KELAが情報窃取型マルウェアの流行を報告
「情報窃取型マルウェア」と「ランサムウェア被害」の関連が浮上 その実態は?
KELAが公開したレポートで、情報窃取型マルウェアとランサムウェアの攻撃が連動して起きている可能性や、ブラックマーケットでの認証情報の売買が高度化している実態が明らかになった。
「情報窃取型マルウェア」(インフォスティーラー)に感染することで認証情報が流出し、それがランサムウェア(身代金要求型マルウェア)攻撃に活用される――。こうした“サイバー脅威の連鎖”が起きている実態が、イスラエルに本拠を置くセキュリティ企業KELAによる分析レポートで明らかになった。
流出した企業の認証情報がサイバー犯罪の中でどのように活用されるのか。その闇取引の最新状況はどうなっているか。KELAがレポートで明かした状況は以下の通りだ。
拡大を続ける「情報窃取型マルウェア」の脅威
情報窃取型マルウェアが急速にまん延しつつある。2023年ごろから情報窃取型マルウェアの急増に関する情報は報告されていたが、その増加傾向は2025年の現時点でも継続している。狙われるのは主にユーザーの認証情報で、特に企業の従業員などを標的に、企業システムへのログイン権限を取得する目的で使われる例が急増中だ。
KELAのレポートは、企業システムにログイン可能な認証情報を「さまざまなサイバー攻撃を可能とする価値の高い『商品』」だと表現し、ブラックマーケット(闇市場)での取引対象となっている実態を指摘している。そのため、情報窃取型マルウェアの進化が進むのと同時に、ランサムウェアでは早くから見られていたのと同様の“as a Service”型での販売(MaaS:Malware as a Service)も増えているという。
「情報窃取型マルウェアに感染した機器は全世界で430万台以上に上り、2024年に悪用された認証情報は3億3000万件以上」だとKELAはレポートで報告している。加えて、感染した機器の約40%に、CMS(コンテンツ・マネジメント・システム)、メール、ID・アクセス管理システム「Active Directory」、連携サービス、リモートデスクトップといった企業の重要なシステムに関連する認証情報が含まれていたという。
情報窃取型マルウェアによって収集された認証情報のブラックマーケットにおける流通の仕組みも高度化しているという。自動化が進み、購入者が欲しい認証情報の属性を検索して購入できる仕組みが作られている他、サブスクリプションモデルの提供も始まっているという。この場合、購入者は窃取された認証情報が格納されたデータベースに継続的にアクセスできる形になる。販売される認証情報は「ULP」(URL、Login、Password)と呼ばれるフォーマットで提供されるなど、標準化も進んでいることが伺える。
KELAは情報窃取型マルウェアの被害者300人に対して2024年6~8月に聞き取り調査を実施した結果、従事する職務としてプロジェクト管理(28%)、コンサルティング(12.7%)、ソフトウェア開発(10.7%)などが上位を占めた。調査対象者はそれぞれ別々の企業の従業員が選ばれており、対象者の多くはテクノロジー関連だった。地域別ではブラジルが9%で最多だった。
企業システムのための認証情報が保存されている個人所有PCの感染が、業務用システムの感染よりも多いこともレポートで明らかになった。被害を受けているのはほとんどが現役の従業員の認証情報であることから、データベースのハッキングなどの手法よりも、フィッシングなどの人間をだます手口で感染に成功していると考えられる。
情報窃取型マルウェアとランサムウェア被害の関連
情報窃取型マルウェアの感染がランサムウェア被害と強く関連していることも示唆されている。幾つかのランサムウェア攻撃グループの活動について、被害企業の従業員の認証情報がランサムウェア被害が発生する5~95日前(平均は2.5週)にブラックマーケットで売買されていたことが確認されている。ランサムウェア攻撃と情報窃取型マルウェアを直接関連付ける証拠はないものの、関連が強く疑われる。
情報窃取型マルウェアによって企業システムにログインできる認証情報が摂取された場合、その後サイバー攻撃者がシステム内に侵入し、ランサムウェアを感染させて社内のデータの暗号化や情報窃取などのサイバー犯罪が実行されるリスクが高い。現在のサイバー攻撃は高度に分業化されており、ランサムウェアのソフトウェア自体を開発する開発者と攻撃者が分離していることはもちろん、企業システムに侵入するための「初期アクセス」(Initial Access)を収集して販売する「イニシャルアクセスブローカー」(IAB)が台頭し、ランサムウェア攻撃者がより効率的にランサムウェア感染を成功させることが可能になってきている。
こうした状況を踏まえてKELAは、「積極的な防御監視」「プロアクティブなアクセス管理」「強固なアンチウイルスソリューション」「従業員トレーニング」といった対策を講じることを推奨している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社kickflow] 2社の事例に学ぶワークフロー改革:属人化解消や年数万件の申請書類削減のコツ -
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
4
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
5
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
6
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
7
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
8
頻繁な承認が生む“確認疲れ” 「MCP」を安全に使う権限管理とは
-
9
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
10
MS&ADグループの目指す「AX」の全貌 本山CDOが語る変革の本質
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー