
ロシアの組織を標的に活動する金銭目的の脅威アクター「Toy Ghouls(別名:Bearlyfy, Laboo.boo, Feral Wolf)」が、2026年7月初旬から新たなカスタムバックドアを攻撃基盤へ投入していることが確認されました。
本アクターは従来、GitHub上のオープンソースツールや漏洩したランサムウェアビルダー(Babuk, LockBit)の悪用から始まり、独自のランサムウェア「GenieLocker」の開発へと段階的に手法を高度化させてきました。
今回の観測では、C2(Command & Control)インフラとの通信路としてIoT向けプロトコル(HiveMQ MQTT)および分散型分散メッセージング基盤(Matrix / Element)を悪用する2種類の新しいカスタムバックドア(mqtt-bird-agent および matrix-bird-agent)の使用が特定されています。
特徴的な部分をみてみましょう。
- 非標準的なC2通信プロトコル(HiveMQ & Element)の悪用
C2サーバとの通信に一般的なHTTP/HTTPSトラフィックではなく、検知を回避しやすい正規のプラットフォームやプロトコルを採用しています。- HiveMQ版 (mqtt-bird-agent)
パブリックなMQTTブローカー(broker.hivemq.com)上に攻撃者独自のクラスタを構築し、ポート 8883 経由でステータス送信やメトリクス収集、PowerShellコマンドの受信・実行結果送信を実施します。 - Element版 (matrix-bird-agent)
Matrixプロトコルで動作する独自設定のElementサーバ(meet.element[.]tw)を利用し、作成した専用チャットルームを介してコマンドの送信(cmd:)や端末情報の監視(m.bird.metrics)を行います。
- HiveMQ版 (mqtt-bird-agent)
- 侵入・展開ツールと永続化メカニズム
- 配信・初期侵入
すでに侵害された環境内において、管理ツールである WinRM(Windows Remote Management) を介し、オープンソースの Evil-WinRM や WinRM-fs を用いてマルウェア本体と設定ファイルを配備します。 - 永続化
インタラクティブな実行に加え、インストールのサブコマンド/オプション(install または –install)によってWindowsサービス(サービス名: cplsupport, wtas)として登録し、正規サービスを装って永続化を図ります。
- 配信・初期侵入
- 端末固有の鍵による設定ファイルの暗号化(バインディング)
検知回避と解析妨害のため、設定ファイル(config.toml)に動的な暗号化処理を施します。- 暗号化ロジック
レジストリキー HKLM\Software\Microsoft\Cryptography\MachineGuid から生成した固有キーに基づき、ChaCha20-Poly1305 アルゴリズムで設定情報の特定フィールドを暗号化(seal)します。 - 自動結合
初回起動時に設定ファイルを暗号化した後は特定端末に固着(バインド)され、他環境へコピーしても正常に復号できず動作を停止するように設計されています。
なお、Element版では処理後に設定ファイルを削除し、レジストリ(HKLM\Software\synapse\Config\SealedConfig)へ直接保持します。
- 暗号化ロジック
- 任意コマンドの非表示実行とデータ収集
起動時、外部Web API([http://ip-api.com/json](http://ip-api.com/json))へアクセスして被害端末のパブリックIPアドレスと国情報を確認したのち、定常的な監視と制御を行います。- 端末メトリクス送信
CPU使用率、使用/全メモリ容量、ディスク使用量、システム稼働時間などを定期的に送信。 - コマンド実行
C2から受け取った文字列を、HiveMQ版は PowerShell.exe(-NonInteractive -NoProfile オプション付きの非表示モード)、Element版は cmd.exe を経由して実行します。 - 実行結果返信
標準出力(stdout)、標準エラー(stderr)、終了コード(exit_code)、実行時間(duration_ms)をまとめてC2へ送信。
- 端末メトリクス送信
Toy Ghouls は、公開ツールの流用から自作ツール(GenieLocker, Bird Agent等)へと完全にシフトしており、攻撃のステルス性と巧妙さを著しく向上させています。
特に、MQTTやMatrixといった日常的なセキュリティ監視で看過されやすい通信プロトコルをC2インフラとして流用する手法は、トラフィックの検知を困難にする要因となります。
推奨される対策は次のような取り組みです。
- 通信の監視・制限
不要な外部MQTTブローカー(broker.hivemq.com 等)や非許可のチャット/メッセージングサーバ(meet.element[.]tw)へのアウトバウンド通信をブロック・アラート設定する。 - WinRM管理機能のセキュリティ強化
ネットワーク内でのWinRM利用の制限、やアクセス制御(IP制限・強固な認証)の実施。 - レジストリ・サービス変更の追跡
不審なWindowsサービスの登録(cplsupport, wtas 等)や、HKLM\Software\synapse 周辺の不審なレジストリ生成の監視。
Angry Birds: Toy Ghouls’ new toys
https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/
| この記事をシェア |
|---|