X



【マルウェア】中国と密接につながったバックドア「Daxin」は「インターネットに直接接続していないデバイス」を乗っ取れることが判明 [樽悶★]
■ このスレッドは過去ログ倉庫に格納されています
0001樽悶 ★
垢版 |
2022/03/04(金) 19:53:31.48ID:euQbQ2yd9
サイバーセキュリティ企業・ノートンライフロックのThreatHunterチームが、アメリカのサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)と協力して、インターネットに直接接続されていないセキュリティで保護されたデバイスにリモートアクセスできるようになるマルウェア「Daxin」に関する情報を開示しました。

CISAによると、「Daxin」はインターネットに直接接続されていないセキュリティ的に保護された状態にあるはずの端末に、リモートでアクセスできるようにするための複雑で検知することが難しいコマンド&コントロール機能を有した高度なルートキットバックドアです。Daxinを利用することで、攻撃者はターゲットネットワークに深く潜り込み、データを盗み出すことが可能となります。なお、ThreatHunterチームによると、Daxinは中国の攻撃者により展開された「最も先進的なバックドアのひとつ」だそうです。

Daxinの特徴のひとつは、マルウェアの世界ではあまり典型的ではない「Windowsカーネルドライバーをターゲットとしたマルウェアである」という点。Daxinは高いステルス性を有しており、それはデータ交換と通常のインターネットトラフィックを組み合わせた高度な通信機能に由来します。

Daxinは攻撃者に侵害されたコンピューターシステムへのリモートアクセスを提供するマルウェアというだけでなく、感染端末からデータを盗んだり、遠隔からコマンドを実行したり、別のマルウェアをインストールしたりすることも可能です。Daxinのようなマルウェアは通常、保護されたネットワークから情報を盗んだり、デバイスをさらに侵害したりするために使用されるため、ネットワークトラフィック監視ツールに検出されることを回避するため、データ転送に暗号化または難読化を施します。一方Daxinの場合、端末上のネットワークトラフィックを監視し、特定のパターンを検出してこれを真似ることでネットワーク監視から逃れるよう設計されているとのこと。そして、ネットワークトラフィックの特定パターンを検出したのち、正当なTCPコネクションをハイジャックすることで、攻撃者はコマンド&コントロールサーバーと通信することが可能となります。DaxinがTCPコネクションをハイジャックすることで、攻撃者は悪意のある通信データを正当なトラフィックに偽装可能となるわけです。

ThreatHunterチームは「DaxinがTCPコネクションをハイジャックすることで、通信のステルス性が高まり、厳格なファイアウォールを使用してネットワーク上に接続を確立することが可能になります。これにより、セキュリティオペレーションセンター(SOC)アナリストがネットワーク上の異常を検出することが難しくなります」と記しています。

また、DaxinはTCPコネクションをハイジャックすることで感染デバイスを増やしていくため、感染源となる端末さえインターネットに接続されていれば、その他の端末がインターネットに接続されていなくても感染を広めることが可能です。他にも、Daxinの内蔵機能は感染した端末に追加のコンポーネントを配置することで拡張できます。この追加コンポーネントは32ビットのサービス識別子を特定ハンドルに関連付けるため、攻撃者はリモートから特定のメッセージを送信することで、このコンポーネントと通信することも可能となります。そのため、Daxinに感染した端末ネットワークの中で複雑な通信経路を確立することもでき、これにより悪意のあるトラフィックの検出が難しく、攻撃者が検知される可能性が「最小限に抑えられてしまう」というわけです。

ThreatHunterチームは、Daxinを用いる攻撃者が中国政府を後ろ盾とするハッキンググループ「Slug(別名:Owlproxy)」と関連することを発見しています。なお、Daxinは2013年に初めて検出されており、その時点で現在と同等の機能を有していたそうですが、しばらくの間はサイバー攻撃に使用された形跡はなかった模様。Daxinが関与する最新のサイバー攻撃は2021年11月に観測されたもので、電気通信・運輸・製造業関連の企業をターゲットとしたものだったそうです。

2022年03月02日 21時00分
https://gigazine.net/news/20220302-china-malware-daxin/
https://i.gzn.jp/img/2022/03/02/china-malware-daxin/s01.png
0002ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:56:13.21ID:PGNq3tgF0
物理わかんねえよ
潜伏アプリということ?
0003ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:56:22.29ID:tAi6yTNx0
アメさんは支那も逃がす気は無いようですw
0004ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:56:26.39ID:cL8ojZ1A0
アメリカの選挙の不正で、ネットに繋がっていない投票機器とネット接続したTVがWiFi
で繋がって、TV経由でネット接続しているという話があったな
0005ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:57:42.66ID:sKV0r8le0
賢い人がおるな
0007ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:58:29.10ID:9ikY/oWR0
それはネットにつながっているのだろう
0010ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:58:53.37ID:H0E0Wg160
まじかよダスキン
0011ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:59:03.11ID:PGNq3tgF0
中国ニュースサイトで、
金正恩が死亡ニュースが流れたらしいんだけど、全5chで真偽探ってくれないかな、、、
0012ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:59:18.23ID:RMBBsjaG0
ある意味大発明と言うか便利なんじゃないのかい?
2000年製のテレビリモコンに侵入しオン・オフ出来るんだぜ
0014ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 19:59:58.66ID:KQZm8m4h0
>>11
マジだったらどえらいニュースだぞそれ
0015ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:00:24.39ID:ia9uxV4D0
ネットワーク上にいるけどデフォルトゲートウェイとか設定してない端末とか想定してんのかな
0018ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:01:42.63ID:we535mfh0
>>2
インターネットに接続できるマシンに潜伏したあとは
そこを起爆剤としてbluetoothとかプライベートIPとかローカルネットワークとか侵入できちゃうわけよ
0019ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:01:48.72ID:0rfv+5ix0
>>8
オミクロンみたいなものか
0020ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:02:53.56ID:/nIEa8qw0
>感染源となる端末さえインターネットに接続されていれば、その他の端末がインターネットに接続されていなくても感染を広めることが可能です。
日本語変じゃね?
意味が解らん。
0021ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:04:32.34ID:4SOkD1VF0
外に繋いでなくても
無線オンにしたままは危ないってことだろ
MACアドレスなんてすぐわかるし
0022ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:04:45.55ID:pd25EH2U0
アイロンがネットに繋がってたとかいうアレだろ
0024ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:05:26.72ID:ART7tMRl0
なんか無線LANカメラとかの中華製を使ってると簡単に感染しそうだな…
0025ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:05:52.43ID:j+1HoxHq0
これは組織・団体による情報の秘匿が困難になりつつあることを示唆し
オープンな環境で全てが議論されねばならへんということです
0028ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:07:08.71ID:93XGxFKW0
>>7
だよね
0029ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:07:14.60ID:61NquqcE0
やっぱ電話FAX紙しかないのか
0030ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:07:30.50ID:1v4dDsia0
nyomufi1
0031ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:07:35.73ID:85g2GDo00
>>11
え?
0035ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:10:54.93ID:h+kqhFo00
スタンドアロンにはノベルティのUSBとか高価なUSBにウイルス仕込んでターゲットの身辺に置くってスパイの実情番組みたいのでやってた
中東の核精製工場だか何かはそれで落としたって言ってた

最近の半導体関連工場の連続事故もこういう奴なんじゃって疑っちゃう
0036ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:11:22.07ID:kjFXhJby0
カーネルドライバにこのマルウェアをどうやって組み込むの?
意図せず組み込んがカーネルドライバがリリースされたケースなのか、運用中に
ストレージ上のデータが上書きされるのか、RAM上のデータが上書きされるのか
どれなの?
0038ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:11:44.64ID:Zxhpz3Lt0
MACだから関係ないわwww
0042ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:15:16.14ID:SLnru8E+0
>>12
普通だよ

