攻撃は突然始まるわけではない
ランサムウェア攻撃の可能性を示す5つの兆候
サイバー犯罪者は、ランサムウェア攻撃を開始する前に決まったパターンの行動を取るという。これらを攻撃の兆候として検知できれば、事前に防御することも可能になる。
ランサムウェア攻撃の多くは、どこからともなく突然発生するように思える。だが、サイバー犯罪者がランサムウェア攻撃を仕掛けようとしている一連の兆候や指標が存在する。ランサムウェアに関するレポートを公開したSophosの研究者によると、少し訓練すればこうした兆候や指標を短時間で見つけられるようになるという。
SophosのManaged Threat Response(MTR)部門はランサムウェアの被害者と協力して過去2週間の検知状況を調べ、侵入の兆候を探している。その結果として、同部門は攻撃者がネットワークの内部を探し回り、状況を見極め、ランサムウェア攻撃を仕掛けるために必要なアカウントを取得する方法を潜在的に示す指標をリストにまとめた。
Sophosで主任リサーチサイエンティストを務めるチェスター・ウィスニエフスキー氏は本誌のインタビューに答え、ランサムウェア攻撃を大掛かりに分析することに関して、同社のMTRチームには平均的な企業よりも可視性の点で明らかな利点があると主張した。
「チームは顧客を分析して3回のWastedLocker攻撃を観察した結果、サイバー犯罪者がランサムウェア攻撃を仕掛ける前の段階でツールを特定の順番で使うパターンを見つけた」と同氏は話す。
「チームは当社のEDR(Endpoint Detection and Response)製品で保護している全顧客に出向き、顧客のPCを調べて『今サイバー犯罪者とおぼしき人物がいるが、まだランサムウェア攻撃を仕掛けるには至っていない』と警告することができる」
Sophosによると、差し迫ったランサムウェアインシデントの兆候を読み解く鍵は、サイバー犯罪者が攻撃の準備のために正規の管理ツールを利用することが多いことを理解することにあるという。
「その最たる例が、Microsoftのツールがサイバー犯罪者に悪用されていることだろう。良いものが悪意のある方法で使われているのを誰も探そうとはしないためだ。ソフトウェアのデプロイに利用する優れたツールがランサムウェアのデプロイにも利用される。これは、誰にとっても盲点のように思える」(ウィスニエフスキー氏)
Sophosは、既にランサムウェアの因子がシステムに内在することを示唆する5つの重要なヒントを示した。
- 特にサーバで、ネットワークをスキャンする行動を探す。一般に、サイバー犯罪者は1台のPCのアクセス権を手に入れ、ドメイン、PC、PCの管理者権限などの情報を検索する。次に、ネットワーク上で何が行われていて、何を入手できるかを把握しようと試みる。これを簡単に行うため、「Angry IP Scanner」や「Advanced Port Scanner」などのネットワークスキャンツールが使われる。そうしたツールを見つけたら、セキュリティチームはIT管理者に連絡してそれらが正規に使われているツールかどうかを確認する。正規に使用されているツールでなければ調査結果を使って警告する。
- サイバー犯罪者がPCの管理者権限を手に入れると、ソフトウェアの削除に役立つ正規の商用アプリケーションを使ってウイルス対策を無効にしようと試みる恐れがある。こうしたツールには「Process Hacker」「IOBit Uninstaller」「GMER」「PC Hunter」などがある。こうしたツールを見つけたら、セキュリティチームは警告を発する必要がある。
- オープンソースの資格情報収集プログラム「Mimikatz」が見つかった場合は、即座に精査する必要がある。他のツールと同様、Mimikatzも侵入テストの担当者が使う正規のツールだ。だが、資格情報を盗み出そうとするサイバー犯罪者にも人気がある。
- 悪意のあるファイルを最近見つけて削除したとしても、毎日同じ時間に行われる動作を見つけたり、何らかのパターンが繰り返されたりしている場合、何か面倒なことが行われている恐れがある。これは、まだ経験したことのない何かが行われている可能性を示している。
- デプロイ方法とランサムウェアの実行/停止を確認するために、少数のPCに対して小規模なテスト攻撃を仕掛けている可能性に注意すべきだ。一見取るに足りない攻撃でも、それを阻止されるとサイバー犯罪者は自身の手口が見破られたと感じ、再試行するために戦術を変更しなければならなくなる。そうなれば、事態の悪化を防ぐための貴重な時間がセキュリティチームに与えられる。
Sophosのレポートシリーズはランサムウェアを回避しやすい形式の考案や侵入後の攻撃、二重脅迫攻撃の出現にも目をむけ、最近Garminのシステムをダウンさせた背後にあると考えられるWastedLockerについての新たな調査も行っている。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー