高度持続的脅威(APT)攻撃を受けていることに気づく企業は、むしろ例外だ。攻撃者はAPTを、巧妙で執拗、かつ可能な限り長期間検知されないように設計する。
そして実際、検知されないことに成功する傾向がある。平均「滞留時間」――侵入から検知までの期間――は近年短縮しており、平均で数週間にまで減少している可能性があるが、高度なハッカーはその期間に大きな被害をもたらせる。
APTを防ぐには、基本的なセキュリティ技術の強固な基盤と、効果的なセキュリティ監視を組み合わせる必要がある。ただし、追加のセキュリティ技術によって、APTへの対抗力をさらに高めることもできる。
APTとは?
高度持続的脅威は、高度なハッキングツールや高度な手法、場合によっては大規模なチームを擁する熟練の攻撃者によるものだ。こうした攻撃者は、組織内に半恒久的な足場を築くため、複数の異なる種類の攻撃を同時に仕掛ける。一部は国家の支援を受けているか、少なくとも一部の国で妨害されることなく活動している。例えばロシアでは、他国でハッキング活動を行うとの確約と引き換えに、脅威グループが黙認されてきた。
APTにはサイバー攻撃の要素が含まれるが、一般に、信用詐欺やソーシャルエンジニアリング、施設への物理的アクセス、賄賂、恐喝など、システムへのアクセスを得るための手法も含まれる。APTがアクセスを確保すると、攻撃者はサーバーにバックドアを実装したり、ソフトウェアをインストールしたり、ネットワークに制御下のハードウェアを追加したりするなどして、アクセスの維持を図る。
永続性を確保した後、攻撃者はどの攻撃で警告が発せられるかを確認するため、限界を探ることがある。IT防御担当者の検知限界を見極めると、APT攻撃者はIT防御担当者の監視に引っかからないよう設計された手法で目的を遂行する。
APTの事例
従来、APTの目的は諜報のための情報抽出や破壊工作だった。しかし近年、サイバー犯罪者もAPTの手法を採用し、被害者から継続的に価値を抽出するようになった。APTは大規模なチームによって実行される傾向があるが、適切なスキルを持つ熱心な個人がAPTを実行することも可能だ。
APTは次の3段階で構成される。
- アクセスの確保
- アクセスの維持
- 目的の遂行
APTはこれらの段階を実行するためにさまざまな手段を用いるが、最近の事例を見れば、攻撃の幅広さ、創意工夫に富んだ手法、そして多様な目的を理解できる。
アクセス確保を目的とするAPT攻撃
フィッシングと水飲み場攻撃
APTに限らず、ほとんどの攻撃で主要な攻撃ベクトルとなるのは、フィッシングを使うことだ。APTの中には一般的なフィッシング攻撃で広く網を張るものもあるが、特定の人物や企業を標的にするスピアフィッシング攻撃を使うものもある。フィッシングでは通常、ユーザーをだましてログイン認証情報を開示させたり、マルウェアをコンピューター上で実行させたりする。
中国政府の支援を受けていると疑われるサイバースパイAPTグループ、BlackTechは例えば、悪意あるマクロを含むExcelファイルを添付したメールを、防衛技術、メディア、通信分野の日本および台湾の企業に送信した。マクロが実行されると、コマンド&コントロール(C2)サーバーとのHTTP接続が開かれ、同サーバーから追加のコマンドとペイロードが送られて実行される。
水飲み場攻撃とは、マルウェアに感染させた正規のウェブサイトを使い、別の媒体でフィッシング攻撃と同様の方法によって悪意あるペイロードを送り込んだり認証情報を盗んだりするものだ。水飲み場攻撃では、標的が訪問する可能性の高いウェブサイトを改ざんする。
中国のAPT攻撃者は、香港の民主化支持派ラジオ局のウェブサイトを、システムをDazzleSpyバックドアマルウェアに感染させるよう設計されたマルウェアで改ざんした。このマルウェアはC2サーバーに接続した。DazzleSpyバックドアソフトウェアには、検知を妨げる興味深い機能があり、その一つがエンドツーエンド暗号化によってファイアウォール検査を回避する機能だ。また、TLS検査プロキシを検知すると通信を遮断する機能も備えていた。
こちらも参照:主要なセキュアメールゲートウェイソリューション
脆弱性の悪用
新たな脆弱性が発見されると、APT攻撃者はそれを迅速に悪用して新たな攻撃を開始しようとする。最近の事例としては、攻撃者がLog4jの脆弱性を悪用し、公表から数時間以内に米国の州政府を侵害した例や、Zohoの脆弱性を利用して赤十字をハッキングした例がある。
脆弱性を狙う攻撃の多くは情報窃取を目的とする国家支援型の攻撃者によるものだが、犯罪集団も脆弱性を利用してAPTを開始する。こうした攻撃は、クリプトジャッキング、ボットネットの拡大、ビジネスメール詐欺、ランサムウェアなど、金銭的利益につながる悪用に重点を置く。
例えばCubaランサムウェア集団は、ProxyShellおよびProxyLogonの脆弱性をWindowsのExchangeサーバーで悪用し、Exchangeサーバーにバックドアを仕掛け、追加のマルウェアを送り込んだ。Exchangeサーバーへのアクセスを得た攻撃者は、さらにネットワーク内の他のコンピューターへのアクセスを試み、後に一部のバックドアが検知されても永続的なアクセスを維持できるよう、追加のバックドアを設置した。
こちらも参照:主要な脆弱性管理ツール
意図的に仕込まれたバックドア脆弱性
最も壊滅的なAPT攻撃は、政府によって作り出される傾向がある。こうした攻撃は何年も検知されないことが多く、対処も困難だ。
2022年、中国の研究者は、10年前から存在するバックドアを検出した。これは、米国家安全保障局(NSA)と関係のあるAPTグループがLinuxオペレーティングシステムに仕込んだものだった。この攻撃では、ポート80(HTTP)にノック要求を送り、被害者のサーバーにインストールされたLinux OSに埋め込まれたバックドアスクリプトを起動する。実行されると、バックドアによって攻撃者はサーバー上にデータパイプラインを構築し、PowerShellを実行できる。
中国側は、同様に長期的なエクスプロイトを、マザーボードにマイクロチップを取り付けることによって展開した。そのマザーボードを搭載したコンピューターでは、マザーボードを通過するデータもネットワークを経由して中国へ送られることになる。
アクセス維持を目的とするAPT攻撃
アクセスを確保した後、APTはさまざまな攻撃を使ってアクセスを維持する。攻撃の多くには、最終的にエンドポイント検知ソフトウェアによって検出されるマルウェアが含まれるため、攻撃者は継続的にマルウェアを改変する。
例えば、リモートアクセス型トロイの木馬(RAT)マルウェアは、侵害されたコンピューターへの永続的なアクセスを確立し、攻撃者による他のマルウェアの配信やPowerShell攻撃の実行を支援する。中国のAPTグループは2008年にはすでにPlugX RATを使っていたが、このソフトウェアを改変してShadowPad RATへと変えた。ShadowPad RATは正規の実行ファイルを悪用してソフトウェアを起動し、検知を回避する。
RATを使う代わりに、イランのAPT攻撃者は、新たなPowerShellインスタンスを起動しないためセキュリティツールから隠れるPowerShell攻撃を展開する。代わりに.NETアプリケーションのコンテキストで動作してC2サーバーに接続し、キーロガー、情報窃取マルウェア、ランサムウェアなどの追加マルウェアを展開する。
攻撃者の中には、オペレーティングシステムの外側、そしてほとんどのマルウェア検知の対象範囲外にまで隠れる者もいる。中国のAPT攻撃者は、起動シーケンスを乗っ取る統合拡張ファームウェアインターフェース(UEFI)マルウェアを開発し、マザーボードのSPIフラッシュメモリに保存した。多くのツールでは除去できない場所である。
こちらも参照:重大なセキュリティ脅威の3分の1超の発生源となっているPowerShell
APTの目的
APTの最も一般的な目的は、今なお諜報活動とデータの持ち出しだ。攻撃対象は、米国の防衛請負企業やドイツの業務ネットワークなど、幅広い。
