| タイプ | 高度で持続的な脅威 |
|---|---|
| 位置 | |
| 製品 | スタックスネット、フレイム、エターナルブルー |
親組織 |
|
Equation Groupは、高度で持続的な脅威に分類されており、米国国家安全保障局(NSA)のテイラード・アクセス・オペレーション(TAO)部門と関係があると疑われている非常に洗練された脅威アクターです。 [1] [2] [3] Kaspersky Labsは、同グループを世界で最も洗練されたサイバー攻撃グループの1つであり、「これまで見た中で最も先進的」であり、StuxnetやFlameの作成者と並んで活動していると説明しています。[4] [5]彼らの標的のほとんどは、イラン、ロシア、パキスタン、アフガニスタン、インド、シリア、マリです。[5]
この名前は、このグループが暗号化を多用していることに由来している。2015年までに、カスペルスキーは、このグループが少なくとも42か国で500件のマルウェア感染を記録したが、自己終了プロトコルのため、実際の数は数万に上る可能性があると認めている。[5] [6]
2017年、ウィキリークスはCIA内で行われた、このグループを特定する方法について話し合った内容を公表した。 [7]あるコメント投稿者は、「報告書でラベル付けされているイクエーショングループは特定のグループではなく、ハッキングに使用されるツールの集合体である」と書いている。[8]
発見
2015年2月16日にメキシコで開催されたカスペルスキー セキュリティ アナリスト サミットで、カスペルスキー研究所は Equation Group を発見したことを発表しました。カスペルスキー研究所のレポートによると、このグループは少なくとも 2001 年から活動しており、60 人以上のアクターがいます。[9] EquationDrug および GrayFish と呼ばれるこのグループの活動に使用されているマルウェアは、ハードディスク ドライブの ファームウェアを再プログラムする機能があることが判明しています。[4]このグループは高度な技術が使用されており、隠蔽性も高いため、NSA とのつながりが疑われていますが、カスペルスキー研究所はグループの背後にいるアクターを特定していません。
スタックスネットとNSAとの関連性の可能性
2015年にカスペルスキーがEquation Groupについて行った調査結果では、そのローダー「GrayFish」が、別の攻撃シリーズから以前に発見されたローダー「Gauss」[リポジトリ]と類似していることが指摘され、またEquation Groupが後にStuxnetで使用される2つのゼロデイ攻撃を使用したことも別途指摘された。研究者らは、「両方のエクスプロイトがほぼ同時期に異なるコンピューターワームで一緒に使用されていることは、EQUATION GroupとStuxnetの開発者が同一であるか、密接に協力していることを示している」と結論付けた。[10] : 13
ファームウェア
また、研究者らは、このプラットフォームが時折、妨害行為(科学会議の主催者が郵送した正規の CD の傍受)によって拡散されていたこと、[10] : 15 、このプラットフォームには、複数の大手ハードドライブ製造業者のハードドライブ ファームウェアに感染して伝播し、隠しディスク領域や仮想ディスクシステムを作成して使用するという「前例のない」能力があり、これを実現するには製造業者のソースコードにアクセスする必要があること、[10] : 16–18 、このツールは外科手術のような精度で設計されており、IP によって特定の国を除外したり、ディスカッションフォーラムで特定のユーザー名をターゲットにしたりできることも明らかにした。[10] : 23–26
コードワードとタイムスタンプ
マルウェア内にはNSAのコードワード「STRAITACID」と「STRAITSHOOTER」が発見されている。さらに、マルウェア内のタイムスタンプから、プログラマーが主に月曜日から金曜日まで、米国東部時間帯の8:00~17:00(午前8:00~午後5:00)の勤務時間に作業していたことがわかる。[11]
LNKエクスプロイト
カスペルスキーのグローバル調査分析チーム(GReAT)は、2008年にStuxnetの「privLib」を含むマルウェアを発見したと主張した。[12]具体的には、2010年にStuxnetで発見されたLNKエクスプロイトが含まれていた。Fannyは、特定のWindowsオペレーティングシステムに影響を与え、ネットワーク接続またはUSBストレージを介して横方向に拡散しようとするワームとして分類されている。[リポジトリ]カスペルスキーは、Fannyの記録されたコンパイル時間に基づいて、Equation GroupがStuxnetよりも長く存在していると疑っていると述べた。[4]
IRATEMONKへのリンク

F-Secureは、Equation Groupの悪意あるハードドライブファームウェアはTAOプログラム「IRATEMONK」[13]であり、2013年のDer Spiegelの記事で暴露されたNSA ANTカタログの項目の1つであると主張している。IRATEMONKを使用すると、ディスクがフォーマットされたり、データが消去されたり、オペレーティングシステムが再インストールされたりしても、デスクトップおよびラップトップコンピューターにソフトウェアアプリケーションを永続的にインストールすることができます。ハードドライブファームウェアに感染し、ディスクのマスターブートレコードに命令が追加され、コンピューターが起動するたびにソフトウェアがインストールされます。[14] Seagate、Maxtor、Western Digital、Samsung、[14] IBM、Micron Technology、Toshibaの特定のハードドライブに感染する可能性があります。[4]
2016年イクエーショングループの侵害
