特権昇格とは、脅威アクターが、アクセスを許可されていないシステムやデータへのアクセス権を拡大するために用いる手法です。多くの場合、最初に認証情報を盗むか、何らかの方法でアプリケーションやネットワークになりすまし、パスワードをまったく使わずに済むようにします。その後、権限を横方向または上方向に拡大し、より機密性の高い情報にアクセスできるようにします。
脅威アクターが組織内部の悪意ある人物である場合もあり、その場合は既存の権限をさらに昇格させやすくなります。本ガイドでは、特権昇格攻撃の主な2種類、攻撃者が利用する侵入経路、検知・防止方法について解説します。
特権昇格の2つのタイプの仕組み
特権昇格には、垂直型と水平型という主に2つの形態があります。いずれも、脅威アクターが認証情報を盗むか、何らかの攻撃を行って特権アカウントへのアクセス権を得る必要があります。
垂直型特権昇格
垂直型特権昇格では、脅威アクターが低いレベルのアカウントから高いレベルのアカウントへ移動します。例えば、閲覧権限を持つ営業担当者用の下位アカウントから、顧客関係管理(CRM)プラットフォームの管理者アカウントへと権限を昇格させることがあります。
水平型特権昇格
水平型特権昇格では、同程度の権限レベルの間を移動して、別のアカウントや本来アクセスを許可されていないアカウントにログインします。脅威アクターは同じ権限レベルのアカウントにアクセスできても、認証を受けていない別のアカウントへ移動する可能性があります。
例えば、企業の従業員が悪意ある内部関係者で、会社の情報を盗もうと計画している場合があります。プロジェクト管理用の管理者アカウントにはアクセスできてもIT管理者アカウントにはアクセスできない場合、その従業員は同僚の認証情報を盗み、ITアカウントにログインしてデータを盗む可能性があります。
脅威アクターがアクセス権を得る7つの方法
以下の攻撃ベクトルは悪用のしやすさがそれぞれ異なりますが、いずれも企業のITシステムの弱点と、高度な脅威アクターの技術力を浮き彫りにします。
認証情報の窃取
平文で公開されているなど、公開状態にあるかどうかにかかわらず、脅威アクターは特権を昇格させるために認証情報の窃取に頼ることが少なくありません。これは、標的型フィッシングなど、さまざまな攻撃によって行われ、必要な情報にたどり着くまでに攻撃者が複数組の認証情報を盗む必要がある場合もあります。
ソフトウェアの脆弱性
未修正の脆弱性、特に脅威アクターに知られているゼロデイ脆弱性は、企業のネットワークやコンピューターシステム、さらには特権アカウントに侵入する手段となります。既知のバックドアも脅威です。中には、明らかに侵入的な脅威の痕跡を残さずに攻撃者がシステムへ侵入できるものもあります。
プロセスインジェクション
脅威アクターは、標準的なコンピューティングプロセスの実行中に悪意あるコードを注入することで、マルウェアを偽装します。正規のプロセスに紛れ込ませることで、正規コードと悪意あるコードの見分けが難しくなります。そのため、マルウェアが長時間検知されないまま活動しやすくなります。
固定キー攻撃
Windowsのプログラムには、完全なログインではなく、一連のキー入力だけで利用できるアクセシビリティ機能があります。攻撃者がそのキー入力を使ってログインを回避すると、実際のログイン認証情報を知らなくてもコンピューターシステムにアクセスできる可能性があります。これは一般に固定キー攻撃と呼ばれます。
パスワードスプレー攻撃
認証情報詰め込み攻撃では、脅威アクターが、よく使われている既知のパスワードやユーザー名、またはその両方を複数試し、使えるかどうかを確認します。サーバーやアプリケーションにデフォルトまたは初期設定の認証情報を使っているコンピューターシステムやネットワークは、この種の攻撃を受けやすくなります。
フィッシング
フィッシング攻撃では、正規のメッセージを装ったメールを従業員に送り、メール内の悪意あるリンクやファイルをクリックさせようとすることがよくあります。こうしたファイルによってデバイスにマルウェアがダウンロードされたり、偽のログインページに誘導されたりすると、従業員が認証情報を入力して盗まれる可能性があります。攻撃者はその認証情報を使って特権昇格を開始できますが、どこまで進められるかは認証情報の権限レベルによって異なります。
ラテラルムーブメント
脅威アクターは、さまざまな攻撃を実行するためにラテラルムーブメントを利用できます。これは、権限を盗み、機密情報へ移動しようとする脅威アクターが、ネットワークやコンピューターシステム内を進んでいくことを指します。
実際に起きた特権昇格の事例
単独の攻撃者だけでなく、複数の既知の脅威アクターグループが、次の特権昇格攻撃を利用していることが確認されています。Turla、Whitefly、LAPSUS$、Carberpです。
Turla
MITREによると、ロシアの脅威アクターグループTurlaは、VBoxDrv.sysドライバーの脆弱性を悪用し、カーネルモードで権限を取得しました。
Whitefly
サイバー攻撃グループのWhiteflyは、オープンソースソフトウェアを使って、Windowsマシンに存在していた既知の特権昇格の脆弱性を悪用しました。Whiteflyが攻撃した時点で、マシンのシステムにはパッチが適用されていませんでした。
LAPSUS$
LAPSUS$はサーバー上の未修正の脆弱性を悪用して権限を昇格させました。影響を受けたサーバーにはJIRA、GitLab、Confluenceが含まれており、いずれも社内で許容されていました。
Carberp
Carberpは、認証情報を盗むために設計されたトロイの木馬で、CVE-2010-3338やCVE-2008-1084など、複数のWindowsの脆弱性を悪用して権限を昇格させました。また、.NET Runtime Optimizationの脆弱性も利用して権限を昇格させました。
特権昇格攻撃を防ぐ4つのベストプラクティス
企業ネットワークのセグメント化、チームメンバーへのアプリケーションへの動的アクセスの付与、パスワードの更新、従業員への継続的なトレーニングにより、特権昇格のような戦術による影響を抑えられます。
ネットワークのセグメンテーションとマイクロセグメンテーションを実施する
ネットワーク境界を通過した全員に全面的なアクセス権を与えるのではなく、ネットワークやコンピューターシステムをセグメント化してラテラルムーブメントを阻止し、アカウントのハッキングをより困難にします。
- ネットワークセグメンテーションでは、各サブネットワークに入るための認証が必要です。
- マイクロセグメンテーションでは、ネットワーク上またはコンピューターシステム内の各アプリケーションに入るための認証が必要です。
どちらも、ラテラルムーブメントの影響を抑えるのに役立つ手段です。認証情報を盗まない限り、攻撃者が移動できる範囲には限界があります。認証情報を入手されたとしても、すべてのアプリケーション間を移動する能力は制限されます。
アプリケーションへの動的アクセスを実施する
ジャストインタイムアクセスとも呼ばれる動的アクセスでは、ユーザーがアカウントに入れる時間帯を限定します。ITまたはセキュリティ管理者は、アクセスが必要な場合に限ってアカウントへのアクセス権を付与または削除します。これにより、認証情報がすでに盗まれていたとしても、脅威アクターが特権アカウントにアクセスできる時間枠を自動的に短縮できます。
パスワードを定期的に更新する
パスワードの変更には時間がかかりますが、企業全体の攻撃対象領域を縮小する長期的な投資になります。特にサーバーなどのハードウェアでは、インストール時にデフォルトまたは初期設定のパスワードが変更されないことがあり、脅威アクターにとって最も推測しやすいものの一つです。ただし、強固なパスワードも定期的に変更すべきです。Google Workspaceなど一部のアプリケーションでは、一定期間が経過した後に新しいパスワードを要求するよう設定できます。
従業員をトレーニングする
これは、最も重要な防御策かもしれません。世界中のどれほど優れたセキュリティ戦略も、従業員がメール内の危険なリンクをクリックしたり、偽のWebサイトを見抜けなかったりすれば、効果が損なわれます。こうした弱点は必ずしも従業員の落ち度ではありません。しかし、悪意ある試みを見抜く専門家になれるよう、トレーニングを受けてもらう必要があります。企業文化を醸成し、サイバーセキュリティについてオープンに話し合うことを重視するのが重要です。
攻撃を受けている間にすべきこと
特権昇格攻撃の影響を実際に受けている場合、またはその可能性がある場合は、チームへの通知、重要な認証情報の変更、アカウントの無効化、マルウェアのチェックなど、以下の手順を実行してください。誤警報だったとしても、この手順を練習しておくことは、実際の攻撃にチームが備えるための有効な手順になります。
関係するチームメンバー全員に通知する
ITおよびセキュリティの管理者には、攻撃について直ちに通知する必要があります。侵害の疑いにすぎない場合や、企業のネットワーク監視またはエンドポイント検知プラットフォームからの通知であっても同様です。疑いの段階でも報告してください。特権昇格によって企業に甚大な被害が生じる可能性があるためです。
侵害された認証情報を変更する
侵害されたアカウントを特定できた場合は、そのアカウントの認証情報を直ちに変更してください。パスワードだけで済む場合もあれば、パスワードとユーザー名の両方が必要な場合もあります。
アカウントを停止する
認証情報を変更するだけでなく、影響を受けたアプリケーションのインスタンス自体を無効化する必要がある場合もあります。アプリケーション全体を停止するのではなく、一定期間、管理者アカウントを停止することが必要になる可能性があります。これにより、脅威アクターは管理操作を実行できなくなります。
マルウェアをスキャンする
脅威アクターは、コンピューターシステム内の複数の場所にマルウェアをダウンロードしている可能性があります。特定のプログラムで実行され続けていれば、侵害されたアカウントを停止した後もシステムへのアクセスを維持される可能性があります。ネットワーク内に攻撃者の痕跡がさらに残っていないか確認してください。
結論:特権昇格攻撃
特権昇格の試みを阻止するには、ITチームがネットワーク、システム、アプリケーションについて非常に深い知識を持ち、常に警戒していなければなりません。すべてのバックドアを把握してパッチを適用し、すべてのパスワードを強化して定期的に更新する必要があります。
こうした対策だけで攻撃を常に防げるわけではありませんが、現在脅威アクターが利用している容易な侵入口を減らすうえで大きな効果があります。攻撃者の仕事を困難にしても特権昇格攻撃をなくすことはできません。しかし、ITチームとセキュリティチームにとっての基準を確立し、侵害防止に向けてより高度な取り組みを進める準備になります。直属のチームだけでなく、全社とのコミュニケーションも十分に行うことを忘れないでください。従業員は自分たちが直面するリスクを理解し、フィッシングの試みを認識して回避することで、IT部門とセキュリティ部門を支援する必要があります。
次に、特権アクセス管理ソフトウェアについてお読みください。





