調査では、攻撃が主に アジア太平洋地域および中東の通信会社 を対象としていたことが確認されています。攻撃者は最初にネットワークへの足掛かりを確保し、その後カスタムマルウェアを展開して権限拡大や横移動を行い、長期的なアクセスを維持しました。
このキャンペーンの中核となるのが、次の2種類のマルウェアです。
通信インフラではLinuxサーバーとWindows管理システムが混在するケースが多く、両OSに対応したマルウェアを使うことで攻撃者はネットワーク全体へ広く侵入できるようになります。
Showboat はLinuxシステム向けに設計されたポストエクスプロイト(侵入後活動)ツールです。初期侵入の後に展開され、感染したサーバーを遠隔操作するための機能を提供します。
主な機能には次のようなものがあります。
このプロキシ機能により、攻撃者は侵害したサーバーを「踏み台」として使い、ネットワーク内での移動や通信を隠しながら活動できます。
Linux用のShowboatと並行して使われるのが、Windows向けマルウェア JFMBackdoor です。
通信企業のネットワークでは、ネットワーク装置やサービス基盤がLinuxで動作する一方、管理端末や業務システムはWindowsで運用されることが多くあります。そのためWindows用バックドアを併用することで、攻撃者は 両方の環境に持続的アクセスを確保 できます。
公開されている情報では、JFMBackdoorの詳細な内部機能はまだ限定的にしか分析されていませんが、持続的侵入や追加の諜報活動を支える役割を担っているとされています。
このキャンペーンでは、攻撃者が 通信事業者を装ったドメインや関連インフラ を多数構築していたことも確認されています。
研究者は、これらが次の目的で使われた可能性が高いと分析しています。
具体的にどのドメインがどの組織を狙ったかなどの詳細は公開されていませんが、通信業界に特化したインフラ設計だった点が特徴です。
通信ネットワークは一般的に 複数のOSが混在する複雑な環境 で構築されています。
そのため、攻撃者がLinuxとWindowsの両方に対応したマルウェアを使うと、次のような利点が生まれます。
こうした クロスプラットフォーム型の侵入手法 は、防御側にとって検知と完全排除を難しくする要因になります。
通信事業者は国家や企業、個人の通信を支える重要インフラです。そこに長期間潜伏できれば、攻撃者は以下のような情報へアクセスできる可能性があります。
Calypsoのキャンペーンは、通信インフラへの侵入を目的としたサイバー諜報活動が より高度で持続的になっている ことを示す例といえます。ShowboatやJFMBackdoorのように複数OSへ対応するツールは、今後の通信ネットワーク防御にとって大きな課題になる可能性があります。