C
月内に
東南アジアの政府および外交機関を標的とした、後門プログラム「GoSerpent」によるサイバー攻撃
📌 一言でいうと
東南アジアの政府および外交機関を標的とした、後門プログラム「GoSerpent」によるサイバー攻撃が確認されました。攻撃者はGoSerpentを用いてシステムを制御し、DLLThumbcacheServiceなどのツールで機密文書を収集・蓄積した後、数週間かけて外部のネットワーク共有位置へ転送します。また、Mimikatz等を用いて認証情報を窃取し、内部ネットワークへの横展開を図る手法が用いられています。
🔍該当判定
- 東南アジアの政府機関や外交関係機関と取引がある、または所属している
- Windows PCでWord、Excel、PDFなどの機密ファイルを日常的に扱っている
- 社内でネットワーク共有フォルダ(NASやファイルサーバー)を利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なネットワーク共有への接続や、未知のDLL/サービスの実行を監視してください。また、特権アカウントのパスワード管理を徹底し、認証情報の窃取を防ぐ対策を講じてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】後門プログラム GoSerpent による標的型攻撃について
お疲れさまです。東南アジアの政府・外交機関を標的とした攻撃キャンペーンに関する情報共有です。
■ 概要
Go言語で開発された後門プログラム「GoSerpent」を用い、機密文書の収集および認証情報の窃取を行う攻撃が観測されています。特徴的な点として、収集したデータを即座に送信せず、数週間かけて蓄積した後に外部共有フォルダへ転送する潜伏期間を設けています。
■ 影響範囲
- 東南アジアの政府・外交機関(および同様の標的となる組織)
- Windows環境
■ 対応手順
1. ネットワーク内で不審なサービス(例: DLLThumbcacheService)やファイル(例: thumbcache_605a.db)の存在を確認してください。
2. Mimikatz等の認証情報窃取ツールの実行ログを監視してください。
3. 外部の不審なネットワーク共有への大量データ転送がないかトラフィックを監視してください。
■ 参考情報
- Kaspersky GReAT Report
対応優先度: 中
対応期限: 継続的な監視を推奨
お疲れさまです。東南アジアの政府・外交機関を標的とした攻撃キャンペーンに関する情報共有です。
■ 概要
Go言語で開発された後門プログラム「GoSerpent」を用い、機密文書の収集および認証情報の窃取を行う攻撃が観測されています。特徴的な点として、収集したデータを即座に送信せず、数週間かけて蓄積した後に外部共有フォルダへ転送する潜伏期間を設けています。
■ 影響範囲
- 東南アジアの政府・外交機関(および同様の標的となる組織)
- Windows環境
■ 対応手順
1. ネットワーク内で不審なサービス(例: DLLThumbcacheService)やファイル(例: thumbcache_605a.db)の存在を確認してください。
2. Mimikatz等の認証情報窃取ツールの実行ログを監視してください。
3. 外部の不審なネットワーク共有への大量データ転送がないかトラフィックを監視してください。
■ 参考情報
- Kaspersky GReAT Report
対応優先度: 中
対応期限: 継続的な監視を推奨
Subject: [Intel] Targeted Attacks using GoSerpent Backdoor
Dear Team,
We are sharing intelligence regarding a targeted campaign against government and diplomatic entities in Southeast Asia.
■ Overview
Attackers are utilizing a Go-based backdoor named "GoSerpent" for remote control. The campaign is characterized by a delayed exfiltration strategy: sensitive documents are collected via DLLThumbcacheService and stored locally for several weeks before being moved to network shares using tools like Stowaway and TmcPayload.
■ Scope
- Government and diplomatic organizations in Southeast Asia
- Windows-based systems
■ Recommended Actions
1. Scan for indicators of compromise, specifically the file 'thumbcache_605a.db' and the 'DLLThumbcacheService' service.
2. Monitor for execution of credential dumping tools such as Mimikatz and QuarksDumpLocalHash.
3. Audit network traffic for unusual data transfers to external network shares.
■ Reference
- Kaspersky GReAT Report
Priority: Medium
Deadline: Ongoing monitoring
Dear Team,
We are sharing intelligence regarding a targeted campaign against government and diplomatic entities in Southeast Asia.
■ Overview
Attackers are utilizing a Go-based backdoor named "GoSerpent" for remote control. The campaign is characterized by a delayed exfiltration strategy: sensitive documents are collected via DLLThumbcacheService and stored locally for several weeks before being moved to network shares using tools like Stowaway and TmcPayload.
■ Scope
- Government and diplomatic organizations in Southeast Asia
- Windows-based systems
■ Recommended Actions
1. Scan for indicators of compromise, specifically the file 'thumbcache_605a.db' and the 'DLLThumbcacheService' service.
2. Monitor for execution of credential dumping tools such as Mimikatz and QuarksDumpLocalHash.
3. Audit network traffic for unusual data transfers to external network shares.
■ Reference
- Kaspersky GReAT Report
Priority: Medium
Deadline: Ongoing monitoring