モダンミシュカ | |
| 形成 | 2004年~ 2007年頃[1] |
|---|---|
| タイプ | 高度で持続的な脅威 |
| 目的 | サイバースパイ活動、サイバー戦争 |
地域 | 中東 |
| 方法 | ゼロデイ、スピアフィッシング、マルウェア、ソーシャルエンジニアリング、ウォータリングホール |
| メンバーシップ | 少なくとも5 |
公用語 | ペルシャ語 |
親組織 | 革命防衛隊 |
| 所属 | ロケットキトゥン APT34 APT33 |
旧称 | APT35 ターク ブラック ハット アヤックス セキュリティチーム リン |
Charming Kittenは、 APT35(Mandiant社)、PhosphorusまたはMint Sandstorm(Microsoft社)[1] 、 Ajax Security(FireEye社)[2]、NewsBeef(Kaspersky社[3] [4])とも呼ばれるイラン政府の サイバー戦争グループであり、複数の企業や政府関係者から高度で持続的な脅威と表現されています。
2017年12月15日、このグループは、その洗練度が欠けているにもかかわらず、 FireEyeによって国家をベースとした高度で持続的な脅威として指定されました。FireEyeが2018年に実施した調査では、APT35がマルウェア機能と侵入キャンペーンを拡大している可能性があることが示唆されました。[5]
このグループはその後、フィッシングを利用して企業のウェブサイトを偽装したり、[6]偽のアカウントや偽のDNSドメインを利用してユーザーのパスワードをフィッシングしたりすることが知られています。
歴史
ウィットの離反(2013年初頭)
2013年、元アメリカ空軍技術軍曹で軍事情報防衛請負業者のモニカ・ウィットは、そうすることで米国から刑事訴追される可能性があることを承知しながら、イランに亡命した[7] 。 [出典が必要]彼女がイラン政府に情報を提供したことが、後に米国の軍事請負業者を標的としたサイバー戦争作戦「サフラン・ローズ作戦」を引き起こした。[出典が必要]
HBO サイバー攻撃 (2017)
2017年、HBOへのサイバー攻撃を受けて、機密情報が漏洩しているとして大規模な共同調査が開始された[誰が? ] 。ソクート・ヴァシャット(ペルシャ語で「沈黙の 恐怖」)という別名を持つハッカーによる条件付き声明では、金銭が支払われない場合は、ゲーム・オブ・スローンズのエピソードを含むテレビ番組の脚本が漏洩すると述べられていた。このハッキングにより1.5テラバイトのデータが漏洩し、その中には当時まだ放送されていなかった番組やエピソードも含まれていた。[8] HBOはその後、再び侵害されないように対策を講じると述べている。[9]
その後、ベザド・メスリはハッキングの罪で起訴された。彼は機密情報を漏洩した作戦部隊の一員だったとされている。[10]
Certfaによると、チャーミング・キトゥンは2015年のイラン核合意に関与した米国当局者を標的にしていたという。イラン政府は関与を否定した。[11] [12]
第二の起訴状(2019年)
コロンビア特別区連邦地方裁判所の連邦大陪審は、ウィットをスパイ容疑(具体的には「イラン政府の代表者への国防情報の伝達および提供に関する共謀」)で起訴した。起訴状は2019年2月19日に公開された。同じ起訴状で、モジタバ・マソムプール、ベザド・メスリ、ホセイン・パルバー、モハマド・パリャールの4人のイラン国籍者は、ウィットの元同僚のデータを危険にさらそうとした2014年と2015年のキャンペーンで、共謀、コンピューター侵入未遂、および悪質な個人情報窃盗の罪で起訴された。[13]
2019年3月、マイクロソフトは、スピアフィッシングやその他のサイバー攻撃のリスクを軽減することを目的として、イラン政府が支援するハッカーが所有する99のDNSドメインの所有権を取得しました。[14]
2020年選挙への干渉の試み(2019年)
マイクロソフトによると、2019年8月から9月までの30日間で、チャーミング・キトゥンは標的のメールアカウントに関する情報を入手しようと2,700回試みた。[15]その結果、241回の攻撃と4つのアカウントの侵害が発生した。この取り組みは米国大統領選挙運動を狙ったものとみなされていたが、侵害されたアカウントはいずれも選挙とは関係がなかった。
マイクロソフトは具体的に誰が標的になったかは明らかにしなかったが、その後のロイターの報道ではドナルド・トランプの再選キャンペーンだと主張した。[16]この主張は、トランプ陣営だけが電子メールクライアントとしてMicrosoft Outlookを使用していたという事実によって裏付けられている。
イランは選挙介入への関与を否定し、イラン外務大臣モハンマド・ジャバド・ザリーフはNBCの「ミート・ザ・プレス」のインタビューで「我々はあなた方の選挙(米国)に介入することを望んでいない」とし、「我々は他国の内政に干渉しない」と述べた。[17]
しかし、マイクロソフトやClearSky Cyber Securityなどのサードパーティ企業のサイバーセキュリティ専門家は、この妨害行為の背後にはイラン、特にCharming Kittenがいると主張している。2019年10月、ClearSkyはマイクロソフトの当初の結論を裏付ける報告書を発表した。[18]この報告書では、このサイバー攻撃の詳細が、Charming Kittenが発信源であることが知られている過去の攻撃と比較されている。次のような類似点が見つかった。
- 被害者のプロフィールは類似している。標的となった人々は似たようなカテゴリーに分類される。彼らは全員、学界、ジャーナリズム、人権活動家、政治的反対派の分野でイランにとって関心の高い人々だった。