完全したサーバー経由で感染する
攻撃者の命令をサーバー経由で指示する
ってだけ
プロキシとして動くだけ
0044ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:19:25.95ID:b2fFdyl50
>>36
Windowsカーネルドライバの登録権限にセキュリティホールがあるように読めるよな
0045ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:20:34.78ID:Vnf5+17o0
ローカルネットそのものが隔離されてんだ
0047ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:23:35.59ID:g2csz8ex0
達興(DAXIN MATERIALS CORP)て台湾の会社だろ
https://www.daxinmat.com/?sn=761&;lang=zh-TW
0048ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:24:06.22ID:+cZOl3l70
集団ストーカーのヘリもハッキングされて墜落しますように
0049ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:26:10.96ID:g2csz8ex0
>>16
抜いた情報を蓄積して一元化して処理することも一級品だよ
0050ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:28:08.25ID:PGNq3tgF0
すいません、
ただの偽古情報でした。
金正恩死亡ニュースは。
だって、スマホに一番に飛び込んでくるんだもん。
最近契約した、
無料ニュースサイトからだけども。
0052ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:30:17.79ID:O70U/QHp0
>>18
別に今更言わなくても、アレクサが全部やってるじゃないw
0056ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:32:52.64ID:UwDcSDmK0
TCPパーサーを入れ替えるという事? Windowsダメやん。
これでESP32 IoT側もOTA書き換えやるなんていったら、それはもうキチガイだ。
0057ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 20:35:13.87ID:PGNq3tgF0
理屈を考えれば、
公衆無線LANなんて、
もう最悪に防備脆弱だよな。
俺は一切公人じゃないから、
構わないんだけども・・・
0062ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 21:20:00.16ID:qgDeocxU0
wifi経由で攻撃?
以前アイロンにwifi仕込まれてたこと発覚してたな
こういうためか
中華製品はなに仕込まれるかわからんな
0063ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 21:28:36.74ID:1pMEcU3f0
おらのフランクフルトも抜いてくれ
0065ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 21:36:42.50ID:cSpW8GrZ0
esp32 M5stack arduinoのコピー品
どれも中国製でかつ高性能。
0066ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 21:37:59.39ID:5dXXtmvX0
類似のものとしてイランの核開発原子力施設を一部破壊したマルウェアStuxnetもそうだな
WindowsPCからUSBメモリ経由で破壊対象システム(オフライン)に感染して実査にい効果を挙げている。
0071ニューノーマルの名無しさん
垢版 |
2022/03/04(金) 23:57:56.45ID:2KYrvOaK0
なんで全ての端末をネットに繋ぎ続けるの?
0075ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 05:56:39.48ID:5qhpgsyO0
こういうの防止したくてイントラはNetBEUI使ってたのに、無くしちゃうんだもんな…
0077ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 07:00:17.79ID:mDURJh5a0
>>76
可哀想に論点が理解できないのな🥺
0078ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 07:03:29.54ID:mG2imjqV0
OSがPCの情報を開発元に転送するのに乗っかるといういやらしい送信手段をとるみたいなことなのかな
記事は難しすぎてよくわからないや
0079ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 07:56:03.57ID:/1ou8RRc0
どういう仕組みなんだ?
インターネットに接続されてないものは、接続しようがないし。
社内ネットワークには接続されてるってこと?
0081ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 10:43:16.02ID:8a6URoVx0
>>80
有能なタイプですが
0082ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 10:47:26.82ID:5rsXtAJb0
すごいな
そのうち空気感染するコンピュータウイルスも作り出すんちゃう
0085ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 10:53:37.26ID:4ftWcRR40
つまり中国製スマホメーカーにはほぼ入ってるし中国製メーカーの家電や中国メーカーのロゴ外し日本で右から左で打ってるマスクから家電まで売ってる自称三流家電メーカーの製品はやばいってことだね
0087ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 11:00:18.91ID:CoFiqASL0
>>46
オフラインでも近くにオンラインの機器があればソレからBluetoothやらでコントロールされるってことだろ
0088ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 11:00:28.80ID:UEktmchT0
>>78
いや、違う。言い換えれば、
僕や君の間で日本語を喋ることで同じ仲間だよねって前提で話してコミュニケーション取っているのに
それを外で見ていた中国人が直接俺の脳を覗いていじって
俺が喋ってるんだけど口から出る言葉に中国人の意図が乗る
君は俺の言葉だと思って理解して俺と普通に会話しちゃう
そうすると俺の口から出た言葉で君の脳もいじられて
君は更に別の人と、中国人の意図が乗った話を日本語で開始する
0091ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 11:02:15.44ID:/D/4qrjH0
恐ろシナ

家電とか自動車までもがなんでもネットにつながるような時代なんて
リスクでしかない。

安易にそこら中でスマホで画像や動画を撮ってたら、
何気に背景に写っちゃったようなものなどからも
どんな情報が抜かれてるかわかったもんじゃないし
0092ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 11:03:42.47ID:vb7fR5no0
WiFi制御な家電(LED電球とか)
何が踏み台になっているか分からないとは恐ろしいな
0093ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 11:04:40.34ID:UEktmchT0
>>46
オフラインでもTCP-IPで通信可能な手段が装備されている限り
飛び石的に伝播して情報を引き抜くことができる

世の中には米軍の完全なスタンドアローンなシステムとかありそうだけど
そういうものも、例えば感染済みのBluetooth付きデジカメみたいなものが
近くに来て去っていくだけでも
理論上ハッキングできるってことだね
0096ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 13:10:09.02ID:oAWYZ2E80
faxもセキュアな伝達方法、企画して良いんじゃない?音声みなし通信出来るのも
ネットがダウンした時、かなり強そうだしね。
0097ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 13:15:58.94ID:kcKtdBM00
>>91
玄関ドアをネットで操作とかよくやるよなとと思う
スマートロックは便利だけど、便利さとリスクのバランスが悪い
せいぜい専用ボタンでピッとやる程度でいいよな
0099ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 13:57:59.39ID:tfwhr5Pm0
>>1
これ要はアメリカが技術力盗まれたんじゃなく抜かれたってことだよね
そりゃ移民頼みじゃそうなる。才能ある労働者ほど支払うコストもすごいもんな
しかも移民って一生懸命働くのは1〜2代目だけ。
たとえ初代が優秀でも、その後アメリカで育つ孫世代は、なぜか何の才もない有色アメリカ人になる
0100ニューノーマルの名無しさん
垢版 |
2022/03/05(土) 14:09:20.42ID:/1ou8RRc0
支那製はバクドア込みって思わないとな。
だから海外から買うと大変
日本で売られてるスマホは流石に仕込んでないだろうが。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況