B
ä»é±äž
Acronisã¯ãã¢ãã¬ãã¹ã¿ã³ã®éä¿¡äºæ¥è ãåã¢ãžã¢ã®éèŠã€ã³ãã©ãæšçãšããã¹ãã€æŽ»åãPATCHCORDããæ€åºããŸãã
ð äžèšã§ãããš
Acronisã¯ãã¢ãã¬ãã¹ã¿ã³ã®éä¿¡äºæ¥è
ãåã¢ãžã¢ã®éèŠã€ã³ãã©ãæšçãšããã¹ãã€æŽ»åãPATCHCORDããæ€åºããŸãããæ»æè
ã¯ãæ¬ç©ã®VPNããŒã«ã管çããŒã«ã«åœè£
ããã€ã³ã¹ããŒã©ãŒã䜿çšããŠãã«ã¹ã¿ã ããã¯ãã¢ãé
åžããŠããŸããç¹çãã¹ãç¹ãšããŠãC2ïŒæä»€ãµãŒããŒïŒã«Googleã¹ãã¬ããã·ãŒããå©çšããããšã§ãæ£èŠã®ãã©ãã£ãã¯ã«çŽããŠæ€ç¥ãåé¿ããææ³ãçšããããŠããŸãã
ð該åœå€å®
- ã¢ãã¬ãã¹ã¿ã³ãåã¢ãžã¢å°åã®éä¿¡äŒç€Ÿã»ã€ã³ãã©äŒæ¥ã§æ¥åãè¡ã£ãŠãã
- 瀟å ã§ãAFTELããªã©ã®åç§°ãå ããVPNããŒã«ã管çããŒã«ãå°å ¥ã»å©çšããŠãã
- æ£äœäžæã®VPNã€ã³ã¹ããŒã©ãŒãå€éšããããŠã³ããŒãããŠå®è¡ãã
äžèšãããã«ã該åœããªã â é芳ã§OK
â
è©²åœæã®å¯Ÿå¿
äžå¯©ãªVPNããŒã«ã管çããŒã«ã®ã€ã³ã¹ããŒã«ãçŠæ¢ããGoogle Sheetsãžã®ç°åžžãªéä¿¡ãçºçããŠããªãããããã¯ãŒã¯ç£èŠã匷åããŠãã ããã
ð§ ã¡ãŒã«æ¡ãèŠã (瀟å¡åã + 管çè åã)
â ïž ãã㯠AI ãçæããåèäŸã§ããé
ä¿¡åã«å¿
ãå
容ãã確èªã®ããã貎瀟ã®ç¶æ³ã«åãããŠç·šéããŠãå©çšãã ãããå®éã®è¢«å®³ç¶æ³ãèªç€Ÿã®å©çšç°å¢ãèžãŸãã倿ã¯ã貎瀟ã®ã»ãã¥ãªãã£è²¬ä»»è
ã«ã確èªãã ããã
ä»¶å: ãæ³šæåèµ·ãäžå¯©ãªVPNãœãããããŒã«ã®ã€ã³ã¹ããŒã«çŠæ¢ã«ã€ããŠ
ãç²ãããŸã§ããæ å ±ã·ã¹ãã æ åœã§ãã
æ£èŠã®ããŒã«ãè£ ã£ãåœã®VPNãœãããªã©ãéããŠãæ©å¯æ å ±ãçã¿åºãæ»æã確èªãããŠããŸãã
ãååããé¡ããããããš:
1. äŒç€ŸãèªããŠããªãVPNããŒã«ã管çããŒã«ã®ã€ã³ã¹ããŒã«ã絶察ã«è¡ããªãã§ãã ããã
2. æ¥åã«é¢ä¿ã®ãªãäžå¯©ãªã¡ãŒã«ã«æ·»ä»ããããã¡ã€ã«ããªã³ã¯ã¯éããªãã§ãã ããã
å¯Ÿå¿æé: æ¬æ¥äž
ãç²ãããŸã§ããæ å ±ã·ã¹ãã æ åœã§ãã
æ£èŠã®ããŒã«ãè£ ã£ãåœã®VPNãœãããªã©ãéããŠãæ©å¯æ å ±ãçã¿åºãæ»æã確èªãããŠããŸãã
ãååããé¡ããããããš:
1. äŒç€ŸãèªããŠããªãVPNããŒã«ã管çããŒã«ã®ã€ã³ã¹ããŒã«ã絶察ã«è¡ããªãã§ãã ããã
2. æ¥åã«é¢ä¿ã®ãªãäžå¯©ãªã¡ãŒã«ã«æ·»ä»ããããã¡ã€ã«ããªã³ã¯ã¯éããªãã§ãã ããã
å¯Ÿå¿æé: æ¬æ¥äž
Subject: [Security Alert] Prohibition of Installing Unauthorized VPN Software
Dear employees,
We have observed attacks where malicious software is disguised as legitimate VPN tools to steal sensitive information.
Requested Actions:
1. Do not install any VPN tools or management software that has not been officially approved by the IT department.
2. Do not open attachments or click links in suspicious emails unrelated to your work.
Deadline: Immediate
Dear employees,
We have observed attacks where malicious software is disguised as legitimate VPN tools to steal sensitive information.