- 時間の重複。選挙干渉の試みが行われたのと同じ期間内に、Charming Kitten の活動が活発化していたことが確認されました。
- 一貫した攻撃ベクトル。攻撃方法は似ており、悪意のあるエージェントは SMS テキストを介したスピアフィッシングに依存していました。
2022 HYPERSCRAPE、APT データ抽出ツール (2021)
2022年8月23日、Google Threat Analysis Group(TAG)のブログ投稿で、Charming Kittenが開発した、有名なメールプロバイダー(Google、Yahoo!、Microsoftなど)からデータを盗むための新しいツールが公開されました。[19]このツールは、ターゲットに代わってセッションを作成するために、ターゲットの資格情報を必要とします。このツールは、古いスタイルのメールサービスを使用していることがサーバーにとって正常に見えるように動作し、被害者のメールをダウンロードし、指紋を隠すためにいくつかの変更を加えます。
報告によると、このツールは Windows プラットフォーム上で開発されており、被害者のマシン用ではない。資格情報や Cookie などの必要なリソースを入力するために、コマンドラインと GUI の両方を使用する。
参照
参考文献
- ^ 「マイクロソフト、裁判所命令を利用してAPT35のウェブサイトを閉鎖」CyberScoop 2019年3月27日。2023年2月6日時点のオリジナルよりアーカイブ。 2019年9月10日閲覧。
- ^ 「Ajax Security Team、イラン拠点のハッキンググループを率いる」。Security Affairs。2014年5月13日。2022年12月2日時点のオリジナルよりアーカイブ。2019年9月10日閲覧。
- ^ “Freezer Paper around Free Meat”. securelist.com . 2016年4月27日. 2023年1月28日時点のオリジナルよりアーカイブ。 2019年9月10日閲覧。
- ^ Bass, Dina. 「マイクロソフトがイランとつながりのある別のハッキンググループと対決」news.bloomberglaw.com。2022年12月2日時点のオリジナルよりアーカイブ。2019年9月10日閲覧。
- ^ 「OVERRULED: 潜在的に破壊的な敵対者の封じ込め」FireEye。2021年9月24日時点のオリジナルよりアーカイブ。2019年9月10日閲覧。
- ^ 「イランのチャーミング・キトゥンATPグループがフィッシング攻撃でイスラエルのサイバーセキュリティ企業を装う」。Security Affairs。2018年7月3日。2022年12月4日時点のオリジナルよりアーカイブ。 2019年9月10日閲覧。
- ^ ブラインダー、アラン、ターケヴィッツ、ジュリー、ゴールドマン、アダム(2019年2月16日)。「孤立し漂流したアメリカ人女性がイランに向かった」ニューヨークタイムズ。ISSN 0362-4331 。2019年2月17日時点のオリジナルよりアーカイブ。 2022年4月23日閲覧。
- ^ “HBOハック:わかっていること(そしてわかっていないこと) - Vox”. 2017年8月5日. 2019年4月23日時点のオリジナルよりアーカイブ。2019年9月10日閲覧。
- ^ ペツキ、デニス(2017年7月31日)。「HBO、サイバー攻撃を受けたことを確認」
- ^ 「HBOハッカーはイランのエリートサイバースパイ部隊「チャーミング・キトゥン」の一員だった」BleepingComputer。
- ^ 「イランのハッカーが核専門家や米国当局者を標的に」Dark Reading 2018年12月15日。
- ^ Satter, Raphael (2018年12月13日). 「AP通信独占:イランのハッカーが核関連作業員や米国の標的を狙う」APニュース。
- ^ 「元米国防諜機関員がイランのためにスパイ活動を行ったとして起訴、イラン人4人が元同僚を標的としたサイバー攻撃で起訴」(プレスリリース)。米国司法省広報局。2019年2月13日。
- ^ 「マイクロソフト、イランの国家ハッカーが所有する99のドメインを押収」。News @ WebHosting.info。2019年3月28日。2021年1月19日時点のオリジナルよりアーカイブ。2019年9月10日閲覧。
- ^ 「最近のサイバー攻撃には私たち全員が警戒する必要があります」。Microsoft On the Issues。2019年10月4日。2019年10月4日時点のオリジナルよりアーカイブ。 2020年12月10日閲覧。
- ^ Bing, Christopher; Satter, Raphael (2019年10月4日). 「独占:トランプ陣営がイラン関連のハッカーの標的に - 情報筋」ロイター。
- ^ AP. 「イランは米国の選挙介入を否定、好意はないと主張」www.timesofisrael.com 。 2020年12月10日閲覧。
- ^ 「The Kittens Are Back in Town 2」(PDF)。ClearSky Cyber Security 。 2019年10月。 2024年9月9日時点のオリジナルよりアーカイブ(PDF) 。 2024年9月9日閲覧。
- ^ Bash、Ajax (2022年8月23日). 「イランのAPTの新しいデータ抽出ツール」. Threat Analysis Group (TAG) . 2024年9月9日時点のオリジナルよりアーカイブ。 2024年9月9日閲覧。
