ゲームワーク作戦:BlueAlphaとイランのAPT攻撃グループ間でインフラの重複が発見される
今年初め、 Recorded Futureの Insikt Group 研究「イラン 脅威アクター が大規模インフラネットワークを集結してサウジ組織を標的に」を発表し、イランの国家支援と疑われるCNOのネットワークインフラを分析した 脅威アクター。 私たちは2019年7月下旬まで、Recorded Futureネットワークトラフィック解析やRecorded Futureドメイン解析を含む独自のTTPsを用いて活動を監視し続けました。
データ情報源には、Recorded Future®プラットフォーム、Farsight SecurityのDNSDB、ReversingLabs、VirusTotal、Shodan、および一般的な OSINTツール。
本研究の対象対象は、ロシアおよびイランの国家コンピュータネットワーク運用活動に関心を持つセキュリティ実践者および 脅威インテリジェンス 専門家です。
Executive Summary
2019年を通じて、ロシアの脅威アクターグループがイランのグループインフラを乗っ取った事 例 が複数記録されており、直近では英国国家サイバーセキュリティセンター(NCSC)と米国国家安全保障庁(NSA)が共同で、ロシア系脅威グループTurlaがイランの知らないうちに2つのイランのマルウェアファミリーを取り込んだ経緯を示す 勧告 を発表しました。
私たちの分析では、Insikt GroupがBlueAlphaと追跡する脅威アクターと、イランの国家活動との間で運用インフラの重複の証拠を発見しました。BlueAlphaとGamaredonグループのマルウェアおよびインフラ TTPsには強い重複があります。したがって、BlueAlphaはロシア国営の支援 脅威アクターであると中程度の自信を持って評価します。 特筆すべきは、ウクライナ保安庁(SBU)がガマレドン・グループをFSB(ロシア連邦保安庁)の第16師団と第18師団に所属させている点である。
さらに、APT33(Elfin)、APT35(Charming Kitten)、MUDDYWATERなど、十分に文書化されている複数のイランの脅威アクターグループに関連するインフラストラクチャの間に、より多くの重複が見つかりました。APT33とAPT35はともに、イラン革命防衛隊(IRGC)が設定した戦略的優先事項に沿って活動していると考えられているが、MUDDYWATERの組織的な帰属については、現時点ではそれほど明確ではない。理解を容易にするため、本報告書ではAPT33、APT35、およびMUDDYWATERのインフラストラクチャのクラスターを「イラン・ネクサス」と呼ぶことにします。現段階では、これらのグループが単一の均質なイランの脅威アクターであるとは評価しておらず、むしろ、それらはすべて顕著な重複するTTPs戦術、技術、手順)を持っていると評価していることにご注意ください。
主な判断
私たちは、いくつかのイランの脅威アクターグループ間でインフラの重複を発見し続けています。 イランのサイバー作戦管理における階層的アプローチに関する我々のこれまでの研究と併せて考えると、これらの脅威アクターグループ間の区別はますます曖昧になっていると我々は評価しており、そこから相互に排他的ではない以下の仮説を検討するに至った。
- イランの複数のグループ間では、運営資源の管理に関して、何らかの組織的な重複が見られる。
- これらの重複は、これらのグループが密接に連携し、資源を共有しており、おそらくすべて同じ組織のために活動していることを示している。我々は、APT33、APT35、およびMUDDYWATERのつながりにおいて、その組織はIRGCである可能性が高いと評価している。
- インフラの重複は、イランの脅威アクターグループの誤分類の可能性を示しているか、グループが進化して以前の分類が不十分である可能性を示唆しています。
2つの別々の事例において、サウジアラビア国際石油化学会社を偽装し、イラン関連の脅威アクターグループが使用していたドメインと、ロシア政府支援の疑いのある脅威アクターであるBlueAlphaの運用インフラを結びつける、固有のドメイン特性を特定しました。2019年におけるこれらのドメインとそれに関連する運用活動がBlueAlphaと関連していることについて、我々は高い確信を持っており、以下の潜在的な仮説が示唆される。
- BlueAlphaは、イラン関連グループのTTPs模倣した。 FSB関連の脅威アクターがイランのAPTインフラを乗っ取った最近の2つの非常に注目すべき事例( 1、2 )を考慮すると、これは可能性の高いシナリオだと我々は評価している。
- BlueAlphaは、旧イラン関連グループのインフラを乗っ取った。Insikt Groupは、TurlaのようなFSB関連の脅威アクターが偽旗作戦を効果的に利用する能力を示していることを考慮すると、これも起こりうるシナリオであると評価している。
- イラン・ネクサス・グループはガマレドン・グループ TTPsを模倣しました。 Insikt Group はこれを非常に高い技術的・運用準備が必要であり、イラン・ネクサス・グループがウクライナの利益を標的にするための高リスクな行動となるため、このシナリオは起こりそうにないと評価している。
- イラン関連グループとBlueAlphaの間には、作戦上の協力関係が存在する。訓練や TTPs の共有に関する協力は現実的ですが、実際の運用インフラ共有には、標的を絞った作戦を効果的にするために、非自明な対立回避努力が必要です。 これは起こりそうにないシナリオだと判断します。
今後の展望
10月21日、英国国家サイバーセキュリティセンター(NCSC)と米国国家安全保障局(NSA)は共同で勧告を発表し、ロシアが関与しているとされる脅威グループ「Turla」が、おそらくイランの知らぬ間に、イラン製のツール2つを流用した経緯を明らかにした。NCSCとNSAは、以下の3つの要素に基づいて、これらのツールを使用したイランの活動とTurlaの活動を区別することができた。
- Turlaまたはイラン関連のIPアドレスからのインフラストラクチャの管理
- Turlaグループはイラン関連のバックドアをスキャンした。
- Turla 情報漏洩 / 独自のインプラント配備によるイランのインフラへの侵入
トゥルラは、エストニアの情報機関とチェコ政府によって、ロシア連邦保安庁(FSB)の関係者であるとされている。ウクライナ保安庁および脅威インテリジェンスの研究者らも、ガマレドン・グループはFSBに帰属しているとしている。
我々の調査では、イランのグループであるAPT33、APT35、およびMUDDYWATERの間で、運用インフラに著しい重複が見られることを確認した。私たちは、3つのグループすべてがIRGCと結びついている可能性が高いと中程度の自信を持って評価しており、3つのグループ間の4 TTPs の曖昧化がIRGC由来の脅威活動のクラスター化を引き続き抑制する可能性が高いと評価しています。
また、イラン関連グループとガマレドン・グループの活動インフラには、重大な重複があることも明らかになった。重複するドメインの数から、我々の観察結果は、これまで報告されたガマレドン属の活動とは大きく異なることがわかる。今回の方向転換は、明らかに中東を標的としたものであり、ガマレドンはこれまでウクライナの権益を標的としてきた。そのため、我々はロシア政府支援の疑いのある脅威アクターに対し、BlueAlphaという識別番号を付与することにした。我々は、BlueAlphaとGamaredon Groupは類似したTTPsを持つ密接に連携したグループであり、どちらもロシアのFSBと関係がある可能性が高いと評価している。 Insikt Group 、ロシアの国家支援グループが、偽旗作戦などのTTPsを使用したり、他の脅威アクターの脆弱な運用インフラを利用したりして、サイバー作戦を継続的に実施し、活動を隠蔽し、帰属調査を妨害すると評価しています。