Requested Actions:
1. Do not install any VPN tools or management software that has not been officially approved by the IT department.
2. Do not open attachments or click links in suspicious emails unrelated to your work.
Deadline: Immediate
ä»¶å: ãå
±æãAPT36ã«ããPATCHCORDãã£ã³ããŒã³ãžã®å¯Ÿå¿ã«ã€ããŠ
ãç²ãããŸã§ããAPT36ãé¢äžããŠããçãã®ããã¹ãã€æŽ»åãPATCHCORDãã«é¢ããæ å ±å ±æã§ãã
â æŠèŠ
ã¢ãã¬ãã¹ã¿ã³ããã³åã¢ãžã¢ã®ã€ã³ãã©çµç¹ãæšçãšãããã£ã³ããŒã³ã§ããåœã®VPNã€ã³ã¹ããŒã©ãŒãçšããŠã«ã¹ã¿ã ããã¯ãã¢ãé åžããC2éä¿¡ã«Google Sheetsãå©çšããŠæ€ç¥ãåé¿ããææ³ãç¹åŸŽã§ãã
â 圱é¿ç¯å²
- åã¢ãžã¢å°åã®éä¿¡äºæ¥è ããã³éèŠã€ã³ãã©çµç¹
â å¯Ÿå¿æé
1. ãšã³ããã€ã³ãã«ãããäžå¯©ãªVPNããŒã«ïŒç¹ã«AFTELçã®åœè£ ããŒã«ïŒã®å°å ¥å±¥æŽã確èªããŠãã ããã
2. å éšãããã¯ãŒã¯ããGoogle Sheets (docs.google.com) ãžã®ç°åžžãªéä¿¡ãã¿ãŒã³ïŒå®æçã»å€§éãªããŒã¿è»¢éçïŒããªããç£èŠããŠãã ããã
â åèæ å ±
- Acronis Threat Research Unit Report
察å¿åªå 床: äž
å¯Ÿå¿æé: ä»é±äž
ãç²ãããŸã§ããAPT36ãé¢äžããŠããçãã®ããã¹ãã€æŽ»åãPATCHCORDãã«é¢ããæ å ±å ±æã§ãã
â æŠèŠ
ã¢ãã¬ãã¹ã¿ã³ããã³åã¢ãžã¢ã®ã€ã³ãã©çµç¹ãæšçãšãããã£ã³ããŒã³ã§ããåœã®VPNã€ã³ã¹ããŒã©ãŒãçšããŠã«ã¹ã¿ã ããã¯ãã¢ãé åžããC2éä¿¡ã«Google Sheetsãå©çšããŠæ€ç¥ãåé¿ããææ³ãç¹åŸŽã§ãã
â 圱é¿ç¯å²
- åã¢ãžã¢å°åã®éä¿¡äºæ¥è ããã³éèŠã€ã³ãã©çµç¹
â å¯Ÿå¿æé
1. ãšã³ããã€ã³ãã«ãããäžå¯©ãªVPNããŒã«ïŒç¹ã«AFTELçã®åœè£ ããŒã«ïŒã®å°å ¥å±¥æŽã確èªããŠãã ããã
2. å éšãããã¯ãŒã¯ããGoogle Sheets (docs.google.com) ãžã®ç°åžžãªéä¿¡ãã¿ãŒã³ïŒå®æçã»å€§éãªããŒã¿è»¢éçïŒããªããç£èŠããŠãã ããã
â åèæ å ±
- Acronis Threat Research Unit Report
察å¿åªå 床: äž
å¯Ÿå¿æé: ä»é±äž
Subject: [Intel] APT36 PATCHCORD Espionage Campaign
Dear Security Team,
This is a technical update regarding the PATCHCORD campaign suspected to be operated by APT36.
â Overview
An espionage operation targeting South Asian critical infrastructure and Afghan telecom providers. The attackers deploy a custom C/C++ backdoor via fake VPN installers and utilize Google Sheets as a C2 channel to blend in with legitimate HTTPS traffic.
â Scope
- Telecom providers and critical infrastructure in Afghanistan and South Asia.
â Mitigation Steps
1. Audit endpoints for unauthorized VPN or management tools, specifically those impersonating regional telecom providers.
2. Monitor network traffic for anomalous patterns directed toward Google Sheets (docs.google.com) that may indicate C2 activity.
â Reference
- Acronis Threat Research Unit Report
Priority: Medium
Deadline: End of week
Dear Security Team,
This is a technical update regarding the PATCHCORD campaign suspected to be operated by APT36.
â Overview
An espionage operation targeting South Asian critical infrastructure and Afghan telecom providers. The attackers deploy a custom C/C++ backdoor via fake VPN installers and utilize Google Sheets as a C2 channel to blend in with legitimate HTTPS traffic.
â Scope
- Telecom providers and critical infrastructure in Afghanistan and South Asia.
â Mitigation Steps
1. Audit endpoints for unauthorized VPN or management tools, specifically those impersonating regional telecom providers.
2. Monitor network traffic for anomalous patterns directed toward Google Sheets (docs.google.com) that may indicate C2 activity.
â Reference
- Acronis Threat Research Unit Report
Priority: Medium
Deadline: End of week