X



VLC Media Playerに紛れ込むマルウェア「SILKLOADER」 中国、ロシアのサイバー犯罪グループが活用か [樽悶★]
■ このスレッドは過去ログ倉庫に格納されています
0001樽悶 ★
垢版 |
2023/03/20(月) 19:04:26.42ID:00zE9szf9
 ウィズセキュアは、同社が観測した中国のサイバー犯罪者からロシアのランサムウェアギャングへのサイバー攻撃ツール「SILKLOADER」の提供に関するレポートを発表した。

 SILKLOADERはローダー(Loader)と呼ばれるマルウェアの一種で、「VLC Media Player」を使用したDLLサイドローディングと呼ばれる手法を悪用し、デバイス上で「Cobalt Strike」のビーコンを起動させる。これらのビーコンは、攻撃者が感染したデバイスに継続的にアクセスし、さらに使用し続けることに利用される。なお同ツールはCobalt Strikeビーコンを見えなくして、被害者のマシンの防御対策を回避するよう設計されている。

 レポートによると、ウィズセキュアのリサーチ部門であるWithSecure Intelligence (WithIntel)のリサーチャーたちがSILKLOADERを初めて観測したのは、フランスの社会福祉団体への攻撃で同ツールが使用されたケースで、少なくとも2022年初頭から攻撃で使用されていたものとみられている。

 2022年夏以前は、中国のサイバー犯罪集団が東アジアのターゲット(主に香港と中国)への攻撃においてのみSILKLOADERを使用していた。しかし、同年7月に一旦その活動を停止し、9月に入ると、台湾、ブラジル、フランスなどさまざまな国の多くのターゲットに向けた攻撃で再び観測されるようになったという。

 こうした攻撃の傾向から、WithIntelはSILKLOADERがロシアのサイバー犯罪集団の手に渡ったと結論付け、中国のサイバー犯罪者がロシアの同業者たちに同ツールを販売した可能性が高いとしている。

 WihIntelのリサーチャーは、同ツールが現在、Packer-as-a-Serviceプログラムを通じて直ちに使用可能な(off the shelf)ローダーとしてロシアのランサムウェアグループ内で共有されているとした。またCobalt Strike/Infrastructure-as-a-Serviceを提供するグループ経由で、信頼のおけるサイバー攻撃者グループに配布されている可能性もあるという。これに関する一連の動きは、ランサムウェアのような攻撃の初期段階でのハンズオン侵入の際に観測されていたという。(以下ソース)

3/17(金) 7:39配信
https://news.yahoo.co.jp/articles/3fc2d6f25cc7dc0b1057e5b801af706df19df38a

フィンランドのサイバーセキュリティベンダーであるWithSecureは3月16日(現地時間)、「SILKLOADER:Journey of a Cobalt Strike beacon loader along the silk road|WithSecure Labs」において、Cobalt Strikeをロードするよう設計されたマルウェアを発見したことを伝えた。「SILKLOADER」と名付けられた新たな脅威の存在が明らかになった。

中国およびロシアのサイバー犯罪エコシステムに属する攻撃グループが、DLLサイドローディングを使って感染したマシンにCobalt Strikeをロードするマルウェアを活用していることが明らかとなった。発見されたSILKLOADERのサンプルは、名称が変更されているVLCメディアプレーヤーのバイナリファイル(Charmap.exe)と一緒にドロップされる、特別に細工された悪意のあるlibvlc.dllファイルによって配布されていることが特定されている。

悪意のあるVLCバイナリを実行するとDLLサイドローディングにより悪意のあるDLLがシステムに配置され、LithiumLoader4などのCobalt Strikeビーコンを起動してコマンド&コントロール(C2: Command and Control)サーバに接続することが確認されている。

WithSecureは、このマルウェアはもともと中国のサイバー犯罪のエコシステム内で作成されたものと評価している。その後、ロシアのサイバー犯罪エコシステム内で販売されたか、あるいは提供された可能性があるとみており、現在は既製のローダとして脅威者に提供されている可能性が高いと分析している。

