本文にスキップ
AI News HubLIVE
サイト内リライト2 分で読了

Ireが別のLOTUSLITEサンプルを特定

記事の要約

Microsoftの自律型マルウェア分類エージェントProject Ireが、主要なEDRツールでは検出されなかったLOTUSLITE亜種をリバースエンジニアリングしました。シグネチャマッチングではなく行動分析により、Ireはサンプルの悪意を特定し、Acronisの公開分析と一致する詳細な機能レポートを生成しました。

ソースMicrosoft Research Blog著者: Brian Caswell, Bob Fleck, Mike Walker
Ireが別のLOTUSLITEサンプルを特定
誤りを報告

訂正窓口はまだ利用できません。記事情報をコピーして保存できます。

訂正案内
本文へ

Microsoftの自律型マルウェア分類エージェントProject Ireは、最近LOTUSLITEファミリーの亜種を特定し、行動分析とエージェントベースのリバースエンジニアリングがシグネチャマッチングや手動検査の限界を克服できることを実証しました。このサンプルはWindows DLLバックドアであり、Acronisが最近文書化したLOTUSLITEファミリーと戦術、手法、手順(TTP)を共有していますが、そのハッシュはAcronisの侵害指標(IOC)リストには含まれていません。6月4日現在、CrowdStrike Falcon、SentinelOne、Sophos、Trellix、Palo Alto、ESETを含むほとんどの主要なEDRツールは、依然としてこのサンプルをマルウェアとしてフラグしていません。

Ireはブラインドテストで、単一のデコンパイラベースの呼び出しのみを使用して、インストールルーチン、C2パケットレイアウト、コマンドID、永続化メカニズム、難読化を網羅した詳細な機能レポートを生成しました。このレポートはAcronisの公開分析と高度に一致し、サンプルの悪意を確認しました。特筆すべきは、Ireがコンテキスト情報(元のメタデータ、テレメトリ、アナリストのプロンプト)を一切使用せず、デコンパイラとバイナリ分析ツールのみを活用して監査可能な証拠チェーンを構築し、「悪意あり」の判定を下した点です。

分析において、Ireは関数名の慎重な扱いを示しました。例えば、サンプルには「nfapi::nf_unRegisterDriver」という関数が含まれており、その名前はカーネルレベルのネットワーク傍受を示唆していましたが、実際の動作はレジストリのRunキーに書き込むだけでした。Ireはこの誤解を招く名前を正しく識別し、アクティブなパケット傍受として誤認しなかったため、後続の防御者が誤った検出ルールを構築するのを防ぎました。

Acronisのサンプルと今回のサンプルの比較では、両者の行動パターンが高度に一致していることが示されました:ローダー/DLL分離アーキテクチャ、HTTPSベースのC2通信、カスタムバイナリプロトコル(マジックDWORDを含む)、対話型シェルパイプ、ディレクトリ列挙、ファイル操作、チャンクアップロード、HKCU永続化、GoogleおよびMicrosoftサービスに偽装されたトラフィック。相違点はファイル名、パス、マジック値などの表面的な詳細に限られていました。Ireは文字列マッチングではなく行動分析に基づいて、このサンプルを同じマルウェアファミリーに正確に分類しました。

さらに、バイナリには「BelievemeIamMustang-Panda」という平文の文字列が含まれており、Acronisが中程度の確信度でMustang Pandaに帰属したグループを直接指し示していました。この文字列は開発者のアーティファクト、戦利品、または意図的な偽装である可能性がありますが、Acronisの帰属手がかりと一致しています。Ireは帰属判断を行わず、行動分析に集中しました。

この検出は、新しいマルウェア分類におけるIreの核となる能力を実証しました:自動検証器なしで、静的なリバースエンジニアリングのみを通じて、関数レベルからシステムレベルまでソフトウェアの動作を包括的に記述し、判定を下すことです。Ireのレポートは「LOTUSLITE」というファミリー名に一度も言及していませんが、記述された行動は研究者がAcronisのレポートと容易にマッピングできるほど正確でした。この成果は、亜種マルウェアに対処する際の行動分析とエージェントベースのリバースエンジニアリングの独自の利点を浮き彫りにしています。

要点と分析を開く

記事インテリジェンス

エンジニア上級

要点

  • IreはTTPを共有するが既知のIOCを持たないLOTUSLITE亜種を分析。
  • サンプルハッシュ47e51e...は当初数社のベンダーしか検出せず。
  • Ireのレポートはインストールルーチン、C2プロトコル、コマンドID、永続化をカバー。
  • バイナリ内にMustang Pandaへの平文の言及があったが、Ireは帰属を行わなかった。

要点と分析は自動生成され、誤りを含む場合があります。原典をご確認ください。