攻撃は突然始まるわけではない
ランサムウェア攻撃の可能性を示す5つの兆候
サイバー犯罪者は、ランサムウェア攻撃を開始する前に決まったパターンの行動を取るという。これらを攻撃の兆候として検知できれば、事前に防御することも可能になる。
ランサムウェア攻撃の多くは、どこからともなく突然発生するように思える。だが、サイバー犯罪者がランサムウェア攻撃を仕掛けようとしている一連の兆候や指標が存在する。ランサムウェアに関するレポートを公開したSophosの研究者によると、少し訓練すればこうした兆候や指標を短時間で見つけられるようになるという。
SophosのManaged Threat Response(MTR)部門はランサムウェアの被害者と協力して過去2週間の検知状況を調べ、侵入の兆候を探している。その結果として、同部門は攻撃者がネットワークの内部を探し回り、状況を見極め、ランサムウェア攻撃を仕掛けるために必要なアカウントを取得する方法を潜在的に示す指標をリストにまとめた。
Sophosで主任リサーチサイエンティストを務めるチェスター・ウィスニエフスキー氏は本誌のインタビューに答え、ランサムウェア攻撃を大掛かりに分析することに関して、同社のMTRチームには平均的な企業よりも可視性の点で明らかな利点があると主張した。
「チームは顧客を分析して3回のWastedLocker攻撃を観察した結果、サイバー犯罪者がランサムウェア攻撃を仕掛ける前の段階でツールを特定の順番で使うパターンを見つけた」と同氏は話す。
「チームは当社のEDR(Endpoint Detection and Response)製品で保護している全顧客に出向き、顧客のPCを調べて『今サイバー犯罪者とおぼしき人物がいるが、まだランサムウェア攻撃を仕掛けるには至っていない』と警告することができる」
Sophosによると、差し迫ったランサムウェアインシデントの兆候を読み解く鍵は、サイバー犯罪者が攻撃の準備のために正規の管理ツールを利用することが多いことを理解することにあるという。
「その最たる例が、Microsoftのツールがサイバー犯罪者に悪用されていることだろう。良いものが悪意のある方法で使われているのを誰も探そうとはしないためだ。ソフトウェアのデプロイに利用する優れたツールがランサムウェアのデプロイにも利用される。これは、誰にとっても盲点のように思える」(ウィスニエフスキー氏)
Sophosは、既にランサムウェアの因子がシステムに内在することを示唆する5つの重要なヒントを示した。
- 特にサーバで、ネットワークをスキャンする行動を探す。一般に、サイバー犯罪者は1台のPCのアクセス権を手に入れ、ドメイン、PC、PCの管理者権限などの情報を検索する。次に、ネットワーク上で何が行われていて、何を入手できるかを把握しようと試みる。これを簡単に行うため、「Angry IP Scanner」や「Advanced Port Scanner」などのネットワークスキャンツールが使われる。そうしたツールを見つけたら、セキュリティチームはIT管理者に連絡してそれらが正規に使われているツールかどうかを確認する。正規に使用されているツールでなければ調査結果を使って警告する。
- サイバー犯罪者がPCの管理者権限を手に入れると、ソフトウェアの削除に役立つ正規の商用アプリケーションを使ってウイルス対策を無効にしようと試みる恐れがある。こうしたツールには「Process Hacker」「IOBit Uninstaller」「GMER」「PC Hunter」などがある。こうしたツールを見つけたら、セキュリティチームは警告を発する必要がある。
- オープンソースの資格情報収集プログラム「Mimikatz」が見つかった場合は、即座に精査する必要がある。他のツールと同様、Mimikatzも侵入テストの担当者が使う正規のツールだ。だが、資格情報を盗み出そうとするサイバー犯罪者にも人気がある。
- 悪意のあるファイルを最近見つけて削除したとしても、毎日同じ時間に行われる動作を見つけたり、何らかのパターンが繰り返されたりしている場合、何か面倒なことが行われている恐れがある。これは、まだ経験したことのない何かが行われている可能性を示している。
- デプロイ方法とランサムウェアの実行/停止を確認するために、少数のPCに対して小規模なテスト攻撃を仕掛けている可能性に注意すべきだ。一見取るに足りない攻撃でも、それを阻止されるとサイバー犯罪者は自身の手口が見破られたと感じ、再試行するために戦術を変更しなければならなくなる。そうなれば、事態の悪化を防ぐための貴重な時間がセキュリティチームに与えられる。
Sophosのレポートシリーズはランサムウェアを回避しやすい形式の考案や侵入後の攻撃、二重脅迫攻撃の出現にも目をむけ、最近Garminのシステムをダウンさせた背後にあると考えられるWastedLockerについての新たな調査も行っている。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
2
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
3
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
4
IT製品の導入に関するアンケート「PC&デバイス」編
-
5
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
6
OpenAIがコスト半減のGPT-6新モデル投入 Claude猛追とOSS包囲網で激化する価格戦
-
7
【基本情報技術者試験】データを複数ディスクに分散する「RAID」の仕組みと特徴
-
8
【基本情報技術者試験】そもそもOSは何をしている? 「ジョブ管理」の仕組みを解説
-
9
AIがサイバー攻撃調査を拒否? セキュリティ企業が単一モデル依存から脱却する理由
-
10
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー