Skip to content

IoT OT Security News

  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News

Cisco をハッキングした Yanluowang の手口:従業員の認証情報漏洩から始まった

Cisco confirms that data leaked by the Yanluowang ransomware gang were stolen from its systems

2022/09/12 SecurityAffairs — 8月に Cisco が公表したのは、Yanluowang ランサムウェア・ギャングが同社のネットワークに、5月下旬に侵入して内部データを盗んだというインシデントに関する詳細である。 Cisco Security Incident Response (CSIRT) と Cisco Talos が実施した調査で判明したのは、被害者のブラウザに保存された認証情報と同期している、個人の Google アカウントを操作する脅威アクターが、Cisco の従業員の認証情報を漏洩させたことである。

そして、認証情報を入手した攻撃者は、音声によるフィッシング攻撃を行い、被害者を騙して攻撃者が開始した MFA プッシュ通知を承認させようと試みていた。


攻撃者は、様々な信頼できる組織を装い、一連の高度なボイス・フィッシング攻撃を実行し、攻撃者が開始した MFA プッシュ通知を被害者に承認させようと試みた。被害者が MFA プッシュを承認すると、標的のユーザーのコンテキストを用いる攻撃者は、VPN へのアクセス許可を得ることに成功する。

Talos によると、イニシャル・アクセス権を取得した攻撃者は、一連の新しいデバイスを MFA 用に登録し、Cisco VPN への認証に成功していた。そして、複数のシステムにログインする前に、管理者権限に昇格させていた。その結果として攻撃者は、LogMeIn/TeamViewer/Cobalt Strike/PowerSploit/Mimikatz/Impacket などのリモート・アクセス・ツールを含む、複数のツールをターゲット・ネットワークにドロップすることが可能になったのである。

先週末に Cisco は、Yanluowang ランサムウェア・ギャングにより最近にリークされたデータが本物であり、5月の侵入中にネットワークから盗まれたものであることを確認した。ただし、同社は、盗まれたデータには機密情報が含まれていないため、このセキュリティ侵害はビジネスに影響を与えないと述べている。

2022年9月11日に Cisco が公開したアップデートには、「このセキュリティ・インシデントのファイル一覧を、以前にダークウェブに公開した攻撃者が、9月11日に同じファイルをダークウェブの同じ場所に投稿した」と記されている。

同社は、「これらのファイルの内容は、私たちが既に特定し、公開しているものと一致している。この事件に関する、我々の以前の分析に変更はない。これまでと同様に、Cisco の製品やサービス/機密顧客データ/機密従業員情報/知的財産/サプライチェーン業務などの、ビジネスへの影響はないと見ている」と述べている。

BleepinComputer が、Yanluowang のリーダーに連絡を取ったところ、 同グループは、機密文書/技術回路図/ソースコードなどを含む、55 GB のファイルを盗んだと主張している。その一方で Cisco は、攻撃者が自社製品のソースコードにアクセスしたことを否定し続けている。

最近になって、サイバーセキュリティ会社 eSentire の研究者たちは、Cisco のハッキングで使用された攻撃インフラが、2022年4月の Workforce Management への攻撃でも使用されていたことを発見した。さらに専門家たちは、この攻撃は、Evil Corp 系列クラスタ UNC2165 のメンバーとされる、mx1r が指揮したと推測される。

この件については、9月1日の TheHackerNews が、「Cisco をハッキングした Yanluowang:Evil Corp や Conti との関連性が見えてきた」という記事をポストしていましたが、今回は SecurityAffairs の記事となります。eSentire の分析については、TheHackerNews の記事のほうが詳しいので、そちらも、ご参照ください。

Share this:

  • Tweet
Like Loading...
Unknown's avatarAuthor AiototsecPosted on September 12, 2022September 20, 2022Categories AuthN AuthZ, CyberAttack, Literacy, Malware, Ransomware, _IDS/IPSTags AuthN AuthZ, Cisco, Cisco Talos, Cobalt Strike, Cyber Attack, Evil Corp, Google Account, Impacket, Literacy, LogMeIn, Malware, MFA, Mimikatz, mx1r, PowerSploit, Ransomware, TeamViewer, UNC2165, VPN, Workforce Management, Yanluowang

Post navigation

Previous Previous post: Google セキュリティ・ アップデート9月:Android/Pixel の脆弱性 46件に対応
Next Next post: VMware 警告:Linux ESXi VM の性能が Retbleed 緩和により 70% ダウン

Categories Dropdown

  • Twitter
  • Facebook
September 2022
M T W T F S S
 1234
567891011
12131415161718
19202122232425
2627282930  
« Aug   Oct »

Top Posts & Pages

  • Chrome/Edge のエクステンションを悪用:430万人を感染させた ShadyPanda のキャンペーンとは?
  • Microsoft Office ログイン時の Something Went Wrong:改善の第一弾とは?
  • Apache Tika Core の脆弱性 CVE-2025-66516 が FIX:悪意の PDF を介した情報漏洩
  • 70種類のペンテスト・ツールを統合:NETREAPER が提供するシンプルなメニュー・ベースの環境とは?
  • OpenSSH の脆弱性 CVE-2025-61984 が FIX:ProxyCommand 経由での RCE と PoC 公開
  • CodeRabbit 本番環境サーバにおける RCE 脆弱性:100 万件以上のリポジトリに影響が生じた可能性
  • Apache Tomcat の複数の脆弱性が FIX:サービス拒否と認証バイパスの恐れ
  • React を用いるサービス 215 万件以上が攻撃対象:React2Shell 公開直後から積極的な悪用を確認
  • React2Shell の悪用試行の拡大を観測:中国に支援される脅威アクターによる攻撃キャンペーン
  • LockBit 5.0 のインフラが漏洩:判明した IP アドレスとドメインのブロックが必須

Categories

API APT Asia AuthN AuthZ BruteForce BugBounty CyberAttack DarkWeb DataBreach DataLeak DDoS DoubleExtortion Exploit Literacy LOLbin MageCartAttack Malware MCP MisConfiguration NHI Outage ParadigmShift Privacy Protection RaaS Ransomware RAT Repository Research Resilience Scammer SecTools SocialEngineering SupplyChain TTP Uncategorized Vulnerability WateringHoleAttack Zero Trust _AI/ML _CDN _Cloud _Container _CryptCcurrency _Defence _Education _Finance _Government _HealthCare _Human _ICS _IDS/IPS _Industry _Infrastructure _Mobile _OpenSource _PLC _Regulation _Retail _RTOS _Space _Statistics _Storage _Telecom _Transportation

Archives

  • December 2025 (46)
  • November 2025 (156)
  • October 2025 (177)
  • September 2025 (172)
  • August 2025 (165)
  • July 2025 (176)
  • June 2025 (192)
  • May 2025 (216)
  • April 2025 (192)
  • March 2025 (208)
  • February 2025 (181)
  • January 2025 (185)
  • December 2024 (172)
  • November 2024 (166)
  • October 2024 (184)
  • September 2024 (171)
  • August 2024 (183)
  • July 2024 (188)
  • June 2024 (156)
  • May 2024 (156)
  • April 2024 (155)
  • March 2024 (151)
  • February 2024 (131)
  • January 2024 (132)
  • December 2023 (116)
  • November 2023 (131)
  • October 2023 (124)
  • September 2023 (101)
  • August 2023 (111)
  • July 2023 (110)
  • June 2023 (113)
  • May 2023 (129)
  • April 2023 (127)
  • March 2023 (129)
  • February 2023 (118)
  • January 2023 (138)
  • December 2022 (106)
  • November 2022 (114)
  • October 2022 (120)
  • September 2022 (118)
  • August 2022 (133)
  • July 2022 (97)
  • June 2022 (117)
  • May 2022 (94)
  • April 2022 (112)
  • March 2022 (132)
  • February 2022 (105)
  • January 2022 (128)
  • December 2021 (111)
  • November 2021 (100)
  • October 2021 (110)
  • September 2021 (131)
  • August 2021 (105)
  • July 2021 (105)
  • June 2021 (103)
  • May 2021 (72)
  • April 2021 (58)

Categories

  • API (238)
  • APT (523)
  • Asia (398)
  • AuthN AuthZ (789)
  • BruteForce (66)
  • BugBounty (73)
  • CyberAttack (3,201)
  • DarkWeb (228)
  • DataBreach (550)
  • DataLeak (194)
  • DDoS (164)
  • DoubleExtortion (15)
  • Exploit (1,361)
  • Literacy (2,281)
  • LOLbin (57)
  • MageCartAttack (14)
  • Malware (1,421)
  • MCP (16)
  • MisConfiguration (57)
  • NHI (8)
  • Outage (106)
  • ParadigmShift (181)
  • Privacy (240)
  • Protection (649)
  • RaaS (121)
  • Ransomware (721)
  • RAT (777)
  • Repository (325)
  • Research (1,210)
  • Resilience (133)
  • Scammer (614)
  • SecTools (210)
  • SocialEngineering (47)
  • SupplyChain (404)
  • TTP (1,001)
  • Uncategorized (11)
  • Vulnerability (4,503)
  • WateringHoleAttack (4)
  • Zero Trust (382)
  • _AI/ML (306)
  • _CDN (4)
  • _Cloud (364)
  • _Container (73)
  • _CryptCcurrency (40)
  • _Defence (162)
  • _Education (8)
  • _Finance (160)
  • _Government (1,037)
  • _HealthCare (47)
  • _Human (51)
  • _ICS (85)
  • _IDS/IPS (182)
  • _Industry (221)
  • _Infrastructure (129)
  • _Mobile (162)
  • _OpenSource (1,385)
  • _PLC (39)
  • _Regulation (158)
  • _Retail (76)
  • _RTOS (6)
  • _Space (26)
  • _Statistics (415)
  • _Storage (70)
  • _Telecom (77)
  • _Transportation (56)
  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News Blog at WordPress.com.
  • Reblog
  • Subscribe Subscribed
    • IoT OT Security News
    • Join 170 other subscribers
    • Already have a WordPress.com account? Log in now.
    • IoT OT Security News
    • Subscribe Subscribed
    • Sign up
    • Log in
    • Copy shortlink
    • Report this content
    • View post in Reader
    • Manage subscriptions
    • Collapse this bar
 

Loading Comments...
 

You must be logged in to post a comment.

    %d