ID:OW5039Sa0
いつも公式から落として入れてるから大丈夫
0335ウィズコロナの名無しさん
垢版 |
2023/03/20(月) 23:49:59.21ID:juw9XYJz0
>>4
自民のマイナポータルも忘れるな
0336ウィズコロナの名無しさん
垢版 |
2023/03/20(月) 23:50:55.79ID:N1fQNcFv0
あれ、DVDからリッビングしたTSファイル再生しようとしたらクラッシュして

アンインストールして再インストールしてもまたクラッシュしたんだけど
この件となんか関係ある?

仕方なくMPCとGOMで再生してみたら再生できたけど
0338ウィズコロナの名無しさん
垢版 |
2023/03/20(月) 23:56:30.30ID:BTILQ43O0
fireStick用のVLCとかappStoreのiOS用のとかは大丈夫なんかね?
特にfireStick用とか公式かどうか分かりづらい
0339ウィズコロナの名無しさん
垢版 |
2023/03/20(月) 23:59:25.25ID:NOFOwbIe0
>>37
Gom昔は使いやすかったんだが、今は更新するたびに広告やらなんやら余計な機能ついてくるから今のGomは使う気にならん
0340ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:01:36.46ID:qeaPJPjZ0
昔はhakobako使ってた
0343ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:04:33.60ID:WLnYmlwn0
>>325
悪食なのがいいよな
DL途中のファイルでも再生できる
0344ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:09:15.78ID:Bk3MckCy0
>>339
え?ずーっとGom使ってるけど広告なんて付いてないぞ?
0346ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:18:03.98ID:Bk3MckCy0
>>233
情報抜かれるー!とか騒いでるアホが多いけど
Googleに抜かれまくってることに気付いてないのが笑えるな
0350ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:24:10.53ID:D99jg7g+0
たぶん10年くらい前に公式から落とした奴だから大丈夫だろう
0351ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:25:17.40ID:8RvuuHtG0
DVDが再生できてインターレース解除がやり易いんだよな
エロDVDとかコンサート映像をヌルヌルで観るには必要だから使い続ける
0352ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 00:38:12.63ID:mtYToYOf0
Charmap.exeに名前変えてる時点でWindowsのシステムファイルと誤認させてDLさせてるんでしょ
0357ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:07:03.89ID:R00He4ZP0
>>118
すべてが繋がるのか
0359ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:14:47.05ID:cC66LezJ0
あらゆる悪事の背後には必ず中露がいるよな
0360ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:16:02.53ID:PXab+zvD0
>>271
自動アップデートが危ないって話もある
経路やサーバーが偽装されてアップデートが乗っ取られてたら変なもの入れられる
Windows Updateでも起こりうる

スマホは設定もできずに勝手にアップデート
スマホは権限なさ過ぎてウイルスソフトもなにも対処できない
0361ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:16:41.34ID:1mDtDvXc0
だからWindowsとかのアプリはクソなんだよ
0362ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:25:30.67ID:VWit+6sf0
サーバーの乗っ取りが一番こわい

だがパッケージや署名など厳格にしなく
dllなどでどんどん拡張できるのは旧来からの魅力だ
0363ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:26:18.26ID:guv9eEL/0
>>295
さよう.か。
仲間がいて 嬉しいよ
0364ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:29:35.42ID:V1ilDLA90
何も問題はない
こんな貧乏人、小市民を攻撃したところで得られるものは何もないだろう
0366ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 01:51:21.12ID:9sbInRDf0
>>137
あることあることしかないじゃん
公式から落としたのにダメだったのってこれくらいしか覚えてない
0367ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 02:15:07.18ID:Hn2Q2mjR0
シルクワームロード
0369ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 02:52:57.58ID:PXab+zvD0
>>335
あれも中韓だから
0370ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 03:00:10.09ID:4jJP5L310
カメラにテープ貼ってる俺勝ち組
お前らはワクチンでも打ってコオロギ食ってろ!
0372ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 04:30:05.65ID:Rmc+3W6e0
VLCが一番つかいやすいな。落とした動画とかに音声のズレがあっても
VLCなら簡単に微調節できる
0374ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 05:33:13.53ID:bsiVL/Au0
>>175
MPC-BE
0375ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 06:02:50.24ID:n6C7gSk30
vlcは2までは神アプリだった
3はカスアプリ
もうとっくに乗り換えたわ
0376ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 06:04:07.84ID:bb/+OVRq0
ワ、ワイのうぶんつとかラズパイとかVLC最初から入っとったんやが!!
もうオシマイだぁああああああ\(^o^)/オワタ
0378ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 06:10:13.69ID:zfvjBn/E0
オープンソースだろ
開発ボランティアに入り込んで、トロイの木馬仕掛けられてるの?
0379ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 06:10:47.43ID:Ul6DVhc/0
ワイはinfuse
0381ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 06:36:08.23ID:KniRsIxo0
>>60
そして、それをバラまくけどどうする?ビットコイン送ればやめてやるよ、というメールが来る。払えば完全に消去して2度と連絡しないというので、高めの勉強代だと思ったわ。ビットコインの勉強にもなったし災い転じて福となす、だな。
0382ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 06:44:04.83ID:ZFYsOhjc0
昔はまあいろいろ溜め込んだものだけど
いまどき謎フォーマットの動画ファイルなんてローカルにひとつもないわなあ
0385ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 07:19:54.32ID:I31lOTd/0
黎明期にめっちゃ使いにくくて捨てたソフト
当時は終了時に設定が残らない(音量すら設定画面まで入って行ってapplyしないとダメ)って凄い仕様だった
0387ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 07:48:12.18ID:lqpd/5m60
>>381
ネタなのか本当に払っちゃったのか
0389ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 07:53:10.23ID:kfKqK4KD0
>>28
そしてコオロギ庁はAppleとGoogleに対してサイドローディングさせろー!って要求wwww
0390ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 07:54:34.64ID:kfKqK4KD0
練馬区は「取材があるまで気がつかなった」マイナカードの個人情報、住所、氏名50人分が流出
https://bunshun.jp/articles/-/61507
0392ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 07:57:50.07ID:uBEPceLJ0
あーこれな
正規に配布されてるバイナリじゃないもともと悪意のある改変されてるやつの話だって
0394ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 08:06:21.86ID:iMSnGo9H0
安心のWindowsMediaPlayer
0399ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 08:36:49.50ID:kfKqK4KD0
>>396
サイドローディングの悪用だから、>>1もどうしてDLLが悪用されたのか詳細書いてないからなんとも
現状では使わない以上にどーしようもないと思うよ

ようは公式のインストーラーでインストールしていても
動画プレーヤーやアーカイブツールとかでもよくあるように
外部DLLとかを取得できる機能があるじゃん
(ある特定のコーデックの動画を再生しようとした時に
 DLLとかコーデックが不足しているので取得しますか、みたいなあれ)

そこを悪用して不正なDLLを落とさせるやり方なんで
Windows Media Playerであっても防げないケースはあるよ
0400ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 08:41:36.38ID:kfKqK4KD0
補足すると再生する動画ファイル側に
サイドローディングを悪用する変なもん仕込んでおいて
VLCで再生する時にVLCの正規機能を悪用するって話だし

この動画を再生するには、ここにあるDLLとかコーデックを使ってちょ!
とVLCに伝えることでVLCはわかったよーんって落としに行く感じの機能ね

で指示されたサイトにあるDLLとかが不正なもんだと
VLCは指示された通りに取りに行くだけなんで
VLC上はなんら不正な処理ではないし、EPPソフトも
新しい不正DLLとか配布サイトまで完璧に追従できんから
漏れて取得してしまう事がある
0401ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 08:42:18.21ID:kfKqK4KD0
違ってたら指摘よろ
0402ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 08:55:04.47ID:Hsh3AHJl0
>>401
悪意のあるVLCバイナリを実行するとだ

つまるところ最初から自分で変なものをインストールするとそうなるってことだ
0403ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 08:59:38.29ID:kfKqK4KD0
>>402
それだとサイドローディング関係ないじゃんw

VLCを名乗る亜種をインストールしただけの話でしょ
0404ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:02:44.31ID:25dIQ0uO0
>>34
関係ないだろ
0406ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:09:43.60ID:uBEPceLJ0
まあ亜種だね
動画に関係ないものもサイドロードできるようにして様々な用途の踏み台にできるようになっている
中露から使われるゾンビPCになる
0407ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:11:51.52ID:kfKqK4KD0
>>406
いや、そもそも怪しいところから入手したウイルス入りソフトなのが問題なら
サイドローディングうんぬんは直接は関係ないじゃんw
サイドローディングできるようにして、とか以前の話なんだからw
0408ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:13:33.72ID:kfKqK4KD0
正規のVLCをインストールしていてもサイドローディング機能の脆弱性なりを突かれて
マルウェアが入ってしまうって話ならわかるけどさw

怪しいサイトで取得したウイルス入りのVLCを入れましたってだけの話なのに
サイドローディングがー!とか>>1の記事書いた奴アフォなのw
0409ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:13:42.91ID:Z9lnqWss0
公式に成りすましたうえに検索上位に出てくる偽サイトもあるし
VLCは中露の犯罪者に狙われてるんだろうね
0411ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:17:24.47ID:kfKqK4KD0
>>409
それはわかるんだけど、それはサイドローディングの悪用とかじゃないよねw
単純にVLCに成りすましたもしくはオープンソースを悪用しただけのウイルス入り不正ツールにすぎないわけで
0412ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:19:18.21ID:R00He4ZP0
>>408
なんだ
0413ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:20:55.43ID:PsdfGc4n0
Light Alloy使ってるのは俺だけなのか
0414ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:22:33.94ID:uE4C/2Zm0
VLCが表に出ただけでフリーウェアにはよくある事
素人に毛の生えたのが、俺は使いこなせるってフリーウェアバカスカ入れるんだよね
0415ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:26:15.21ID:Bk3MckCy0
>>366
公式から落としたじゃなくて
何らかの方法で公式から誘導された別サイトでのアップデートな
そしてすぐに対策されている
アップデートサーバーが不正アクセスされていただけなのにあたかも公式が意図的にマルウェアを仕込んだような言い方するのやめなよ
そもそも10年前の話をいつまでしてるの?
中国韓国の製品はネトウヨの厳しいそして悪意のある目で見られているから実際の100倍以上イメージが悪くなっている
0417ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:37:46.14ID:dAqoyQxF0
>>63
WindowsもMacもAndroidもLinuxもスパイウェアだもんな
0418ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:42:11.58ID:ZLsts8jh0
>>1
>VLC Media Player

あんなもん使ってる情弱おるんかwwwwwwwwwww
0419ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:43:32.44ID:r+uch29f0
>>417
安全に使いたいならネットを遮断してローカルのみで使用しないとね
0420ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:44:49.27ID:erVXG4Mf0
この際だから2画面動画プレイヤーでおすすめありますか?
0422ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 09:55:07.05ID:kfKqK4KD0
>>421
結局そういうことですね
なのでサイドローディングがどーとか言い出している>>1の記者はアフォだと思うわ


単純に怪しいところからダウンロードしたウイルス入りツールを入れただけの話ですw
0423ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:00:24.54ID:UtSagzL80
>>3
それ思ってた
気をつけろということなのかw
0425ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:09:20.98ID:J6/egw4t0
>>400
DLLのポジティブだかネガティブリストの設定が甘いらしい
0426ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:10:40.13ID:kfKqK4KD0
>>424
いや>>1の件はサイドローディング関係ねーじゃんw
出どころ怪しいところからダウンロードしたウイルス入りVLCを入れたら感染しましたって話だろw
0427ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:17:15.58ID:whEOwG0S0
ランサムウェアって大抵がロシア語とキリル語を使用しているOSを対象外にしてるからロシアがやってるってバレバレなんだよな
0428ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:25:44.40ID:Hsh3AHJl0
>>426
ついでに改変VLCをインストールさせたあとサイドロードさせるのはどんな不正を行わせるのか機能の拡張をしたいってことだな
0429ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:26:08.89ID:0aBltI720
中国とロシアを人類の敵として滅ぼさないとな
0430ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 10:29:39.60ID:kfKqK4KD0
>>428
でもそれVLCのサイドローディング機能関係ねーじゃんw
そもそもがウイルス入りVLCなんだから、VLCのサイドローディング機能以前に
そういう拡張機能いれてあればできる話なわけで


怪しいところからダウンロードしない
って当たり前の話をすればいいだけだろw
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況