脆弱性情報と引き換えに身代金を求める
悪の“バグ報奨金プログラム”ともいえる「サイバー恐喝」の恐怖とは(2/2 ページ)
この攻撃は本当に新しいのか
「サイバー恐喝攻撃は目新しい戦略ではない。ただし、多くの人が話題にするものではなく、発生件数もあまり多くなかった」とクーン氏は語る。同氏によれば、2015年に30件の攻撃が発生する以前、2000年~2014年の14年間に耳にした攻撃は1~2件ほどだという。「脅迫攻撃は激増している。つまり、攻撃の数が増えて身代金(ランサム)を支払う人が多くなるほど、この手口は一般的になる。そして、攻撃の手口は洗練されるばかりだろう。今のところ、攻撃者は扱いやすいSQLインジェクションを狙っている」(クーン氏)
「サイバー脅迫攻撃の啓発を決心したのは、このような形の攻撃が増加することを確信しているからだ。少なくとも、矛先が自分たちに向けられる恐れがあることを企業に通知し始めており、その意識はある程度根付いてきている。そうすることで、恐喝攻撃に関する対応計画を練り、攻撃されたときの状況にどれほど正しく対処できるか理解できるようになる」(クーン氏)
Trustwaveで脅威情報部門のマネジャーを務めるカール・シグラー氏は次のように話す。「この類の話は、ハッキングと同じくらい古くから存在している。1990年代までさかのぼっても、ハッカーが企業のインフラで発見した致命的なバグを教える見返りを企業に要求する事例は見られる。このような犯罪者は、『ハッキングした企業を助けてあげている』と主張するが、実際はただの恐喝だ」
ESETでセキュリティ研究者として働くリサ・マイヤーズ氏は、バグの領域侵害と言う言葉は新しいが、サイバー恐喝の概念は新しくないと認めている。「これまでもずっとそうだったが、セキュリティが手薄であれば不利益なことが起こる可能性は高くなる。そのため、ソフトウェアを最新の状態に保ち、保存中や転送中の機微なデータを暗号化しておくことが重要になる。自社のシステムを犯罪者にとって魅力的ではない状態にして、標的を他にそらす方法は無数にある」
「Webサーバでは、サイバー恐喝のような攻撃が日常的に見られる。これはマルウェアに依存しない攻撃を利用する攻撃の1例だ。そう語るのは、CrowdStrikeでテクニカルプロダクト管理部門のディレクターを務めるダン・ラーソン氏で、次のように付け加えている。「最新のエンドポイントセキュリティ製品を使用すれば、攻撃者の動きを観察し、この類の攻撃を特定して防ぐことができる。このような状況では、攻撃者はSQLインジェクション攻撃を行った後に、Webシェルをドロップする」
サイバー恐喝への対応とは
クーン氏は、バグの領域侵害の被害者に対して、「サイバー恐喝攻撃に関して利用できる全ての情報(攻撃者からのメールやサーバログなど)を集め、お住まいの地域の法執行機関、FBI、インターポール(国際刑事警察機構)に連絡を取ることをお勧めする」とアドバイスしている。
「企業が身代金(ランサム)を支払うべきかどうかについての議論は何度もなされている。この場合、攻撃者は金銭を受け取った後に脆弱性の情報を提供する可能性がある一方で、必ずしも脆弱性の情報を提供するとは限らないという主張もある。また、企業はサイバー犯罪に加担することにもなる」(クーン氏)
「過去に身代金(ランサム)を払ったことがあるという事実が、将来的なトラブルにもつながる。確固たる警戒態勢を敷いている企業なら身代金は一銭も払う必要はない」とクーン氏はいう。攻撃とその方法を犯罪面から分析すれば、攻撃者に金銭を支払うことなく使用された攻撃を簡単に特定することは可能だ。
クーン氏は防御策として次のことを推奨している。社外に接続しているサーバの脆弱性スキャン、ペネトレーションテストの実施、IPSとWebアプリケーションファイアウォールの利用、Webアプリケーションを実行する前のコードテストと監査、SIEMを使用したネットワークデータフローの監視と記録。さらに、同氏は次のようにも話している。「重要なのは、恐喝に近い脅威に直面した場合の事故対応計画を用意して維持することだ。効果的に脅威に対応して脅威を軽減するためには、連絡先や対応方法などを企業があらかじめ把握しておくことが欠かせない」
「これらの犯罪者が恐喝に使用するデータを持ち出すために、SQLインジェクションを主に頼るのは当然だ。当社が実施したWebアプリケーション監査とペネトレーションテストで最も頻繁に見つかる問題の1つがSQLインジェクションである。企業は、公共に面したサービスに対して、脆弱性の評価やペネトレーションテストを継続的に行っていなければならない。また、Webサーバの手前にWebアプリケーションファイアウォールを配置するのも、恐喝攻撃を防ぐのに役立つだろう。それから、Webサーバのログやネットワーク活動を監視することで、大きなダメージを受ける前に攻撃を特定することができる」とシグラー氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー