Trusted Design

T1653 - Power Settings

概要

Adversaries may impair a system's ability to hibernate, reboot, or shut down in order to extend access to infected machines. When a computer enters a dormant state, some or all software and hardware may cease to operate which can disrupt malicious activity.(Citation: Sleep, shut down, hibernate)

Adversaries may abuse system utilities and configuration settings to maintain access by preventing machines from entering a state, such as standby, that can terminate malicious activity.(Citation: Microsoft: Powercfg command-line options)(Citation: systemdsleep Linux)

For example, powercfg controls all configurable power system settings on a Windows system and can be abused to prevent an infected host from locking or shutting down.(Citation: Two New Monero Malware Attacks Target Windows and Android Users) Adversaries may also extend system lock screen timeout settings.(Citation: BATLOADER: The Evasive Downloader Malware) Other relevant settings, such as disk and hibernate timeout, can be similarly abused to keep the infected machine running even if no user is active.(Citation: CoinLoader: A Sophisticated Malware Loader Campaign)

Aware that some malware cannot survive system reboots, adversaries may entirely delete files used to invoke system shut down or reboot.(Citation: Condi-Botnet-binaries)

管理者によるコメント

T1653は「Power Settings(電源設定の悪用)」として定義されている、比較的新しく追加された巧妙な「永続化(Persistence)」および「防御回避(Defense Evasion)」のテクニックです。

Windows、Linux、macOS、さらにはネットワークデバイスを対象に、「端末の省電力モード(スリープ、休止状態)への移行や、画面の自動ロック、システムのシャットダウン・再起動を力技で妨害し、マルウェアが稼働し続けられる時間を極限まで引き延ばす」手法です。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「ユーザーが席を外しても、端末が眠ったりロックされたりするのを防ぎ、バックドアや不正処理をノンストップで実行し続けること」を実現します。

2. 攻撃の流れ

Windows環境で、標準の電源管理ツール powercfg.exe が悪用されるケース(BATLOADERなどのマルウェアキャンペーンで頻出)を例に解説します。

  1. 初期侵入:
    フィッシングメールや不正なダウンロードリンクを介して、ターゲットの端末で初期コードを実行させます。

  2. 電源構成の調査:
    攻撃者は現在のPCのスリープタイマーやディスプレイの消灯設定を調査します。Windowsであれば、powercfg /query コマンドなどが使われます。

  3. 設定の改ざん(トリガー):
    システムユーティリティを使って、AC電源動作時およびバッテリー駆動時の「スリープ」「休止状態(ハイバネーション)」に移行する時間を 0(=無効・絶対にスリープしない)に変更します。

    • コマンド例(Windows):
      powercfg /change standby-timeout-ac 0
      powercfg /change hibernate-timeout-ac 0
  4. ロック画面タイムアウトの延長:
    レジストリ(HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System)の値を書き換えるなどして、画面が自動でロックされるまでの時間を極端に長くします。

  5. 目的の実行:
    ユーザーが夜間に帰宅し、PCが放置されても、PCは昼間と同様にフル稼働し続けます。攻撃者はこの誰もいない時間帯を狙って、ランサムウェアを一斉に展開したり、マイニングでCPU/GPUを限界まで酷使したりします。

3. 防御・対策

「電源管理コマンドの実行」と「電源関連の設定ファイル・レジストリの変更」をキャッチするのが鉄則です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的な事例・CVE

T1653(Power Settings)はOSの機能そのものを制御する手口であるため、直接的に「この脆弱性のバグコード」として割り当てられたCVEはありませんが、実際のサイバー犯罪組織やボットネットに激しく悪用されています。

実務上のアドバイス

社内ネットワークのセキュリティ監査において、特定の端末が「何日も連続でスリープに入っていない(オンライン状態が続いている)」場合、単に従業員が電源を切り忘れただけでなく、バックグラウンドでマルウェアが powercfg を使ってシステムを強制覚醒させている可能性があります。

該当端末のイベントログから、電源プロファイルの変更履歴をトレースすることが、潜伏中の脅威を見つけ出すブレイクスルーとなります。

分析

この攻撃手法を利用する脅威アクター

この攻撃手法を利用する脅威アクターは登録されていません。

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る