[Logpresso CTI] 韓国の金融機関を標的としたARTEXキャンペーンのOSINTによる追加分析

エグゼクティブサマリー

2026年10月7日、CrowdStrikeはIPアドレス38.244.50[.]120から取得されたClaude CodeのMarkdownファイルをもとに攻撃者とみられる人物を分析し、その結果を公開しました。Logpressoはその内容を踏まえ、この人物に関連する情報を追加で調査しました。特に、YY520CNの使用者と特定された中国籍の人物が、自身の携帯電話番号が不正利用されたとして、ハッキングへの関与を否定している(Newsis、韓国語)ことから、攻撃者とみられる人物の身元を確認するには追加の情報が必要だと判断しました。

Telegram、GitHubなどの外部サービスで公開されている手がかりをもとに、LogpressoはTelegramアカウントYY520CNが、中国語圏のDDoS攻撃代行(DDoS-for-hire)ハッキング組織GodNet/VITASのコミュニティ監督員(社区监督员)であることを特定しました。また、この組織のメンバーの一人であるHangHang2017の端末が2023年にインフォスティーラー(情報窃取型マルウェア)に感染し、多数の痕跡が残されていたことを発見しました。マルウェアが流出させた情報には、このメンバーが自身の端末からMicrosoftやOracleのクラウド管理コンソールへのログインに使ったURL、アカウント、パスワードがすべて含まれています。そのため、各社のアカウント登録情報を調べてHangHang2017の使用者をまず特定し、そこから調査を広げれば、YY520CNの身元を照合して裏付けられるものと判断しています。

HangHang2017はVITASグループ内でインフラ管理を担当する人物で、以下のSNSアカウント、メールアドレス、ドメイン、Microsoft 365(M365)テナントを運用していました。

指標の種類指標情報源
SNSアカウントHangHang2017Telegramプロフィール
SNSアカウントhttps://facebook[.]com/oswald.lowGitHub
SNSアカウントhttps://github[.]com/oswaldlowGitHub
メールアドレスjinhanglow87@gmail[.]com2023年のインフォスティーラーログ、GitHub
メールアドレスjinhanglow87@popcorn745[.]ga2023年のインフォスティーラーログ
メールアドレスpopcorn093@popcorn745.onmicrosoft[.]com2023年のインフォスティーラーログ
ドメインdemonsword[.]top2023年のインフォスティーラーログ
ドメインpopcorn745[.]ga2023年のインフォスティーラーログ
M365テナントpopcorn745.onmicrosoft[.]com2023年のインフォスティーラーログ
M365テナントxs1001.onmicrosoft[.]com2023年のインフォスティーラーログ

GodNet/VITASグループは、以下のような組織構成であると推定されます。

GodNet/VITAS group structure

以下では、メンバーを特定するまでの過程を説明します。

CrowdStrikeレポートの概要

CrowdStrikeは、IoC(侵害指標)であるIPアドレス38.244.50[.]120を起点に、http[:]//38.244.50[.]120:18899/.claude/CLAUDE.mdにClaude CodeのMarkdownファイルが置かれていることを確認し、このファイルに残っていた会話内容から攻撃者とみられる人物を特定しました。CrowdStrikeのブログ公開後、この人物は当該サーバーを直ちに閉鎖しましたが、関連する痕跡は現在もurlscan.ioで確認できます。East Asia Futures(eafutures)への攻撃の試みなど、ほかの痕跡も見られます。

URLscan

Validinでも、下図のとおり38.244.50[.]120でARTEXが運用されていた痕跡を確認できます。

Validin

Telegramでの追跡

VITASグループが2024年9月27日午前8時ごろに投稿したメッセージが見つかりました。この投稿には、VITASの組織構成が記されています。

Telemetrio

VITAS团队一手建造的GodNet-上帝社区
管理员相关名单 | 明细:

唯一官方[1/1]
@xhdvitas

社区经理Mob[1/2]
@Airp2008

社区陪审员[0/1]

社区监督员[2/3]
@hanfeng888
@YY520CN

社区志愿者[10/30]
@NodeJscc
@HangHang2017
@keli_boom1010
@Iruko233
@Orbitalxz
@Joeyblog
@fusheng_ink
@anycast_cdn
@LeapCloudO2

社区广告商 [5/10]
@ProxyBaKa
@pikabao1
@anycast_cdn
@Xiaoxieo
@KLT0999

社区机器人[2/*]
@GodGroupHelpBot {社区小帮手机器人}
@AZxhdGodbot {社区攻击机器人}

管理名单每周实时刷新,请常观察名单,谨防更替.

この投稿では、YY520CNはコミュニティ監督員(社区监督员)、HangHang2017はコミュニティボランティア(社区志愿者)として記載されています。HangHang2017のTelegramプロフィールは以下のとおりです。

telegram

GitHubでの追跡

https://github.com/oswaldlow/Auto-Wallpaper-Change/blob/Stable-V1.0/index.htmlのコードから、demonsword[.]topの所有者がhttps://t[.]me/HangHang2017に紐付けられていることが分かります。

github

このコードをコミットしたGitHubアカウントはoswaldlowです。関連するすべてのリポジトリのコミット履歴を調べると、以下のとおり2026年3月29日のコミットにメールアドレスjinhanglow87@gmail[.]comが記録されています。

出典:https://github.com/oswaldlow/IPQuality/commit/2f8b941a1105280e5629c79fc50c31389a045b33.patch

From 2f8b941a1105280e5629c79fc50c31389a045b33 Mon Sep 17 00:00:00 2001
From: DemonSword <jinhanglow87@gmail[.]com>
Date: Sun, 29 Mar 2026 18:01:10 +0800
Subject: [PATCH] Updated Date

---
 ip.sh | 2 +-
 1 file changed, 1 insertion(+), 1 deletion(-)

diff --git a/ip.sh b/ip.sh
index fd71fc2..31a13f0 100644
--- a/ip.sh
+++ b/ip.sh
@@ -1,5 +1,5 @@
 #!/bin/bash
-script_version="v2026-03-13"
+script_version="v2026-03-29"
 check_bash(){
 current_bash_version=$(bash --version|head -n 1|awk -F ' ' '{for (i=1; i<=NF; i++) if ($i ~ /^[0-9]+\.[0-9]+\.[0-9]+/) {print $i; exit}}'|cut -d . -f 1)
 if [ "$current_bash_version" = "0" ]||[ "$current_bash_version" = "1" ]||[ "$current_bash_version" = "2" ]||[ "$current_bash_version" = "3" ];then

インフォスティーラーログからの追跡

インフォスティーラーは端末に感染した後、ウェブブラウザーに保存された認証情報をすべて攻撃者が管理するサーバーに流出させます。Logpressoはダークウェブに投稿されたインフォスティーラーログを長期間にわたって収集してきました。前段の調査で得たメールアドレスjinhanglow87@gmail[.]comで検索したところ、下図のとおり2023年に流出した認証の痕跡が見つかりました。

infostealer

この痕跡から、VITASグループのメンバーであるHangHang2017が、インターネット通信の匿名化に用いられるV2Ray、VMessプロトコルを使用していたと推定されます。また、ウェブサイトの管理にはaaPanelのWordPress Toolkitを使用し、popcorn745.onmicrosoft[.]comテナントを別ドメインのpopcorn745[.]gaと紐付けて運用していたことが確認できます。

結論

本稿の分析は、CrowdStrikeが公開したレポートを出発点に、Telegram、GitHubのコミット履歴、インフォスティーラーログを照合した結果です。Logpressoは、単独の個人が韓国の金融機関への侵害を主導したと断定するのは難しいと判断しています。

当社が確認したことは2点です。第一に、YY520CNはDDoS攻撃代行のハッキング組織であるGodNet/VITASのコミュニティ運営メンバー(管理者)の一人でした。第二に、同組織のメンバーであるHangHang2017のアカウントに紐付くメールアドレス、ドメイン、M365テナントの情報を、インフォスティーラーログから特定しました。

したがって、これらの記録をクラウド事業者が保有する登録情報と照合すれば、HangHang2017アカウントの実際の運用者が分かり、それを起点にYY520CNの身元まで確認できると考えられます。

身元の確認とは別に、セキュリティ部門が取り組むべきことは明確です。CrowdStrikeは今回の攻撃を、新しい手法によるものではなく、AIによってスピードと規模を拡大したものと評価しています。攻撃者は基幹システムではなく、ローン照会サービスやモバイル業務支援システムといった外部に公開された周辺サービスを狙いました。顧客向けサービスでなくても、外部からアクセスできるシステムはすべて点検対象に含め、ログイン後も照会権限(認可)を適切に確認しているか、異常な照会の繰り返しを検知しているかを確かめる必要があります。

ブラウズ

もっと見る

GitHubのセキュリティ強化と脅威モニタリング

GitHubのセキュリティは、2FA有効化、IPアクセス制御、監査ログモニタリングが必須です。ログプレッソクラウドを活用すれば、GitHubのセキュリティ脅威を可視化し、自動化された検知で効果的に対応することができます。

2025-08-02