Nozomi Networks 研究者ら、ブロックチェーンを通じて悪質なグルプテバの活動を追跡

Nozomi Networks 研究者ら、ブロックチェーンを通じて悪質なグルプテバの活動を追跡

ブロックチェーン技術を活用してサイバー攻撃を仕掛ける脅威者が増えている。ブロックチェーンの分散・非中央集権的な性質を利用することで、悪意のある行為者はその匿名性を悪用して、マルウェアの伝播からランサムウェアの配布に至るまで、さまざまな攻撃を行うことができます。

Gruptebaトロイの木馬は、悪意のある活動を実行するためにブロックチェーンベースの技術を活用する脅威アクターの一例です。このブログでは、Nozomi Networks Labが、Gruptebaに関する最新の調査結果と、セキュリティチームがブロックチェーンで悪意のある活動を検索する方法を紹介します。

グルプテバとは?

Gruptebaはバックドア型トロイの木馬で、Pay-Per-Installネットワーク(ソフトウェアやアプリケーションのダウンロードを促すオンライン広告キャンペーン)を介して、感染したインストーラーやソフトウェアのクラック内にダウンロードされます。一旦Gruptebaがシステム上でアクティブになると、ボットネットのオペレータは、ターゲットネットワーク上のデバイスを危険にさらすキットを悪用するために、認証情報ステイラーの追加モジュールを展開することができます。MikroTikやNetgearといったベンダーの様々なInternet of Things (IoT)アプライアンスの脆弱性を悪用することを目的としたGruptebaモジュールがいくつか存在する。

驚くべきことに、Gluptebaはビットコインのブロックチェーンを活用して、感染したシステムにコマンド・アンド・コントロール(C2)ドメインを配布する。これは珍しい手法であるという事実とは別に、有効なビットコイン・トランザクションを消去したり検閲したりする方法がないため、このメカニズムはテイクダウンに対して非常に強い。Gluptebaがブロックチェーン内にデータを隠すために使用しているのと同じアプローチを使用すると、研究者は悪意のあるトランザクションを探し出し、そのペイロードを回復することができます。当該ドメインが平文で保存されていない場合、Gruptebaのサンプルを反転させることで、セキュリティ研究者はペイロードを解読し、埋め込まれたドメインにアクセスすることができる。

ブロックチェーンによるデータ保存

ビットコインのブロックチェーンは、任意のデータを保存するために使用することができる。これは、署名スクリプト内に最大80バイトの任意のデータを保存できるOP_RETURNオペコードによって可能になる。この保存メカニズムにはいくつかの利点がある。第一に、テイクダウンに強い。これはブロックチェーンの性質である。C2ドメインを配布するためにこのメカニズムを使用することは、法執行官、ネットワーク防衛者、事件対応者がビットコインアドレスをダウンさせ、トランザクションを消去する方法がないことを意味する。ビットコインアドレスの秘密鍵がなければ、悪意のあるアドレスから発信されたデータペイロードのトランザクションを送信することはできないため、ボットネットを乗っ取ることは不可能です。さらに、脅威行為者はピアリングの目からペイロードを暗号化できるため、データ保存スキームを堅牢でコスト効率の高いものにできる。

この手法は、過去にCerberランサムウェアでも使用されている。特定のアドレスから発信されるビットコインのトランザクションが監視され、宛先アドレスの最初の6文字と.top TLDが付加されたドメインが使用された。

Gruptebaは、C2ドメインを配布するために、宛先アドレスの代わりにOP_RETURNに依存する同様のメカニズムを使用していることが知られている。C2ドメインがダウンした場合、ボットネット運営者はドメインを配布するビットコインアドレスから新しいトランザクションを送信するだけで、マルウェアは次にC2がリフレッシュされたときに設定を調整する。Gruptebaの最新のビットコイン取引は、2022年11月8日に行われたもので、ペイロード000c0b0006171c11064d150a0b16が埋め込まれています。

上記の16進数ペイロードはドメイン名に近いものを表しているようには見えないが、これはGluptebaが最新の亜種ではXOR暗号化スキームを使ってデータを保護しているためだ。いったんキーが分かれば、通常はc6d4ce67dd25764f571a84caa19fa6c2b067cae6のようなサンプルをリバースエンジニアリングすることで、データの復号化は簡単になる。

グルプテバの進化

Gluptebaは少なくとも2019年以降、C2サーバーの配布にビットコイン・ブロックチェーンを使用していることが知られている。ビットコインのトランザクションを取得するために、通常blockchain.comと blockstream.infoの複数のプロバイダが使用される。取引データを取得するためにblockchain.comへのクエリーを担当するGruptebaの関数を図1に示す。

コマンド&コントロールドメインとのトランザクションを含むビットコインアドレス
図1.コマンド・アンド・コントロール・ドメインとのトランザクションを含むビットコインアドレス。

トランザクション内でドメインが保護される方法は、時間の経過とともに少しずつ進化してきた。2019年、GruptebaはAES-GCMを使用してビットコイントランザクション内のデータを保護し、埋め込んだ。各サンプルは、サンプルがビットコイントランザクションからペイロードを復号化することを可能にするハードコードされたキーと初期化ベクトルで出荷された。図2はGluptebaの最も古いバージョンにおける復号化ルーチンを示している。

AES-GCM復号ルーチンを呼び出すGluptebaコード
図2.AES-GCM復号ルーチンを呼び出すGluptebaコード。

マルウェアの新しいバージョンでは、このスキームは単純なXOR暗号に変更され、現在使用されている。私たちが発見したサンプルはすべて同じキー「cheesauce」を使用していました。図3は、暗号文の復号化を担当する関数内で、この鍵がメモリ上を移動している様子を示しています。

ロードされるXOR暗号鍵
図3.Grupteba復号化ルーチンにXOR暗号鍵がロードされている。

年表  

これらの情報をもとに、私たちはブロックチェーン・ハーベスティング・ツアーに出かけ、ビットコインのブロックチェーン全体をスキャンし、隠されたC2ドメインを探しました。Gluptebaに関連することがわかっているすべてのアルゴリズムとキーを使用して、すべてのブロックの各トランザクションに存在するOP_RETURNスクリプトのデータペイロードの解読を試みました。さらに、VirusTotalから1500を超えるGluptebaのサンプルをダウンロードし、彼らが使用したウォレット・アドレスを調べて、見落としがないことを確認しました。しかし、それだけではありません。Gluptebaが使用している最新のTLS証明書セットも、サブジェクト代替名に正確なパターンを示しており、証明書の透明性のおかげで、これを探し出すことができます。最後に、関連する可能性のあるドメインとホストを見つけるために、自由に使えるパッシブDNSレコードも精査した。

この調査から、グルプテバのオペレーターがいつ行動を起こしたかを示す、一連の膨大な出来事を以下の年表にまとめることにした。

日付ソース説明
2022-11-22パッシブDNSドメイン登録 limeprime[.]org
2022-11-21パッシブDNSドメイン登録 greenphoenix[.]xyz
2022-11-08ブロックチェーンWallet 1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK update cdneurops[.]pics
2022-10-29ブロックチェーン
  • 財布1NX7zTP6C4oGj2y3DaJTrg26AGFWExvYnr更新mastiakele[]icu
  • ウォレット 1CzetoTU29WbhNy1UozrQpxuFuCVxffbTd update mastiakele[]xyz
  • 財布1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK更新cdneurops[.]buzz
  • 財布 1CfevVPC8cSpFf7QKQwShrFgQYfyQaoXhc 更新しますか?
  • 財布 14XZhcCJDguZuZF4p13tfLXJ6puudY7gqs 更新しました zaoshanghaoz[]net
  • ウォレット 1BrEshrz6gVbVuHGBgJ5GuHBvC2sdoeTAJ アップデート cdneurop[.]cloud
  • ウォレット 1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK アップデート cdneurop[.]cloud
  • 財布1AuWUMtjPo7Cc1Ji2pz7DWVvVJ5EjiUaHh更新cdneurops[]health
  • ウォレット 1BqY56No1LR64AGcog4mF54UTPnjrPAPHz アップデート mastiakele[.]cyou
  • Wallet 1CfevVPC8cSpFf7QKwShrFgQYfyQaoXhc update mastiakele[.]cyou
  • 財布 14XZhcCJDguZuZF4p13tfLXJ6puudY7gqs 更新しました zaoshanghaoz[]net
  • 財布1NX7zTP6C4oGj2y3DaJTrg26AGFWExvYnr更新mastiakele[]icu
  • Wallet 1Mz2b2onxnAYhJTJQoGHdSBy6wu2HpufVR update mastiakele[]ae[.]org
  • ウォレット 1MuJwQKLQKt1VCBQ9u1RtepW7sDD3AwRE6 更新しました zaoshang[]ooo
  • 財布 19RzEN3pqHvgRHGMjtYCqjVTXt8bnHkK3 更新 cdntokiog[.]studio
  • ウォレット 1CzetoTU29WbhNy1UozrQpxuFuCVxffbTd update cdntokiog[.]studio
  • 財布 1HSC8Yt2yjuFUSGpUfJnwLMr4HzNxV3dvP` 更新 zaoshang[.]moscow
  • ウォレット 15nWGFaodg3efVKATgsaaSPU2TxSbiMHcP アップデート окрф[.]рф
  • 財布1LQ2EPBwPqdbmXwN6RodPS4xqcm8EtPcaB更新zaoshang[.]ru
  • 財布1HzJkTn6Z5nDrgbR6dHVBDVtsRYqwDmGzN更新zaoshanghao[]su
  • 2022-10-28証明書の透明性証明書登録を暗号化しよう
    2022-10-28ブロックチェーン財布1BL6NZSoXtMSdquRmePDUCQxFaXtLLSVWG更新duniadekho[]bar
    2022-10-27パッシブDNSドメイン登録 cdneurops[.]pics mastiakele[.]icu mastiakele[.]xyz cdneurops[.]buzz cdneurops[.]shop zaoshanghaoz[.]net cdneurop[.]cloud cdneurops[.]ヘルスmastiakele[.]cyou mastiakele[.]ae[.]orgザオシャン[.]oo cdntokiog[.]スタジオザオシャン[.]モスクワокрф[.]рфザオシャン[.]ru zaoshanghao[.]suドゥニアデホ[.]バー
    2022-10-26ブロックチェーン財布1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK更新checkpos[.]net
    2022-10-25パッシブDNSドメイン登録 checkpos[.]net
    2022-10-01パッシブDNSドメイン登録 revouninstaller[.]homes
    2022-09-30ブロックチェーン財布1HzJkTn6Z5nDrgbR6dHVBDVtsRYqwDmGzN更新tmetres[.]com
    2022-09-28パッシブDNSドメイン登録 tmetres[.]com
    2022-08-12ブロックチェーン
  • ウォレット 1BL6NZSoXtMSdquRmePDUCQxFaXtLLSVWG update 3ebu257qh2dlauxqj7cgv3i55e4orb55mwgqf4tq7eicsa3dfhr4aaid[.]onion
  • ウォレット 1HzJkTn6Z5nDrgbR6dHVBDVtsRYqwDmGzN 更新 yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad[.]onion
  • 2022-08-12パッシブDNSドメイン登録 getyourgift[.]life
    2022-07-04ブロックチェーン
  • ウォレット 1Cxy9e6KtHtBJrQwCwpKgcyp6dhncx6eNh 更新 x4l2doee6uhhf3lqjvjodgqtxsjvwbkdqyldhwyhwkhf4y23aqq7jayd[.]onion
  • ウォレット 1HSC8Yt2yjuFUSGpUfJnwLMr4HzNxV3dvP アップデート bihgkr546ctjdn4mwr7x4bhvwz55sftx6xir6cwlfo6rhppd2eu7syd[.]onion
  • 2022-06-09ブロックチェーンWallet 1CzetoTU29WbhNy1UozrQpxuFuCVxffbTd update x4l2doee6uhhf3lqjvjodgqtxsjvwbkdqyldhwyhkhf4y23aqq7jayd.onion
    2022-06-07ブロックチェーンWallet 1CzetoTU29WbhNy1UozrQpxuFuCVxffbTd update x4l2doee6uhhf3lqjvjodgqtxsjvwbkdqyldhwyhkhf4y23aqq7jayd.onion
    2022-06-06ブロックチェーン
  • 財布 1AuWUMtjPo7Cc1Ji2pz7DWVvVJ5EjiUaHh update c43tnmrkzfmkjyd3j4v6xbyrd67q6pskzy67dwkzj36uoqwpoju2loyd.onion
  • Wallet 1CfevVPC8cSpFf7QKQwShrFgQYfyQaoXhc update 2pkktxkf3gnpcjh2bhi62arz2ieyjgxocb3jne3kc2nu2yvyxqq23nad.onion
  • Wallet 1BrEshrz6gVbVuHGBgJ5GuHBvC2sdoeTAJ update yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad.onion
  • Wallet 19RzEN3pqHvgRHGMjtYCqjVTXt8bnHkK3 update dg2sz7pxs7llf2t25fsbutlvrjij4pmojugn75cmxnvoshmju6dzcad.onion
  • 財布 1HSC8Yt2yjuFUSGpUfJnwLMr4HzNxV3dvP update c43tnmrkzfmkjyd3j4v6xbyrd67q6pskzy67dwkzj36uoqwpoju2loyd.onion
  • 財布 1BqY56No1LR64AGcog4mF54UTPnjrPAPHz update 2pkktxkf3gnpcjh2bhi62arz2ieyjgxocb3jne3kc2nu2yvyxqq23nad.onion