ロシアのAPT攻撃者はこれまで、最も長期的な目的であるサプライチェーンの改ざんを実行してきた。2017年のNotPetya攻撃と2020年のSolarWinds攻撃のいずれでも、攻撃者は信頼されたアップデートにマルウェアを埋め込み、APTが被害者のすべての顧客と接続ネットワークに影響を及ぼせるようにした。
どれほど破壊的で広範囲に及ぶサプライチェーン攻撃であっても、ほとんどの企業が警戒すべきなのは、より野心の小さい攻撃者、そして犯罪者によるAPT手法の採用だ。はるかに多くの犯罪集団が、恐喝のためのデータ持ち出しや、被害者のネットワーク上でのランサムウェア実行にAPT手法を使っている。しかし、こうした明白な攻撃が起きる前に、攻撃者はまずビジネス侵害詐欺を実行したり、ITリソースをクリプトジャッキングやボットネットファームに利用したりする可能性がある。
APTを防ぐ方法
第1段階:セキュリティの基本を優先する
APT攻撃を防ぐには、基本から始めよう。
- デバイスへのアクセスを制限する:
- ネットワークおよび個々のデバイスについて、不要なファイアウォールポートを閉じる
- 次を使用する:ウェブアプリケーションファイアウォール公開されたウェブアプリを保護する
- ユーザーに対する強力なアクセス制御
- 強力なパスワードを使用する
- 必要に応じた最小権限アクセス(「ゼロトラスト」)をユーザーに適用する
- 資産を保護する
- タイムリーかつ正確な保守と情報管理
- 資産インベントリと承認済みソフトウェアリストを検出・維持する。
- システム、デバイス、アプリケーションの効果的なログファイルを有効にする
- システムとソフトウェアにパッチを適用し、最新の状態に保ち、適切に保守する
そもそも基本的な対策を実施しなければ、高度なツールの効果が損なわれ、セキュリティ対策はさらに困難になる。
こちらも参照:主要なネットワーク監視ツール
第2段階:監視・確認・学習
基本的な対策を整えたら、ITチームやその他の従業員は、攻撃の兆候を監視し、既存のシステムを確認して、APTについて学ぶ必要がある。
監視
次のような受動的監視ソリューションを使用する:セキュリティオペレーションセンター(SOC)またはセキュリティ情報・イベント管理(SIEM)ツール。これらのツールやセキュリティチームのメンバーは、ファイアウォール、サーバー、エンドポイント保護ソフトウェアなど、さまざまなソースのログファイルに記録された変更を追跡する。
これらのログによって、セキュリティチームは異常な動作や悪意ある動作を把握できる。この監視は社内で行うことも、マネージドセキュリティサービスプロバイダー(MSSP)などの契約した第三者に委託することもできる。
テスト
侵入テストと脆弱性テストを実施して、システムの状態を確認し、未解決の脆弱性を検出する。
既存の脆弱性は、想定されるリスクと影響を受ける資産の価値に基づいて分析し、優先順位を付ける必要がある。最終的には、すべての脆弱性を修正するか、将来の攻撃の有効性と被害を抑えるための対策を講じる必要がある。
見落とされがちな確認方法に、パッチ適用後の完全性チェックがある。重要なセキュリティパッチを主要なリソースに適用したら、そのリソースのユーザー、アプリケーション、資産の状態を確認する必要がある。
例えば、オンプレミスのMicrosoft Exchangeサーバーにパッチを適用してProxyLogonおよびProxyShellの脆弱性を排除しても、新たなAPT攻撃を作成する余地はなくなるが、ハッキング前にインストールされた既存のWebShellが削除されるわけではない。サーバー管理者は、特定されたさまざまなエクスプロイトを追跡し、継続的に修正を実施する必要があった。
学習
すべての従業員が、APTの可能性のある手法と攻撃の兆候を認識する必要がある。ITスタッフは、それぞれの責任に応じた技術トレーニングを受けるべきだ。このトレーニングでは、組織固有のシステムとアラート、最近のセキュリティ警告、新たに発見された脆弱性を扱う。
IT部門以外の従業員には、フィッシング、ビジネスメール詐欺、ソーシャルエンジニアリングの最新手法について、定期的な意識向上トレーニングを実施すべきだ。Excelのメール添付ファイルに含まれる、マルウェアに感染したマクロの仕組みを技術的に詳しく知る必要はないが、マクロを有効にしない程度の知識は持つべきである。
こちらも参照:従業員向けの主要なサイバーセキュリティ意識向上トレーニング
可能な場合はアップグレードする
基本的な対策を整え、チームが効果的に監視・確認・学習できるようになったら、アップグレードを検討できる。すべての組織が何らかのリソース制約を抱えているため、アップグレードは組織の優先事項、予算、人員の確保状況に基づいて行う必要がある。組織が検討できるアップグレードには、次のようなものがある。
- デバイスへのアクセスをさらに制限する:
- 導入してネットワークアクセス制御(NAC)ソリューションによって、安全でないデバイスを積極的にブロックする
- 次の高度なファイアウォールソリューションを、パケットとアプリケーションの検査機能とともに使用する
- ネットワークのセグメンテーションとネットワークのマイクロセグメンテーションを導入して、システムを分離する
- ユーザーのアクセス制御セキュリティを向上させる
- 導入して多要素認証(MFA)。
- 次のゼロトラストソリューションを実施して、人、デバイス、サービス、アプリケーションに対する基本的な認証を継続的な認証へと高度化する
- 特定の権利と権限を持つ、差別化されたきめ細かなユーザーグループを作成する
- 資産を保護する
- エンドポイントの動作を積極的に監視するエンドポイントソリューションへアップグレードする
- 次を活用する:ユーザーとエンティティの行動分析(UEBA)によって異常を迅速に検出する
- 次のデータ損失防止(DLP)ツールをインストールして、データの削除、移動、コピーを監視する
- 次のデータ暗号化を保存時と転送時に導入する
- ツールを、次のようなAIおよびMLを活用してプロアクティブにアラートを生成し、日常的な問題に自動対応するツールへアップグレードする
MFA、データ暗号化、高度なファイアウォールなど、こうしたアップグレードの多くは、大規模または成熟した組織にとっては基本的な対策と見なされる。IT管理者は、各組織固有のリソース制約を踏まえ、常に改善を追求しなければならない。
APTを検出する
基本的なセキュリティ対策を整えていても、攻撃者がAPTの確立を試みるのを阻止することはできない。APTはできるだけ早く検出する必要がある。攻撃者がシステムにアクセスできる期間が長いほど、アクセスを維持し、システムツールに影響を与え、被害を引き起こすための手法やツールを多く展開できるからだ。
では、進行中のAPTをどのように検知できるだろうか。重要なアラートは、エンドポイント、ユーザー、データ、ネットワークに関連する異常な動作を捉えることで得られる。
エンドポイントとユーザーの監視
攻撃者が攻撃を開始すると、マルウェアを介して直接または間接的に、エンドポイント上でコマンドを実行できなければならない。APT攻撃の多くはマシンのログファイルに記録され、より高度なエンドポイント保護ソフトウェアでアラートが発生する可能性がある。
こうしたアラートを監視しなければならない。UEBAやSIEMなどの高度なツールを使用すれば、チームに自動でアラートを通知し、攻撃への対応時間を短縮できる。
アラートは、ハッキングツールの不正使用や、ネットワーク内で通常とは異なる横方向の移動の試みによって生成されるべきだ。ユーザーグループを慎重に設定していれば、アラートをさらに迅速に生成できる。
例えば、ほとんどの企業では、PowerShellやコマンドラインツールを使う必要があるのは管理者だけだ。大半のユーザーやデバイスでこれらのツールが起動または実行された場合は、直ちにアラートを生成すべきである。
データとネットワークの監視
もちろん、APTの真の脅威は、ユーザーやネットワークからデータにアクセスして窃取できる能力にある。ユーザーとそのデバイスに加えて、ネットワーク機器、ファイアウォール、サーバーについても、データフローの急増、データのコピー、データの削除を監視する必要がある。
異常な動作を捉えるには、事前にユーザーの行動と活動のベースラインパターンを、感染していないことが確認されたシステム上で確立しておく必要がある。また、ファイアウォール、サーバー、ネットワークを調べ、アクティブなポートや設定に対してpingを実行したり変更を加えたりしようとするプロセスがないか確認することもできる。
デセプション技術は、セキュリティ監視チームの時間を稼ぎ、早期にアラートを発生させることができる。例えば、「Research Archive」や「Financial Records」などの誘い込む名前を付けたハニーポットデータサーバーを設置し、攻撃者が内容を調べようとした時点でアラートを生成できる。
APTにはどう対応するか
APTを検出した後、何ができるだろうか。攻撃者の専門知識に対抗するため、インシデント対応を専門とする専門家に支援を依頼するのは有効だ。
ただし、組織が外部の支援を得るか、内部のリソースに頼るかにかかわらず、取るべき手順は他のインシデントの場合と同じだ。対応チームは、封じ込め、根絶、復旧、教訓の共有に集中しなければならない。
こちらも参照:インシデント対応計画の作成方法
封じ込め
APTの拡散を止め、被害を抑えるため、システムの隔離が最初の優先事項となる。攻撃者のアクセスをデジタル手段で封じ込められない場合、システムを修復できるまで、組織は外部との接続を物理的に切断する必要がある。
インシデント対応(IR)チームはAPT攻撃を追跡し、まずネットワークの広範なセグメントを隔離する必要が生じる可能性がある。隔離したセグメントは、安全だと判断された段階でのみ復旧できる。このプロセスは組織に大きな混乱をもたらす可能性が高い。特に、攻撃を早期に検出できず、拡散してしまった場合はなおさらだ。
攻撃者は、目的を実行して広範なアラートを発生させる前に、多数の異なるマシンに複数のバックドア侵入口を作ろうとする可能性が高いことに注意が必要だ。悪意ある活動を示していないマシンでも、将来使用するためのバックドアがすでにインストールされている可能性がある。
こちらも参照:主要なインシデント対応ツールとサービス
根絶と復旧
攻撃を封じ込めたら、IRチームは攻撃をさかのぼって追跡し、発端と考えられる地点を特定できる。この追跡によって、攻撃を可能にした最初の脆弱性だけでなく、APTの影響を受けたさまざまなシステムとデータも明らかになるはずだ。
そこからIRチームは、システム、データ、ユーザーIDを機能回復させるために必要な作業を特定する必要がある。作業はパスワードのリセットのように単純な場合もあれば、デバイス全体の交換のように包括的な場合もある。
組織が、APT攻撃者によって不可逆的に破損されていない、定期的かつ包括的なバックアップを用意していることが望ましい。APTマルウェアや悪意を持って変更された設定を保持するバックアップは、APTの復元を避けるために削除が必要になる場合がある。
こちらも参照:ランサムウェア対策に最適なバックアップソリューション
教訓の共有
システムの復旧が完了し、攻撃が終わったら、IRチームは攻撃についてITチームと経営陣に報告し、振り返りを行うべきだ。悪用された脆弱性を排除し、同様のAPT攻撃をできるだけ早期に検知するための追加アラートを設定する必要がある。
警戒を維持する
政府の支援を受けたグループが新たな手法を開発し、古い手法が犯罪組織に取り入れられる中、APTはあらゆる規模の組織にとって脅威であり続け、拡大している。APT攻撃者は高度なスキルとツールを使うが、強固な基盤となるITセキュリティと慎重な監視によって、APT攻撃を効果的に検知し、抑止できる。
こちらも参照:2022年の主要なサイバーセキュリティ企業





