Nitroハッキング攻撃は、2011年に起きた標的型マルウェア攻撃で、企業スパイ活動の疑いがある。[1]少なくとも48の企業が、知的財産をリモートサーバーに転送するトロイの木馬「Poison Ivy」に感染したことが確認されている。 [2]これらの攻撃について知られている情報の多くは、サイバーセキュリティ企業シマンテック(ノートンライフロックに改名)が発行したホワイトペーパーから得たものである。
ターゲット
2011年4月と5月の最初の攻撃は人権団体を標的としていたが、5月後半には自動車関連企業に焦点が移った。[1] [3]その後、7月から9月にかけて、化学・先端材料業界と防衛部門を標的とした一連の侵害が相次いだ。 [4]攻撃は国際的であり、20カ国の企業が標的となったが、大半は米国、英国、バングラデシュであった。[5] [6]
方法
標的は慎重に選ばれ、調査されたようで、スピアフィッシングメールは通常、各企業の少数の従業員にのみ送信され、特定のビジネスパートナーから送信されたか、セキュリティアップデートが含まれていると主張しています。[7] [4]これらのメールには、ユーザーのコンピューターをPoison Ivyに感染させる添付ファイルが付いており、これにより攻撃者はリモートコマンドを送信して最終的に貴重なデータにアクセスできるようになります。奇妙なことに、ハッカーは実際に被害者の信頼を得る手段として、彼らの活動に関するSymantecのレポートを使用しました。この論文が公開された後、NitroからSymantecからのふりをした新しいメールが送信され、攻撃に関する大まかな情報と「the_nitro_attackspdf.7z」という添付ファイルが含まれていました。この実行ファイルは実際には本物のSymantecホワイトペーパーのPDFを作成しますが、リモートアクセストロイの木馬でマシンを感染させます。[3]
加害者
サイバーセキュリティの調査としては異例なことに、研究者らはいくつかの攻撃を、このキャンペーンに関与した米国ベースの仮想プライベートサーバーを所有していたCovert Groveという名の個人まで遡ることができました。ただし、この人物は中国の河北省を拠点としていました。 [4]この人物は、このサーバーをQQインスタントメッセージングシステムにログインするためだけに使用していたと主張しており、捜査官らは彼の直接的な関与や他の組織とのつながりを確認することができませんでした。[5]しかし、シマンテックは後に、2012年にCVE-2012-4681と呼ばれるJavaの ゼロデイ脆弱性を利用した一連の攻撃を、同じNitroグループによるものとしました。[8]
参照
参考文献
- ^ ab Finkle, Jim (2011年10月31日). 「新たなサイバー攻撃、化学企業を標的に:シマンテック」ロイター.
- ^ Schwartz, Matthew J. (2011 年 11 月 1 日)。「化学企業を標的にした Nitro マルウェア」DARK Reading。
- ^ ab Prince, Brian (2011 年 12 月 12 日)。「Nitro 攻撃者が Symantec を装ってマルウェア拡散を企む」Security Week。
- ^ abc Keizer, Gregg (2011 年 10 月 31 日)。「『Nitro』ハッカーがストックマルウェアを使用して化学や防衛の機密を盗む」Computerworld。
- ^ エリック・チエン、ギャビン・オゴーマン共著 。「ニトロ攻撃:化学産業の秘密を盗む」(PDF)。シマンテック。2019年12月23日時点のオリジナル(PDF)からアーカイブ。
- ^ ギャラガー、ショーン (2011 年 11 月 1 日)。「「Nitro」スピアフィッシング攻撃者が化学および防衛企業の R&D を攻撃」Ars Technica。
- ^ プリンス、ブライアン (2011 年 10 月 31 日)。「協調的なサイバー攻撃が化学および防衛企業を襲う」。Security Week。
- ^ Fisher, Dennis (2012年8月30日). 「Javaのゼロデイ脆弱性の利用がNitro Attack Crewに関係」. threatpost . 2021年4月7日閲覧。
外部リンク
- シマンテックの攻撃に関するホワイトペーパー(アーカイブ)
