Googleの研究者は、中国とつながりのあるハッカーが、従来の防御をすり抜けるステルス性の高いマルウェアを使い、米国のテクノロジー企業、SaaSプロバイダー、法律事務所に侵入していることを突き止めた。
このキャンペーンは、ベンダーとその顧客の双方から機密データをひそかに持ち出す、サプライチェーン型の侵入が拡大していることを浮き彫りにしている。Googleはこれを、近年で最も重大なサプライチェーン攻撃の一つと呼んでいる。
「米国では、これは次のレベルの活動であり、時間がたつにつれてさらに多くのことが分かってくるだろう」とJohn HultquistGoogle Threat Intelligence Group(GTIG)の主任アナリストは述べた。
攻撃の仕組み
こうした侵入の中心にあるのがBRICKSTORMと呼ばれるバックドアだ。Goで構築されたマルウェアファミリーで、通常はエンドポイント検知・対応(EDR)のカバレッジがないシステム、たとえばVMware ESXiハイパーバイザー、メールゲートウェイ、脆弱性スキャナーなどに仕込まれる。
展開されると、BRICKSTORMはSOCKSプロキシ機能を提供し、ひそかな永続化を可能にする。攻撃者は場合によっては、VMware vCenterサーバーに悪意のあるJava Servletフィルター「BRICKSTEAL」もインストールしていた。これは管理者の認証情報を傍受し、さらなる横展開を可能にするものだ。
BRICKSTORMが特に危険なのは、セキュリティツールによる検知を長期間回避できる点だ。Googleの報告によると、検知までの平均「潜伏期間」は393日で、攻撃者には1年以上にわたってメールを収集し、ソースコードを抜き取り、次の作戦を準備する時間が与えられていた。この長期にわたる隠密性は、業界における侵害検知速度の改善にも逆行する。
ソースコードと製品の欠陥情報を盗み出すことで、UNC5221は将来のゼロデイ脆弱性を兵器化する態勢を整えている。
アナリストはまた、キャンペーンの隠密性、忍耐強さ、コマンド&コントロール用IPアドレスを決して再利用しないといったインフラ運用の規律は、国家安全保障や貿易情報上の優先事項に結び付いた長期的な諜報活動を示していると警告している。
攻撃の影響
Googleによると、今回の侵入を主に推進しているのはUNC5221として知られる中国とつながりのあるグループだ。この脅威アクターは、米国の組織を長期にわたるステルス作戦で繰り返し標的にしてきた。
UNC5221が主導勢力とみられる一方、研究者は、中国政府の支援を受ける他のグループもツールやインフラを共有し、キャンペーンの規模と高度化を進めていると考えている。
被害者は複数の重要分野にまたがっている。テクノロジーサプライヤーやSaaSプロバイダーが侵害され、攻撃者は企業そのものだけでなく、顧客に代わってそれらの企業が保管する機密データにもアクセスできた可能性がある。
法律事務所も標的となっており、攻撃者は米国の国家安全保障や国際貿易に関する案件に関わる人物のメールを特に探していた。エンタープライズ向けテクノロジーベンダーも侵害され、広く利用されている製品のソースコードを攻撃者が盗み出したことを示す証拠が見つかっている。この窃取により、攻撃者は将来の作戦で悪用できる、隠れた脆弱性を発見できる可能性がある。
このキャンペーンが特に懸念されるのは、サプライチェーンという側面を持つためだ。上流のベンダーやサービスプロバイダーを侵害することで、攻撃者は下流にある幅広いネットワークや顧客に間接的にアクセスできる。
SaaSプロバイダーやエンタープライズ向けテクノロジー企業での一度の侵害が業界全体に連鎖し、最初の被害者をはるかに超える範囲に影響を拡大させる可能性がある。Googleはこれを、米国のデジタルエコシステムにおける「リスク増幅要因」と表現しており、過去のSolarWindsへの侵害のように、信頼されたサプライヤーが大規模な諜報活動の経路となった事例を想起させる。
全体として、UNC5221の活動による影響は、個々の標的にとどまらない。重要インフラ、民間産業、さらには国家安全保障にまで波及する恐れがあり、国家の支援を受けたサイバーキャンペーンが、現代のITサプライチェーンの相互接続性を利用して到達範囲と有効性を最大化している実態を浮き彫りにしている。
組織ができること
組織は次の対策を講じることができる。
- BRICKSTORMをスキャンするため、YARAルールまたはGoogleが新たに公開した検知ツールを利用する。
- アプライアンスを監査する。対象には、集中ログ管理の対象から外されがちなESXi、VPNコンセントレーター、エッジデバイスなどが含まれる。
- vCenterのログを確認する。ドメインコントローラーやパスワード保管サーバーの不審なクローン作成がないか確認する。
- インターネットアクセスを制限する。アプライアンスの管理インターフェースからのアクセスを制限し、厳格な最小権限制御を適用する。
- VMware環境を強化する。多要素認証(MFA)を有効にし、ロックダウンモードを適用し、監査ログをSIEMに転送する。
企業とサービスプロバイダーの双方にとって、BRICKSTORMキャンペーンは重要な事実を浮き彫りにしている。サプライチェーンのエコシステムを保護するには、今日最も高度な攻撃者が潜伏している、見過ごされがちなエッジアプライアンスへのパッチ適用、監視、可視化が不可欠だ。
エッジセキュリティについての詳しい情報と、組織が見過ごされがちなこうした防御策を強化するために実践できるベストプラクティスを紹介する。





