CrowdStrike、新たなポストエクスプロイトフレームワーク「IceApple」について解説 | ScanNetSecurity
2026.01.12(月)

CrowdStrike、新たなポストエクスプロイトフレームワーク「IceApple」について解説

 クラウドストライク株式会社は5月18日、新たなポストエクスプロイトフレームワーク「IceApple」に関する詳細情報をブログで発表した。

脆弱性と脅威 脅威動向

 クラウドストライク株式会社は5月18日、新たなポストエクスプロイトフレームワーク「IceApple」に関する詳細情報をブログで発表した。

 CrowdStrikeのプロアクティブな脅威ハンティングチーム Falcon OverWatchでは2021年後半に、IceAppleと呼ばれる.NETベースの高度なポストエクスプロイトフレームワークを検知、その後、様々な場所で当該フレームワークによる被害が見つかり、不正侵入先はテクノロジー分野、学術・行政機関などに及んでいるという。

 IceAppleは、アクセスを提供するのではなく、アクセス成功後のミッション達成を目的として使用されるポストエクスプロイトフレームワーク。OverWatchの調査では18のモジュールが検知されており、ディスカバリ、クレデンシャルハーベスティング、ファイルやディレクトリの削除、データ流出といった機能が含まれている。OverWatchでは、攻撃者が被害を与えた環境に繰り返し戻り、ポストエクスプロイト活動を行っていることを確認している。

 IceAppleはin-memory-onlyフレームワークを使用し、感染させたホスト上で痕跡をできるだけ残さずに、フォレンジックによる検知を回避することに重点を置いている。検知された標的型侵害の傾向は中国と関わりのある攻撃者グループの国家的な情報収集要件と符合しているが、CrowdStrike Intelligenceでは現時点で、IceAppleを特定の攻撃者に結びつけていない。

 IceAppleは現在までに、Microsoft Exchangeサーバインスタンスでのデプロイが確認されているが、あらゆるInternet Information Services(IIS)Webアプリケーションで実行できるため、全てのWebアプリにパッチを適用し、使用環境にIceAppleが侵入しないようにすることが非常に重要としている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  2. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  3. 日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

    日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

  4. セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

    セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

  5. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

ランキングをもっと見る
PageTop