2016年8月、「 The Shadow Brokers 」と名乗るハッカー集団が、Equation Groupからマルウェアコードを盗んだと発表した。[15] Kaspersky Labは、盗まれたコードと、同社が保有していたEquation Groupのマルウェアサンプルの既知のコードとの間に、Equation GroupのRC6暗号化アルゴリズムの実装方法に特有の癖など類似点があることに気づき、この発表は正当であると結論付けた。[16]盗まれたファイルの最新の日付は2013年6月であるため、エドワード・スノーデンは、NSAの世界的および国内的な監視活動に関する彼の漏洩によるロックダウンにより、 The Shadow BrokersによるEquation Groupへの侵入が阻止されたと推測している。The Shadow Brokersが公開したマルウェアサンプルには、 Cisco Adaptive Security AppliancesおよびFortinetのファイアウォールに対するエクスプロイトが含まれていた。[17] CiscoのASAソフトウェアに対するSimple Network Management ProtocolエクスプロイトであるEXTRABACONは、発表時点ではゼロデイエクスプロイトであった。 [17]ジュニパーもNetScreenファイアウォールが影響を受けたことを確認した。[18] EternalBlueエクスプロイトは、世界規模で被害をもたらしたWannaCryランサムウェア攻撃を実行するために使用された。
参照
参考文献
- ^ Fox-Brewster, Thomas (2015 年 2 月 16 日)。「方程式 = NSA? 研究者が巨大な「アメリカのサイバー兵器庫」を暴露」Forbes。2015年11 月 24 日閲覧。
- ^ Menn, Joseph (2015年2月17日). 「ロシアの研究者が米国の画期的なスパイ活動を暴露」ロイター. 2015年11月24日閲覧。
- ^ 「NSAがハッキングされた、スノーデン文書がそれを裏付ける」The Intercept 2016年8月19日2016年8月19日閲覧。
- ^ abcd GReAT (2015 年 2 月
16
日)。「Equation: マルウェア ギャラクシーのデス スター」。Securelist.com。Kaspersky Lab。2016年8月 16 日閲覧。SecureList 、Costin Raiu ( KasperskyLab のグローバル調査分析チームのディレクター):「Equation Group は最もクールなおもちゃを持っているグループだと思います。彼らは時々、そのおもちゃを Stuxnet グループや Flame グループと共有しますが、そのおもちゃはもともと Equation Group の人だけが利用できるものです。Equation Group は間違いなくマスターであり、他のグループにパンくずを与えているのかもしれません。彼らは時々、Stuxnet や Flame に統合するためのおもちゃを彼らに与えています。」
- ^ abc Goodin, Dan (2015年2月16日)。「NSAと関係のある「全能の」ハッカーが14年間どのように潜伏し、ついに発見されたか」Ars Technica 。 2015年11月24日閲覧。
- ^ カーク、ジェレミー (2015 年 2 月 17 日)。「この超高度なマルウェアを阻止するには、ハード ドライブを破壊するしかありません」。PCWorld。2015年11 月 24 日閲覧。
- ^ Goodin, Dan (2017年3月7日). 「NSAのハッキング暴露後、CIA職員はEquation Groupのどこが間違っていたのかを尋ねた」Ars Technica . 2017年3月21日閲覧。
- ^ 「Equation は何を間違えたのか、そしてどうすれば同じことを繰り返さずに済むのか?」Vault 7 . WikiLeaks . 2017 年3 月 21 日閲覧。
- ^ 「Equation Group: サイバースパイ活動の最高責任者」。Kaspersky Lab。2015年2月16日。 2015年11月24日閲覧。
- ^ abcd 「Equation Group: 質問と回答 (バージョン: 1.5)」(PDF)。Kaspersky Lab 。2015年2月。 2015年2月17日時点のオリジナル(PDF)からアーカイブ。 2015年11月24日閲覧。
- ^ Goodin, Dan (2015 年 3 月 11 日)。「新たな決定的証拠により、NSA と全能の「Equation Group」ハッカーとのさらなる関係が明らかに」Ars Technica。2015年11 月 24 日閲覧。
- ^ 「ファニー方程式:「私はあなたの父、スタックスネットです」」。カスペルスキー研究所。2015年2月17日。 2015年11月24日閲覧。
- ^ 「The Equation Group Equals NSA / IRATEMONK」。F -Secureウェブログ: ラボからのニュース。2015 年 2 月 17 日。2015年11 月 24 日閲覧。
- ^ ab Schneier, Bruce (2014 年 1 月 31 日)。「IRATEMONK: NSA の今日のエクスプロイト」。Schneier on Security。2015年11 月 24 日閲覧。
- ^ Goodin, Dan (2016年8月15日). 「グループがNSA関連のハッカーをハッキングしたと主張、その証拠としてエクスプロイトを公開」Ars Technica . 2016年8月19日閲覧。
- ^ Goodin, Dan (2016年8月16日). 「確認:ハッキングツールの漏洩は「全能の」NSA関連グループによるもの」Ars Technica . 2016年8月19日閲覧。
- ^ ab Thomson, Iain (2016 年 8 月 17 日)。「シスコ、Shadow Brokers の 2 つの「NSA」脆弱性が本物であると確認」The Register。2016年8 月 19 日閲覧。
- ^ Pauli, Darren (2016 年 8 月 24 日)。「Equation Group のエクスプロイトが新しい Cisco ASA、Juniper Netscreen を攻撃」The Register。2016年8 月 30 日閲覧。
外部リンク
- Equation Group: Kaspersky Labによる質問と回答、バージョン: 1.5、2015 年 2 月
- ファニー方程式:「私はあなたの父、スタックスネットです」カスペルスキー研究所、2015 年 2 月
- fanny.bmp ソース - GitHub、2020 年 11 月 30 日
- 技術記事 - GitHub、2021 年 2 月 10 日
