サイバーセキュリティを管轄する米政府機関は、ウクライナの政府機関や民間企業を標的とした進行中のサイバー攻撃から波及する可能性のある被害からネットワークを守るため、国内の企業やその他の組織に必要な対策を講じるよう促している。
今週発表された警告で、サイバーセキュリティ・インフラセキュリティ庁(CISA)は、米国とロシアの政府首脳による協議にもかかわらずウクライナとロシアの緊張が高まる中、ウクライナの公的・民間組織に対して実行された一連のサイバー攻撃を指摘した。
今月、ウクライナの政府機関や民間団体は、ウェブサイトを改ざんし、WindowsおよびLinuxベースのシステムからデータを消去または破損させた大量のマルウェアの標的となった。Microsoftの脅威インテリジェンスセンターは、1月15日付のブログ投稿で、数日前からウクライナの組織を攻撃し始めたマルウェアの活動の概要を説明した。
破壊を目的に設計されたマルウェア
このマルウェアは「ランサムウェアのように見えるが、身代金回復メカニズムを備えておらず、身代金を得るのではなく破壊を目的とし、標的のデバイスを使用不能にするよう設計されている」とMicrosoftの部門は記している。「調査チームは、影響を受けた数十のシステムでこのマルウェアを確認しており、調査の継続に伴ってその数は増える可能性がある。これらのシステムはすべてウクライナに拠点を置く、複数の政府、非営利、情報技術組織にまたがっている。……影響を受けた組織から他にも報告が寄せられていることから、これらのシステムが被害の全容を示している可能性は低い」
他の組織も、混乱が続く同国のグループに対してデータ消去型マルウェアなどが使われていると報告している。ウクライナのサイバー当局は声明で、攻撃にはOctoberCMSのコンテンツ管理システムと脆弱性、影響の大きいLog4jの脆弱性、さらに漏えいした認証情報が悪用されたと述べた。
同当局によると、マルウェアの影響を受けたウクライナ政府のサイトの95%は、数日以内に復旧したという。
関連記事:脆弱性管理ツールのトップ製品
つながった世界の脅威
攻撃とウクライナをめぐる地政学的状況が続いていることを踏まえ、CISAとMicrosoftは、米国の公的・民間組織に対し、この情報を活用して、同地域の混乱に起因する可能性のあるマルウェア攻撃から自組織のインフラを事前に防御するよう促した。
CISAは警告で、「ウクライナの公的・民間組織は、ウェブサイトの改ざんや、システム上の潜在的に破壊的なマルウェアに関する民間部門からの報告など、一連の悪意あるサイバーインシデントに見舞われており、重要な機能に深刻な被害をもたらす可能性がある」と述べた。「過去にも同様のマルウェア、例えばNotPetyaとWannaCryというランサムウェアが、重要インフラに重大かつ広範な被害を与えるために使われてきたことを考えると、破壊的なマルウェアの確認は特に憂慮すべき事態だ」
ウクライナでのマルウェア攻撃について、いかなるグループや国家も非難されていないが、CISAはサイバーセキュリティおよびIT担当者に対し、同庁が今月初めに公開した詳細な文書「米国の重要インフラに対するロシア政府支援のサイバー脅威を理解し、軽減する」を確認するよう求めた。さらに、別の政府サイトStopRansomware.govも確認すべきだとCISAは指摘した。
CISAのサイバーセキュリティチェックリスト
CISAの警告は、マルウェア攻撃からネットワークとデータを守るために米国の組織が講じるべき多岐にわたる対策を示している。その中には、すべてのリモートアクセスを検証し、多要素認証を必要に応じて導入し、ソフトウェアにパッチを適用して常に最新の状態にするとともに、侵入に対応できるよう備えることが含まれる。
対策には、異常なネットワーク挙動を迅速に特定・評価し、ウイルス対策およびマルウェア対策ソリューションをネットワーク上で稼働させ、バックアップ手順をテストすることも含まれる。CISAは、産業用制御システムをテストする必要性にも触れ、「ウクライナの組織と業務を行っている場合は、そうした組織からの通信を監視、検査、分離する際に特に注意し、その通信のアクセス制御を綿密に見直すよう」求めた。
