銀行の個人情報流出事故。[写真 聯合ニュース]
韓国のセキュリティ企業ログプレッソが公開した「ARTEXキャンペーン追加分析-攻撃集団実体検証」結果によると、米セキュリティ企業クラウドストライクが、特定の容疑者が中国系DDoS代行ハッキング組織「ゴッドネット・ビタス」で活動した状況が確認された。
クラウドストライクは先月末から今月初めに韓国の金融機関を狙った攻撃者が中国製人工知能(AI)侵入テストツール「アーテックス」とディープシークなどAIモデルをともに活用したと分析した。
また、攻撃者がAIコーディングツール「クロードコード」でセキュリティ研究者の履歴書作成を要請する過程で名前のイニシャルとテレグラムアカウント、居住地など個人情報が露出したとし、中国広東省に居住する26歳の人物である可能性を提起した。
しかし名指しされた中国人容疑者「YY520CN」は自身の携帯電話番号が盗用されたとしハッキングとは関係ないとの立場を明らかにしたという。
ログプレッソはテレグラムとギットハブ、ダークウェブに流出した認証情報などをクロス分析して追加の手がかりを確保し、分析の結果YY520CNのアカウントはゴッドネット・ビタス組織で会員を管理する「コミュニティ監督官」として活動していたことがわかった。
ゴッドネット・ビタスはDDoS攻撃を代行する中国系ハッキング組織で、テレグラムで「上帝社会」という名前のコミュニティを運営しながら最高管理者とコミュニティマネジャー、監督官、支援者、広告主などに組織を分けて運営してきたことが確認された。
同じ組織の構成員である「HangHang2017」というアカウントは、2023年に端末からウェブサイトログイン情報などを密かに盗み出す悪性コード「インフォスティーラー」に感染して多数の痕跡を残したという。
ログプレッソはこの情報を基にHangHang2017のアカウントと連結されたメールアドレスとドメインなどを確保した。開発者のソースコード修正履歴が残るギットハブの記録とテレグラム組織員名簿、インフォスティーラーにより流出した認証情報を対照して関連指標を見つけ抱いた。
このように確保した電子メールとドメイン情報をクラウド事業者の加入情報と対照すればHangHang2017のアカウントの実際の運営者を確認でき、これを基にYY520CNの身元までクロス検証できるだろうとログプレッソは予想した。
この記事を読んで…