  • Wallet 1LQ2EPBwPqdbmXwN6RodPS4xqcm8EtPcaB update dg2sz7pxs7llf2t25fsbutlvrjij4pmojugn75cmxnvoshmju6dzcad.onion
  • Wallet 15nWGFaodg3efVKATgsaaSPU2TxSbiMHcP update papmcl4r32awafck75y5446n252qqq4h6c4y2slaayposrtfbcebdqd.onion
  • 財布 14XZhcCJDguZuZF4p13tfLXJ6puudY7gqs update c43tnmrkzfmkjyd3j4v6xbyrd67q6pskzy67dwkzj36uoqwpoju2loyd.onion
  • 2022-06-03ブロックチェーン
  • Wallet 1Mz2b2onxnAYhJTJQoGHdSBy6wu2HpufVR update 2pkktxkf3gnpcjh2bhi62arz2ieyjgxocb3jne3kc2nu2yvyxqq23nad.onion
  • ウォレットの更新 1MuJwQKLQKt1VCBQ9u1RtepW7sDD3AwRE6 dg2sz7pxs7llf2t25fsbutlvrjij4pmojugn75cmxnvoshmju6dzcad.onion
  • ウォレットの更新 14XZhcCJDguZuZF4p13tfLXJ6puudY7gqs papmcl4r32awafck75y5446n252qqq4h6c4y2slaayposrtfbcebdqd.onion
  • ウォレットの更新 1HzJkTn6Z5nDrgbR6dHVBDVtsRYqwDmGzN yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad.onio
  • Wallet 1Cxy9e6KtHtBJrQwCwpKgcyp6dhncx6eNh update yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad.onio
  • 2022-06-01ブロックチェーン
  • Wallet 1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK update dg2sz7pxs7llf2t25fsbutlvrjij4pmojugn75cmxnvoshmju6dzcad.onion
  • Wallet 1CzetoTU29WbhNy1UozrQpxuFuCVxffbTd update maesvpovrwqfaqjw44bbeb2w62h6n7eyosbeit7rfrdbyjymqaxfryd.onion
  • 2021-12-29ブロックチェーン財布1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD97更新dafflash[.]com
    2021-12-27ブロックチェーンドメイン登録 dafflash[.]com
    2021-12-25ブロックチェーン財布 1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD97 更新します filimaik[.]com
    2021-12-13ブロックチェーンWallet 12EfzLra6LttQ8RWvBTDzJUjYE6eRxx4TY update 7owe32rodnp3vnx2ekqncoegxolkmb3m2fex5zu6i2bg7ktivhwvczqd.onion
    2021-12-12ブロックチェーン財布 12EfzLra6LttQ8RWvBTDzJUjYE6eRxx4TY update r5vg4h5rlwmo6oa3p3vlckuvf5na2wb2tnqbsbkivhrhlyze6czlpjad.onion
    2021-12-10パッシブDNSドメイン登録 godespra[.]com filimaik[.]com
    2021-12-09ブロックチェーン財布 1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD97 update mydomelem.com
    2021-12-08ブロックチェーン財布 1HjoomvzjtvZdbznoEijTNAkMjmsFba9fY update nameiusr.com
    2021-12-07ブロックチェーン財布 1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD97 update younghil.com
    2021-12-06パッシブDNSドメイン登録 mydomelem.com nameiusr.com younghil.com
    2021-11-09 ブロックチェーンウォレット 1GLjCyG3fDf7vT3SxwtEUx7Z2w2UQrR3FU update newcc[.]
    2021-10-19ブロックチェーン財布1CgPCp3E9399ZFodMnTSSvaf5TpGiym2N1更新nisdably[.]com
    2021-10-13ブロックチェーンウォレット1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD97更新tyturu[.]com
    2021-10-11パッシブDNSドメイン登録 tyturu[.]com
    2021-03-28パッシブDNSドメイン登録 nisdably[.]com
    2020-05-13ブロックチェーンウォレット 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 update maxbook[.]space
    2020-05-07ブロックチェーン財布 1CgPCp3E9399ZFodMnTSSvaf5TpGiym2N1 更新しました easywbdesign[.]com
    2020-04-08ブロックチェーンウォレット 1CgPCp3E9399ZFodMnTSSvaf5TpGiym2N1 アップデート sndvoices[.]com
    2020-04-02パッシブDNSドメイン登録 easywbdesign[.]com sndvoices[.]com
    2020-03-28ブロックチェーン
  • 財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 更新しました myinfoart[]xyz
  • 財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 更新しました gfixprice[]xyz
  • 財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 update getfixed[.]xyz
  • 2020-03-15パッシブDNSドメイン登録 maxbook[.]space
    2020-02-17ブロックチェーン財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 update anotheronedom[]com
    2020-02-17パッシブDNSドメイン登録 anotheronedom[.]com
    2020-02-14ブロックチェーン財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 update sleepingcontrol[.]
    2020-01-24ブロックチェーン財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 更新する robotatten[]com
    2020-01-23ブロックチェーンウォレット 34RqywhujsHGVPNMedvGawFufFW9wWtbXC update robotatten[.]
    2020-01-23パッシブDNSドメイン登録 sleepingcontrol[.]com robotatten[.]com
    2019-06-19ブロックチェーン財布 15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6 更新しました venoxcontrol[.]com
    2019-06-14パッシブDNSドメイン登録 venoxcontrol[.]com

    グルプテバの4つのキャンペーン

    我々は、4年以上にわたって15個のGluptebaビットコインアドレスを特定することができた。

    キャンペーン1

    最も古い波は2019年6月に始まったようだ。当時、悪意のあるドメインを配布するために使用されたビットコインアドレスは1つだけだった。これは、グーグルがGluptebaの運営者2人に対する訴訟で判明したことも裏付けている。

    住所初見最後に見たものトランザクションサンプル数
    15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC62019-06-17 15:512020-05-13 13:021654

    図4はアドレス取引のグラフである。3Jt2UのようなOP_RETURN取引で、資金が15y7dアドレスにバウンスバックしているのがわかる。興味深いことに、15y7dアドレスに残っていた36.18ドルはすべて、2020年2月に3Jwj7アドレスに送られた。それ以来、そのアドレスでの活動は確認されていない。

    2019年のキャンペーンに関わる住所への往復取引を示すグラフ
    図4.このグラフは、2019年のキャンペーンに関与した住所との間の取引を示している。

    キャンペーン2

    第2波は2020年4月に始まったようで、今回は悪意のあるC2ドメインを配布するために2つのビットコインアドレスが使用された。興味深いことに、2つ目のアドレスを使用したサンプルは見つからなかった。これは、Glupteba亜種が期待通りに動作していることを確認するためのテスト用アドレスである可能性がある。さらに、テスト用と思われるアドレスdeepsound[.]liveを介して配布されたドメインは、両方のアドレスで見つけることができた他のトランザクションでは確認されていません。また、単にいくつかのサンプルを見逃しているだけかもしれない。

    住所初見最後に見たものトランザクションサンプル数
    1CgPCp3E9399ZFodMnTSSvaf5TpGiym2N12020-04-08 18:282021-10-19 17:281187
    1bRfcRZVws98j3QQEZxrgRVd15vVF6zSU2020-04-08 14:212020-04-08 15:4920

    同じパターンがメインアドレス1CgPCで観察され、一定期間の活動の後、28.45ドルの残りの資金が2021年11月にどこかのベンダーまたはマーチャントに送金された。テスト用のビットコインアドレスでは、資金は送金されず、今日まで76.80ドルの残高が口座に残っている。図5は、両アドレスとの間のトランザクションを示している。

    2020年キャンペーンに関わる住所間の取引を示すグラフ
    図5.このグラフは、2020年のグルプテバ・キャンペーンに関与したアドレスとの間の取引を示している。

    キャンペーン3

    第3のキャンペーンは2021年11月に開始。悪意のあるドメインの配信に使用されたビットコインアドレスの数は、2020年の2個から2021年には4個へと倍増した。このキャンペーンは最も短く、寿命はわずか約2カ月だった。これは、約1年前にGoogleがGluptebaの2つの運営者を提訴し、ボットネットの運営を妨害するためにいくつかの措置が取られた際に、Googleがボットネットを停止させようと努力したためであると考えられます。また、Gluptebaによるコマンド・アンド・コントロール・サーバーとしてTORの隠しサービスが使用されたのは今回が初めてである。

    住所初見最後に見たものトランザクションサンプル数
    1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD972021-10-13 15:202021-12-29 10:151277
    12EfzLra6LttQ8RWvBTDzJUjYE6eRxx4TY2021-12-12 21:382021-12-13 21:1433
    1HjoomvzjtvZdbznoEijTNAkMjmsFba9fY2021-12-08 15:572021-12-08 17:12217
    1GLjCyG3fDf7vT3SxwtEUx7Z2w2UQrR3FU2021-11-09 12:222021-11-09 12:4920

    Gruptebaのオペレーターは4つのウォレットを使用しており、図6に示すように最もアクティブなウォレットは1CUhaであった。ここでもビットコインアドレスには残金がなかった。これはまた、このキャンペーンで最も古いアドレスであり、トランザクション数が最も多いアドレスでもある。興味深いことに、2020年と同様にマルウェアのテストに使用されたと考えられるアドレス1GLjCを参照するサンプルを1件も見つけることができなかった。また、newcc[.]comというドメインも当時登録されておらず、テスト環境で使用されていた可能性があります。

    2021年のキャンペーンに関与した住所との間の取引を示すグラフ
    図6.このグラフは、2021年のグルプテバ・キャンペーンに関与したアドレスとの取引を示している。

    キャンペーン4

    最新の進行中のキャンペーンは、グーグル訴訟から6ヶ月後の2022年6月に始まり、今回、悪意のあるビットコインアドレスの数が大幅に増加した。これはいくつかの要因によるものと考えられる。第一に、より多くのビットコインアドレスが存在することは、セキュリティ研究者の仕事をより複雑にする。第二に、グーグル訴訟がグルプテバの運営に大きな影響を与えなかったことを示すためである。このキャンペーンでは、集めたアドレスのうち3つについてはサンプルを見つけることができなかった。これらのアドレスは、私たちがサンプルを見つけた他のビットコインアドレスで見つかったいくつかのドメインを配布しているため、テスト用に作られたものではないと考えている。さらに、2021年のキャンペーン以降、C2サーバーとして使用されるTOR隠しサービスが10倍に増加していた。

    住所初見最後に見たものトランザクションサンプル数
    1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK2022-06-01 14:162022-11-08 11:54111197
    1LQ2EPBwPqdbmXwN6RodPS4xqcm8EtPcaB 2022-06-03 13:592022-10-29 11:2946
    1MuJwQKLQKt1VCBQ9u1RtepW7sDD3AwRE62022-06-03 15:022022-10-29 11:3746
    1Mz2b2onxnAYhJTJQoGHdSBy6wu2HpufVR2022-06-03 14:332022-10-29 11:4053
    1NX7zTP6C4oGj2y3DaJTrg26AGFWExvYnr2022-06-06 14:102022-10-29 12:0766
    14XZhcCJDguZuZF4p13tfLXJ6puudY7gqs2022-06-03 14:562022-10-29 12:03812
    15nWGFaodg3efVKATgsaaSPU2TxSbiMHcP2022-06-03 14:342022-10-29 11:30648
    19RzEN3pqHvgRHGMjtYCqjVTXt8bnHkK32022-06-06 13:512022-10-29 11:3746
    1AuWUMtjPo7Cc1Ji2pz7DWVvVJ5EjiUaHh2022-06-06 14:042022-10-29 11:4343
    1BL6NZSoXtMSdquRmePDUCQxFaXtLLSVWG2022-06-07 08:512022-10-28 10:5143
    1BqY56No1LR64AGcog4mF54UTPnjrPAPHz2022-06-04 07:592022-10-29 11:4143
    1BrEshrz6gVbVuHGBgJ5GuHBvC2sdoeTAJ2022-06-04 02:352022-10-29 11:4243
    1CfevVPC8cSpFf7QKQwShrFgQYfyQaoXhc2022-06-06 14:052022-10-29 12:1063
    1HzJkTn6Z5nDrgbR6dHVBDVtsRYqwDmGzN 2022-06-03 13:552022-10-29 11:2883
    1HSC8Yt2yjuFUSGpUfJnwLMr4HzNxV3dvP2022-06-06 13:582022-10-29 11:3360
    1Cxy9e6KtHtBJrQwCwpKgcyp6dhncx6eNh2022-06-03 14:052022-07-04 16:0740
    1CzetoTU29WbhNy1UozrQpxuFuCVxffbTd 2022-05-31 15:192022-10-29 12:0480

    2022年のキャンペーンで使用されたアドレスを含む図7に示す取引グラフは、2019年以降のオペレーションの大規模化を示している。最後に、これらの取引をさらにさかのぼったところ、2019年以降、少なくとも5つの異なる加盟店や取引所がGluptebaアドレスの資金調達に使用されたと考えられる。

    2022年のキャンペーンに関与した住所との間の取引を示すグラフ
    図7.このグラフは、2022年のキャンペーンに関与したアドレスとの取引を示している。

    結論

    このブログでは、ブロックチェーントランザクション、TLS証明書登録、およびリバースエンジニアリングサンプルを追跡することにより、Gluptebaをどのように狩ることができるかを示しました。また、ブロックチェーンがどのように任意のデータを保存するために使用されるのか、そして脅威アクターがどのようにこれを利用するのかについても見てきました。さらに、長年にわたるGluptebaのキャンペーンにも光を当ててみました。回復力という点では、GoogleがGruptebaボットネットを破壊するために取った行動が、突然終了したと思われる2021年のキャンペーンにどのような影響を与えたかを見てきました。最近グーグルが有利な判決を勝ち取ったとしても、私たちはそれがGruptebaの運営に深刻な打撃を与えることを望んでいたが、ほぼ1年経った今、そうならなかった可能性が高いと言える。実際、グルプテバは新たなキャンペーンをゼロから構築し、野放図に、しかも今度ははるかに大規模に配布するのに約半年を要した。

    防御側と対応側には、blockchain.infoのようなブロックチェーン関連ドメインだけでなく、Glupteba既知のC2ドメインも環境内でブロックすることを強くお勧めします。また、DNSログを監視し、Glupteba感染の可能性を防ぐためにウイルス対策ソフトウェアを最新の状態に保つことをお勧めします。

    にゅうしゅつりょくせいぎょそうち説明
    cdneurops[.]picsC2ドメイン 2022
    mastiakele[.]icuC2ドメイン 2022
    mastiakele[.]xyzC2ドメイン 2022
    cdneurops[.]buzzC2ドメイン 2022
    cdneurops[.]shopC2ドメイン 2022
    zaoshanghaoz[.]netC2ドメイン 2022
    cdneurop[.]cloudC2ドメイン 2022
    cdneurops[.]healthC2ドメイン 2022
    mastiakele[.]cyouさんC2ドメイン 2022
    zaoshanghaoz[.]netC2ドメイン 2022
    mastiakele[.]ae[.]orgC2ドメイン 2022
    zaoshang[.]oooC2ドメイン 2022
    cdntokiog[.]studioC2ドメイン 2022
    zaoshang[.]moscowC2ドメイン 2022
    zaoshang[.]ruC2ドメイン 2022
    zaoshanghao[.]suC2ドメイン 2022
    duniadekho[.]barC2ドメイン 2022
    チェックポスC2ドメイン 2022
    dafflash[.]comC2ドメイン 2021
    ゴデスプラ[.]C2ドメイン 2021
    filimaik[.]comC2ドメイン 2021
    マイドームレム[.]C2ドメイン 2021
    nameiusr[.]comC2ドメイン 2021
    younghil[.]comC2ドメイン 2021
    newcc[.]comC2ドメイン2021(潜在的テストドメイン)
    nisdably[.]comC2ドメイン 2021
    tyturu[.]comC2ドメイン 2021
    maxbook[.]spaceC2ドメイン 2020
    easywbdesign[.]comC2ドメイン 2020
    sndvoices[.]comC2ドメイン 2020
    myinfoart[.]xyzC2ドメイン 2020
    gfixprice[.]xyzC2ドメイン 2020
    getfixed[.]xyzC2ドメイン 2020
    anotheronedom[.]comC2ドメイン 2020
    スリーピングコントロールC2ドメイン 2020
    ロボタッテンC2ドメイン 2020
    ディープサウンド[.]ライブC2ドメイン2020(潜在的テストドメイン)
    venoxcontrol[.]comC2ドメイン 2019
    3ebu257qh2dlauxqj7cgv3i55e4orb55mwgqf4tq7eicsa3dfhr4aaid[]onionC2ドメイン 2022
    yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad[]onionC2ドメイン 2022
    x4l2doee6uhhf3lqjvjodgqtxsjvwbkdqyldhwyhwkhf4y23aqq7jayd[]onionC2ドメイン 2022
    bihgkr546ctjdn4mwr7x4bhvwz55sftx6xir6cwlfo6rhppd2eu7syd[]onionC2ドメイン 2022
    2pkktxkf3gnpcjh2bhi62arz2ieyjgxocb3jne3kc2nu2yvyxqq23nad[.]onionC2ドメイン 2022
    c43tnmrkzfmkjyd3j4v6xbyrd67q6pskzy67dwkzj36uoqwpoju2loyd[]onionC2ドメイン 2022
    2pkktxkf3gnpcjh2bhi62arz2ieyjgxocb3jne3kc2nu2yvyxqq23nad[.]onionC2ドメイン 2022
    yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad[]onionC2ドメイン 2022
    dg2sz7pxs7llf2t25fsbutlvrjij4pmojugn75cmxnvoshmju6dzcad[.]onionC2ドメイン 2022
    c43tnmrkzfmkjyd3j4v6xbyrd67q6pskzy67dwkzj36uoqwpoju2loyd[]onionC2ドメイン 2022
    2pkktxkf3gnpcjh2bhi62arz2ieyjgxocb3jne3kc2nu2yvyxqq23nad[.]onionC2ドメイン 2022
    papmcl4r32awafck75y5446n252qqq4h6c4y2slaayposrtfbcebdqd[]onionC2ドメイン 2022
    maesvpovrwqfaqjw44bbeb2w62h6n7eyosbeit7rfrrdbyjymqaxfryd[]onionC2ドメイン 2022
    yeug3c6mnwocixwlotka4nwo3fjtfic65o4psmpxvrdul5q7dgjmsvad[]onioタイプミスのあるC2ドメイン2022
    7owe32rodnp3vnx2ekqncoegxolkmb3m2fex5zu6i2bg7ktivhwvczqd[.]onionC2ドメイン 2021
    r5vg4h5rlwmo6oa3p3vlckuvf5na2wb2tnqbsbkivhrhlyze6czlpjad[]onionC2ドメイン 2021
    ライムプライム[.]com関連ドメイン
    グリーンフェニックス[.]xyz関連ドメイン
    revouninstaller[.]homes関連ドメイン
    getyourgift[.]life関連ドメイン
    12EfzLra6LttQ8RWvBTDzJUjYE6eRxx4TY財布の住所
    14XZhcCJDguZuZF4p13tfLXJ6puudY7gqs財布の住所
    15nWGFaodg3efVKATgsaaSPU2TxSbiMHcP財布の住所
    19RzEN3pqHvgRHGMjtYCqjVTXt8bnHkK3財布の住所
    1AuWUMtjPo7Cc1Ji2pz7DWVvVJ5EjiUaHh財布の住所
    1BL6NZSoXtMSdquRmePDUCQxFaXtLLSVWG財布の住所
    1BqY56No1LR64AGcog4mF54UTPnjrPAPHz財布の住所
    1BrEshrz6gVbVuHGBgJ5GuHBvC2sdoeTAJ財布の住所
    1CfevVPC8cSpFf7QKQwShrFgQYfyQaoXhc財布の住所
    1HzJkTn6Z5nDrgbR6dHVBDVtsRYqwDmGzN財布の住所
    1KfLXEveeDEi58wvuBBxuywUA1V66F5QXK財布の住所
    1LQ2EPBwPqdbmXwN6RodPS4xqcm8EtPcaB財布の住所
    1MuJwQKLQKt1VCBQ9u1RtepW7sDD3AwRE6財布の住所
    1Mz2b2onxnAYhJTJQoGHdSBy6wu2HpufVR財布の住所
    1NX7zTP6C4oGj2y3DaJTrg26AGFWExvYnr財布の住所
    1CgPCp3E9399ZFodMnTSSvaf5TpGiym2N1財布の住所
    1CUhaTe3AiP9Tdr4B6wedoe9vNsymLiD97財布の住所
    1HjoomvzjtvZdbznoEijTNAkMjmsFba9fY財布の住所
    34RqywhujsHGVPNMedvGawFufFW9wWtbXC財布の住所
    15y7dskU5TqNHXRtu5wzBpXdY5mT4RZNC6財布の住所