2023/03/18 16:39
https://news.mynavi.jp/techplus/article/20230318-2629163/
https://news.mynavi.jp/techplus/article/20230318-2629163/images/002l.jpg
0481ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 14:01:05.05ID:CQRicN2V0
アプリを使う限りは何が起きるかわからないってことだよね
0482ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 14:04:43.04ID:LYZpqVAE0
おそらくエロサイトで「これ使えば動画見れる」とか一緒にダウンロードさせてるんだろう
0483ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 14:04:53.35ID:V8CLhj/h0
>>1
ダメリカに活用されてないらな良いや
0485ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 14:14:28.48ID:CQRicN2V0
公式サイトから入れないと細工されたアプリが付いてくるって事なの
0486ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 14:42:51.10ID:6QM24Ax/0
>>354
Windows用のDLLをiOSやAndroidで稼働させるの?
凄いねそれwww
0488ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 14:50:03.28ID:xvMbCtE10
>>115
そこ、笑うとこだよねLOL
文民族主義政権時代に国防部長はじめ将官クラスはイエスマンに挿げ替えられて、木っ葉法曹人を数十人牛蒡抜き人事をして最高裁長官に据えて、アメリカが切望する日本とのGSOMIAも中断。
これの何処がマトモだと?

日本法人のLINEが個人データを中国に流していたのも忘れたのかねぇ?
0497ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 19:42:59.12ID:X+262AGJ0
再生できない動画が多くない?
0501ウィズコロナの名無しさん
垢版 |
2023/03/21(火) 21:48:42.75ID:X+262AGJ0
ウクライナの情報だよ
0507ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 07:00:06.60ID:hCY97Try0
>>506
ほんとそれ
単純に偽物インストールしたらマルウェア入れられますってだけの話を
サイドロードがーとかいって公式でもやばいのか?と思わせるクソ記事
0508ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 07:05:03.33ID:TZHi2hVj0
そもそも名前をcharmap.exe(Windows付属の文字コード表)に偽装してマルウェア仕込んでるので
VLCだと思って入手してる訳ではない
0511ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 10:24:47.70ID:nDGtxnQB0
>>1
怪しい所から落としたVLCをインストールしたらウィルスに感染した!
だから、本家公式サイトから落としたVLCをインストールするとウィルスに感染して危険だ!
と誤認させたい記事
0514ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 11:02:46.86ID:WKqQKfXw0
もう遅いぞ。お前らの性癖は完全に筒抜けだ
これから近い未来にお前らがいつもお世話になってる女に似た顔の奴が現れハニートラップを仕掛けてくる
お前らは逆らえずその女性とセックス中毒になるまで絞られる
0515ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 11:10:54.34ID:YfUZZGhs0
改変されたvlcがだめって言っているんだよな
野良じゃなくて公式から入れろってことだよね
0517ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 11:29:46.18ID:ZY7BzBvq0
VLC起動するたび 「新しいの入れろ」 みたいなメッセージが出てきてずっと無視していたが
油断も隙もありゃしねえ
0518ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 12:47:30.42ID:7T74phQk0
アイコンからして怪しいと思ってたら…
昔のPCに入れてたわ
0521ウィズコロナの名無しさん
垢版 |
2023/03/22(水) 18:16:15.17ID:2RLx+o+D0
名称が変更されているVLCメディアプレーヤーのバイナリファイル(Charmap.exe)と一緒にドロップされる、特別に細工された悪意のあるlibvlc.dllファイルによって配布されていることが特定されている。

どういう意味なのかイマイチわからん
お前らの言うとおり怪しいサイトから落とした場合な気もするけど
なんとなくそうじゃない気もしなくもない
0524ウィズコロナの名無しさん
垢版 |
2023/03/24(金) 22:11:32.31ID:IDx+P/Qg0
>>523
怪しいサイトから落としたやつでウイルスに感染した!
だから、VLCは、危険だ!
と言う誘導記事
公式サイトから落としたなら問題ない
0525ウィズコロナの名無しさん
垢版 |
2023/03/24(金) 22:28:29.10ID:ubdevdz60
DVDを再生できる無料ソフトってこれしか知らないんで困った
果たして俺のは汚染されているのかいないのか
0526ウィズコロナの名無しさん
垢版 |
2023/03/24(金) 22:30:04.11ID:IDx+P/Qg0
>>525
なんで公式版を使わないの?
ウイルスに感染したいの?
0528ウィズコロナの名無しさん
垢版 |
2023/03/24(金) 22:33:16.96ID:eMSZaP5P0
さすがに正規ルートがヤバいなら
亜種陳列罪で訴えられるわ
0529ウィズコロナの名無しさん
垢版 |
2023/03/24(金) 22:37:00.06ID:IDx+P/Qg0
もうさ
公開されてるソース自分で全部読んで
自己責任でビルドしとけ
0531ウィズコロナの名無しさん
垢版 |
2023/03/25(土) 17:25:22.67ID:eQwgReqi0
去年の脆弱性攻撃と違って
今回はなりすましアプリだからなあ
検索で上位に来ちゃうみたいね
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況