Channelnomicsのリサーチ担当バイスプレジデント、Chris Gonsalves氏はeSecurity Planetに対し、CISAの警告は、ウクライナへのロシアの侵入の可能性に対抗し、地域の緊張緩和を目指す米政府による、より大規模なプロパガンダ活動の一環だと語った。
「しかし、プロパガンダについて重要なのは、真実でもあり得るということだ」とGonsalves氏は述べた。「地球規模の気候変動に関する警告もプロパガンダだ。情報は、人々の信念や行動を変化させることを意図している。同時に事実として正しく、今回も同じことが言える」
関連記事:ランサムウェア対策に最適なバックアップソリューション
ラボから実環境へ
北朝鮮発でロシア発ではない悪名高いランサムウェア、NotPetyaとWannaCryへの言及は理にかなっている。どちらも非常に標的を絞ったマルウェアだったが、最終的には実環境に拡散し、当初の意図を超えた標的に影響を及ぼしたからだ。Gonsalves氏によると、今月ウクライナで起きたマルウェア攻撃が地域外の企業や政府機関にも及ぶ脅威は、これと同様だという。
CISAの警告にもあるように、ウクライナの企業と取引する企業は、フィッシングメールや、ウクライナ企業のネットワークを通って世界各地のパートナーに到達するその他の脅威の影響を受ける可能性がある。
「もともとコンピューターウイルスと呼ばれていたのは、生物学的なウイルスとまったく同じように振る舞い、いったん研究室の外に出ると、どこへ行き、誰に感染するのかを封じ込めるのが非常に難しいからだ」とGonsalves氏は述べた。「今回ウクライナで使われているのはワイパーマルウェアだが、ランサムウェアでも同じだ。フィッシングメッセージは転送され、パートナーのネットワークは相互に統合され、第三者間には私たちが把握していない隠れた認証情報が存在する。ウクライナの電力会社を攻撃したとき、そのネットワークがサプライチェーンのつながりを通じて、米国のある組織に接続されている可能性がある。そこは私の意図した標的ではなかったとしても、それがインターネット接続の仕組みだ。そこも標的にされるという意味ではない。巻き添え被害なのだ」
関連記事:サードパーティーリスク管理(TPRM)に最適なツール
有益なセキュリティ助言
潜在的な脅威が明らかになった後に問題となるのは、CISAがチェックリストを通じて組織に伝えている内容が有効かどうかだ。今回の内容は本質的にはNIST CSFの言い換えであり、境界設定、特定、防御、検知、復旧という主要なポイントを押さえている。
“「メッセージを一貫させ、最高水準のサイバーセキュリティフレームワークを使い続けて、人々が自分自身を守るために必要なごく基本的なことを実行するよう促しているのは、実にありがたいことだ」とGonsalves氏は述べた。「この情報はすべて適用可能で、効果があることも実証されている」
Gonsalves氏は、CISAが産業用制御システムを保護する必要性に言及したことも評価した。制御システムと従来型ITの境界が曖昧になるほど、インフラはより適切に保護されるからだ。
パンデミックを踏まえてセキュリティを見直す
CISAが指摘してもよかった点の一つは、多くの企業がチェックリストの項目に対応済みだと思っていても、従業員の大部分が広く分散することになったCOVID-19のパンデミックを踏まえた対応ができていない可能性があることだ。
「ロシアが近隣諸国を脅かしていない日でさえ、これは非常に良い助言だ」
「これまでリモートアクセスが存在しなかった場所にも、今はリモートアクセスがある」とGonsalves氏は述べた。「2年前と同じように、アクセス管理や認証情報を本当に把握できているだろうか。誰もがリモートワーカーとなり、完全に分散化された新しい秩序の中でだ。チェックリストを確認するだけでなく、COVID-19下およびポストCOVID-19の環境での働き方という観点からも見直してほしい。これらの項目の多くは、過去1年で重要性が大幅に増し、根本的に変化しているからだ」
同氏はまた、CISAがこのチェックリストを継続的に発行することを提案した。
“「このメモは、私たちが生きている限り、四半期ごとの初日に発行すべきだ」とGonsalves氏は述べた。「ロシアが近隣諸国を脅かしていない日でさえ、これは非常に良い助言だ」





