This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
中国のハッカーがフランスの大規模攻撃でIvanti CSAのゼロデイを悪用
ホームニュース* 中国の脅威グループが、フランスの重要なセクターを標的にするために、Ivanti Cloud Services Appliance (CSA) デバイスのゼロデイ脆弱性を悪用しました。
ANSSIは報告しました。「Houkenの攻撃インフラは、商業用VPNや専用サーバーなど、多様な要素で構成されています。」フランスのサイバーセキュリティ企業HarfangLabは、複数の関係者によるアプローチを説明しました。ある関係者がソフトウェアの脆弱性を見つけ、別のグループがそれをネットワークアクセスのために使用し、第三者がその後の攻撃を実行します。ANSSIによると、「UNC5174およびHoukenの侵入セットの背後にいるオペレーターは、主に価値のある初期アクセスを求めており、それを洞察に満ちた情報を求める国家関連のアクターに販売しようとしている可能性が高い。」
攻撃者は、特定の3つのIvanti CSAの脆弱性—CVE-2024-8963、CVE-2024-9380、およびCVE-2024-8190を標的にしました。彼らは、PHPウェブシェルのインストール、既存のスクリプトの改ざん、またはカーネルモジュールルートキットの展開など、さまざまな手法を用いて認証情報を盗み、システムアクセスを維持しました。BehinderやNEO-reGeorgウェブシェル、GOREVERSEバックドア、suo5プロキシなどのツールが使用されているのが観察されました。
攻撃には「sysinitd.ko」というLinuxカーネルモジュールも関与しており、攻撃者はすべての受信トラフィックをハイジャックし、完全な管理権限でコマンドを実行することができます。一部の攻撃者は、同じ脆弱性を悪用した後、他のグループが同じシステムを使用するのを防ぐために、同じ脆弱性をパッチしたと報告されています。
この広範なキャンペーンは、東南アジア全体の組織や西洋の政府、教育部門、NGO、メディアに影響を与えました。いくつかのケースでは、攻撃者は暗号通貨のマイニングのためにアクセスを利用しました。フランス当局は、攻撃者が国家に関連するさまざまな組織にアクセスと情報を販売しながら、自らの利益追求の操作を行っている私的グループである可能性があると示唆しました。
####前の記事:
-広告-