ステガノグラフィーで隠蔽した不正スクリプト配布、Alibaba クラウドを不正使用 | ScanNetSecurity
2024.04.20(土)

ステガノグラフィーで隠蔽した不正スクリプト配布、Alibaba クラウドを不正使用

 トレンドマイクロ株式会社は8月24日、Alibabaクラウドのオブジェクト・ストレージ・サービスを不正利用したマルウェア配布や違法な暗号資産マイニングを行う攻撃キャンペーンの存在が確認したと同社ブログで発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 トレンドマイクロ株式会社は8月24日、Alibabaクラウドのオブジェクト・ストレージ・サービスを不正利用したマルウェア配布や違法な暗号資産マイニングを行う攻撃キャンペーンの存在が確認したと同社ブログで発表した。

 同社では以前、不正な暗号資産マイニングを行う攻撃者が、過去にマルウェアを感染させることで流出させた認証情報やシステム上の設定不備を利用し、「Huawei Cloud」をはじめとする複数のクラウド環境に侵入し、暗号資産マイニング用マルウェアのインストールを行うことを報告している。

 OSS(OSS:Object Storage Service)はAlibabaクラウド(別称Aliyun)の顧客を対象に、Webアプリケーションのイメージやバックアップ情報をクラウド内に保存する機能を提供するサービスで、同社では今年の早い段階に、攻撃者がAlibabaクラウドの機能を無効化してクリプトジャッキングを行う手口について確認していた。

 同社では今回確認した攻撃キャンペーンについて技術的な詳細を調査したところ、シェルスクリプト内に「OSS」、「KeySecret」、「GitHub」といった文言を含むコメント文を発見したため、攻撃者がGitHubのパブリック・リポジトリから不注意なユーザがプッシュした認証情報を単純に検索しようとしていると想定し、当該の中国語で書かれたコメント文をGoogle翻訳で英語に訳したところ、GitHubリポジトリから認証情報を窃取しようとする意図を推測できるとのこと。

 同社でさらに調査を進めた結果、攻撃者が不正なスクリプトをステガノグラフィーによって画像内に埋め込み、その画像を先にアクセス権限を掌握したOSSバケットにアップロードしたことが判明した。今回の攻撃キャンペーンでは、画像にマルウェアを埋め込むステガノグラフィー技術の中でも比較的単純な方式が用いられる傾向が見られ、PNGの画像自体は正常なものだが不正なシェルスクリプトがファイル末尾に埋め込まれ、ユーザが画像を開いた場合は不正なシェルスクリプトは無視され、正常な画像のみが表示される。

 同社によると、今回の攻撃で用いられたペイロード本体は、マルチプラットフォームで動作するオープンソースの暗号資産マイナー「XMRig」を利用して、暗号資産「Monero」を不正マイニングすること判明したとのこと。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. Windows DNS の脆弱性情報が公開

    Windows DNS の脆弱性情報が公開

  3. バッファロー製無線 LAN ルータに複数の脆弱性

    バッファロー製無線 LAN ルータに複数の脆弱性

  4. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  5. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  6. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  7. セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

    セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

  8. 東京高速道路のメールアカウントを不正利用、大量のメールを送信

    東京高速道路のメールアカウントを不正利用、大量のメールを送信

  9. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  10. フュートレックにランサムウェア攻撃、本番環境への侵入形跡は存在せず

    フュートレックにランサムウェア攻撃、本番環境への侵入形跡は存在せず

ランキングをもっと見る