エクスプロイトのエコシステムを解説
データ漏えいの攻撃者はどのようにツールを用意し、データを換金するのか
データ漏えいが起きる仕組みを理解すると、ソフトウェアパッチを迅速に適用させることの重要性が分かる。そうすれば、かつてないほどの早さで発展するエクスプロイト業界に対する被害を最小限に抑えることができる。
非営利団体Identity Theft Resource Center(ITRC)によると、2017年に米国内で発生したデータ漏えいは1579件で、前年比44%増という危機的状況にあるという。「攻撃者は不適切な構成のデータベースや外部からのアクセスに対するシステムの脆弱(ぜいじゃく)性などを利用し、膨大な件数のデータを盗み出した」とさまざまな報告書が取り上げている。例えば2017年末、米国アトランタ市の基幹システムが身代金要求型マルウェア(ランサムウェア)からの集中攻撃を受け、システムを7日間停止する事態に見舞われた。
そして、これは氷山の一角にすぎない。
データ漏えいを防ぐために利用できる技術はたくさんある。だが、データ漏えいが起きる仕組みを理解すると、ソフトウェアを最新バージョンに保つことが、すぐに始められる最もシンプルな対策だと分かるだろう。
なぜこのような攻撃が可能なのかについてはあまり調べられていない。攻撃者はどのように脆弱性を見つけるのだろうか。その脆弱性を利用してどのようにコードを記述するのだろうか。つまり脆弱性攻撃プログラム(エクスプロイト)をどのように開発するのだろうか。そしてエクスプロイトを送り込むシステムをどのように構築するのだろうか。さらには攻撃自体をどうやって仕掛けるのだろうか。こうした一連のプロセスを理解するのに重要なのは、「プロセス全体に関わる人間は1人だけではない」ということだ。
エクスプロイトの「バリューチェーン」
データ漏えいが起こる仕組み自体を理解することは重要だ。脆弱性が現金に変わる仕組みは、一種の「バリューチェーン」である。一連の工程に関わる複数の当事者が各工程を担当し、その後に続く工程とつなげられるようにしている。
本稿では、2018年に発表された調査論文「Economic Factors of Vulnerability Trade and Exploitation」(脆弱性の取引と悪用の経済的要因)を取り上げる。この論文はオランダのアイントホーフェン工科大学のルカ・アロディ氏が執筆したもので、エクスプロイト業界の現状について調査している。この論文を説明する前に、上で示したある種のバリューチェーンの経済性について考えてみる。
エクスプロイト業界におけるバリューチェーンの各工程は、それぞれ異なるグループが担当している場合が多い。例として脆弱性を研究するグループは、侵入テストツール、公式発表やインサイダー取引を通じて手に入れた情報、リバースエンジニアリングを利用して脆弱性を見つけ出す。研究グループは、こうして手に入れた情報を「市場」で販売するか、その脆弱性を悪用した簡単なプログラムを開発する。このプログラムはエクスプロイトと呼ばれ、業界で売買される。エクスプロイトを電子メールで送り付けるために、悪意あるWebページ、ウイルス、ワーム、一連の操作を自動実行するプログラムなどの配信メカニズムを開発し、それを他のグループに販売するグループないし個人もいる。
エクスプロイト業界の実情
エクスプロイトと配信メカニズムを購入し、それらを組み合わせて攻撃システムを作り出すグループもいる。この攻撃システムは、悪意あるプログラムに乗っ取られたコンピュータ群で構成されたネットワーク(botネット)へのホストの提供や、データの持ち出しなどの目的で利用される。最終的に、botネットや持ち出されたデータが市場で売買され、購入者は入手したデータをさまざまな手段で活用する。例えば、金銭を目的にDDoS(分散型サービス停止)攻撃を仕掛けたり、クレジットカード番号を利用して料金を請求したり、究極的にはエンドユーザーから金銭を直接盗んだりする。
バリューチェーンに含まれる任意のエクスプロイト市場の状態から、エクスプロイト業界全体の健康状態が分かる。バリューチェーンのエクスプロイト一つ一つはもろい存在だ。つまり、バリューチェーン全体の価値を高めるには、新たな脆弱性の発見やエクスプロイトの開発を定期的にしなければいけない。アロディ氏の論文では、研究者の一人がある有名なエクスプロイト業界に潜入し、販売中のエクスプロイトで利用されている脆弱性の数を調べた。この情報から、幾つかの具体的な数値が得られた。
研究者は、開発・販売されていたエクスプロイトを「CVE」「既知」「ゼロデイ」に分類し、その数をカウントした。
- CVEとは「Common Vulnerabilities and Exposures」(共通脆弱性識別子)の略称で、非営利団体MITREが管理している。CVEに分類される脆弱性は幅広いシステムに広がる著名なものといえる。具体的にはバッファーオーバーフロー攻撃やSQLインジェクションなどが当てはまる。
- 既知の脆弱性とは、ソフトウェアで発見され報告された脆弱性を指す。これに分類されている脆弱性の大半に対してはパッチが用意されているため、ソフトウェアを最新バージョンにアップデートすればエクスプロイトから保護できる。
- ゼロデイはソフトウェア開発者に知られていない脆弱性を意味する。従って、この脆弱性を防ぐためにソフトウェアへパッチを当てる方法は存在しない。
更新パッチの適用が大切
論文で示されたサンプルでは、合わせて34種類の既知の脆弱性およびCVEのエクスプロイトが販売されていた。これに対し、ゼロデイの脆弱性を利用するよう設計されたエクスプロイトは1つだけだった。この34対1という比率は、パッチが利用可能になったときに即座に適用することの重要性を示している。エクスプロイト市場で購入できるものの大半は既知の脆弱性を利用しているという意味だ。事実、攻撃者はソフトウェアにパッチが迅速に適用されることはなく、そのエクスプロイトに基づく攻撃の効果はなくならないと考えている。従って攻撃者はパッチを適用していないソフトウェアを悪用し、既知の脆弱性を利用するエクスプロイトを進んで購入している。
同論文では、「脆弱性が発見されてからその脆弱性がエクスプロイト業界で利用されるまでの時間が短くなっている」という興味深い調査結果も示されている。
これは、バリューチェーンがデータやbotネットの購入者に付加価値をもたらしていること、場合によってはそのバリューチェーンが長く続くことを表す。データやbotネット提供までの時間が短くなっているということは、一連の工程における各段階の当事者が、発見された脆弱性をより効果的に利用できるツールやプロセスを構築していることを意味する。それにより、ツールがエクスプロイト業界へ出回るのが早くなり、結果的に、データを売買できるようになるまでの時間も短くなる。
上述の研究から分かる大切な教訓は、「パッチの迅速な適用が重要だ」ということだ。脆弱性のバリューチェーンが行き着く先で痛い目を見てきた多くの企業と同じ運命をたどりたくなければ、バリューチェーンの効率向上に合わせ、パッチをより迅速に適用することが対策としては不可欠だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
「何も変更していないのにWebサイトがクラッシュ」 そのときの原因は?
-
6
個人の業務効率化で終わる企業の盲点 AIで成果を出す「上位6%」の手法
-
7
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
8
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー