サイバーセキュリティ

米国、中国の重要インフラ侵入ツール2種を無力化

米国は、Integrity Technology Groupが開発し、国家支援を受けた中国の組織がネットワークの偵察、侵入、データ窃取に使用していたMicroScanとFishHubを無力化したと発表した。標的には、米国および他国の重要インフラ、空港、大学、政府機関が含まれていた。

米国、中国の重要インフラ侵入ツール2種を無力化

米国は、国家支援を受けた中国の脅威組織が米国および外国の重要インフラに対して使用していた2種類のサイバー侵入ツールを無力化したと発表した。今回の措置の対象は、Integrity Technology Group(Integrity Techとしても知られる)が開発したMicroScanとFishHubだ。

異なる機能を持つ2つのツール

MicroScanは脆弱性のスキャンとネットワーク偵察に使用された一方、FishHubは標的型フィッシング攻撃とネットワークへのリモート侵入を実行し、その後、標的システムから特定のファイルを検索して抽出することを可能にした。米国によると、Integrity Techはマルウェア「Mirai」の亜種を使用してIoT機器のボットネットを構築し、MicroScanの運用と偵察活動の実行を支援した。

標的には、米国のエネルギー企業、非政府組織、日本とポーランドの空港のほか、台湾の重要インフラ関連組織や大学が含まれていた。また、FishHubは少なくとも20の台湾の大学に対して使用された。

運用基盤の無力化

米国は、攻撃者が2つのツールにアクセスするために使用していたドメインを差し押さえた。その中には、c0cc[.]cc、98aicai[.]com、98aicode[.]com、outlook3650[.]com、youtubecard[.]com、linkedinns[.]netが含まれる。

今回の作戦は、2024年にIntegrity Techと関連するRaptor Trainネットワークを無力化し、2025年に同社がFlax Typhoonなどの継続的に活動する中国の高度な組織にサイバーセキュリティ製品を提供したとして制裁を科した後に実施された。また、欧州連合(EU)は2026年3月に同社へ制裁を科した。

ツールの範囲と標的組織

米国、英国、オーストラリア、カナダ、日本、ニュージーランド、スペインの機関が共同で発表したセキュリティ警告によると、MicroScanは少なくとも2017年から活動している。その標的には、Apache Struts、Juniper ScreenOS、Jenkins、OpenSSL、Oracle、Rejetto HFS、WebLogic Server、WordPressなどのサービスや製品が含まれていた。警告は、このツールをPythonで構築されたウェブアプリケーションであり、侵入テストや特定の脆弱性を探すウェブサイトのスキャンを行う1,300本以上のスクリプトを備えていると説明した。

MicroScanは、Ethereal Panda、Red Juliett、Storm-0919、UNC5007としても知られるFlax Typhoonの活動と特に関連している。米当局は、Integrity Techが他の中国のグループとも協力していたと考えている。

防御担当者にとって重要な点

今回のキャンペーンは、脅威が単一のツールだけに結び付くものではなく、自動偵察、初期アクセスへと続き、さらにBBScan、dirsearch、Fscan、ksubdomain、masscan、Nmap、OneForAll、ShuiZe、WPScanなどのツールを通じて進行する一連の流れにあることを示している。攻撃者は、コマンドラインから使用するエクスプロイトツール、Microsoft Exchangeに対してパスワードスプレーを行うEBurst、アクセスを維持するためのSoftEtherなどのVPNツールも使用した。

警告によると、ローカルシステムやクラウドサービスから認証情報と電子メールが収集され、データ窃取の対象は東南アジアの政府機関、法執行機関、医療システム、宗教団体に及んだ。一部のケースでは、窃取されたデータへのアクセスが中国・厦門発のIPアドレスに制限されていた。これは、ドメインの無力化が運用基盤の重要な部分を攻撃する一方で、それだけではツールを再構築したり、別のチャネルを使用したりする能力が失われたことを示すものではないことを裏付けている。

ニュースの出典
SecurityWeek
原文を開く ↗
c
著者

certi.news

このストーリーを探る

関連トピックとエンティティ

同じカテゴリー

おすすめ記事

すべてのニュースを見る