高度な脅威グループが重要インフラとICS/SCADAシステムを攻撃

政府機関や民間のセキュリティ研究者が最近相次いで警告しているように、重要インフラ、産業用制御(ICS)、監視制御およびデータ収集(SCADA)システムに対するサイバー攻撃の脅威が高まっている。CERT-UA(ウクライナコンピューター緊急対応チーム)は先週、ウクライナのエネルギーインフラに対する大規模な攻撃を報告した。ESETと […]

執筆者
Julien Maury
Julien Maury
Apr 14, 2022
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

重要インフラ、産業用制御(ICS)および監視制御・データ収集(SCADA)システムは、政府機関や民間のセキュリティ研究者による最近の相次ぐ警告によれば、サイバー攻撃の脅威にますますさらされている。

CERT-UA(ウクライナコンピューター緊急対応チーム)は報告し、先週、ウクライナのエネルギーインフラに対する大規模な攻撃が発生した。ESETとMicrosoftの研究者はCERT-UAと協力して攻撃を分析し、既知のマルウェアの新たな亜種の証拠を発見した。

Sandwormは、高度持続的脅威(APT)グループであり、この攻撃に関与している。同グループは高圧変電所の機能停止を試み、おそらく重要なエネルギーインフラを不安定化させようとした。国家の支援を受けたこのグループは、ディスクの消去とデータ破壊に焦点を当てたマルウェア「Industroyer」の新バージョン「Industroyer2」(または「Industroyer reloaded」)を使用した。

攻撃の痕跡を消去し、システムを復旧不能にするため、Bashで高度な破壊スクリプトを作成した。最終的な目的は「複数のインフラ要素の廃止」だったと、CERT-UAは述べている。

CERTチームは「悪意ある計画の実行は今のところ阻止されている」と宣言したものの、この事件は、ロシアによるウクライナへの差し迫った攻撃が明らかになって以来続いている厳戒態勢に拍車をかけるものとなった。

米国のサイバーセキュリティ機関は昨日、米国の重要インフラ組織に対し、ICS/SCADAシステムを狙う同様の脅威に警戒し、攻撃防止のため推奨される緩和策を見直すよう促した。

実際、Sandwormの戦術や手順は、米国や欧州の施設を含め、世界中のどのエネルギー企業でも操業停止に追い込むために利用できる。

関連記事:ロシアと米国がサイバー脅威を応酬する中、SANSが重要インフラのセキュリティ対策を概説

ウクライナに対するSandwormの最新攻撃

SandwormのAPTグループは、これまでにも破壊的な攻撃を数多く仕掛けており、特にウクライナの電力網を標的としてきた。例えば、次のような攻撃がある。

  • 2015年:Sandwormが「BlackEnergy」と呼ばれるマルウェアでウクライナの電力網を数時間にわたり停止
  • 2016年末:ウクライナが、国内のインフラに対する数千件のサイバー攻撃についてロシアの治安機関を非難
  • 2016年12月:SandwormがIndustroyer1を使用して停電を引き起こし、ウクライナの首都キーウで注目を集める

Industroyer1は、電力網を攻撃するために特化して作られた。ESETは2017年に包括的な分析を公開し、次のように記している。「Win32/Industroyerマルウェアの背後にいる攻撃者は、産業用制御システム、特に電力システムで使用される産業用プロトコルについて、深い知識と理解を持っている」

注目を集めた多段階攻撃

によると、ESET、「攻撃者が最初の被害者に侵入した方法も、ITネットワークから産業用制御システム(ICS)ネットワークへどのように移動したのかも分かっていない」。ただしSandwormは、LOTL(環境寄生型の技術)、Unixシステムのジョブスケジューラー(cronジョブ)、Windowsのタスクスケジューラーを使うことで知られている。

こうしたラテラルムーブメントは、例えばActive Directoryで権限を昇格させるためによく利用される。

マルウェアとその能力について分かっている詳細はまだ少ないが、ESETはSandwormがCaddyWiper、ORCSHRED、SOLOSHRED、AWFULSHREDなど、ほかの破壊的なマルウェアファミリーも使用していたことを突き止めた。この多段階アプローチにより、Windows、Linux、Solarisなど、さまざまなOSにマルウェアを展開できる。

industroyer schema

Industroyer2は108_100.exeという名前のWindows実行ファイルで、産業機器向けに設計された非常に特殊な通信プロトコルを実装している。

industroyer2

関連記事:Active Directoryセキュリティツール10選

Industroyerの新たな機能

この.exeファイルを分析した研究者は、悪名高いIndustroyerと同じコードベースだと推定し、Industroyer2と名付けられた。

しかし、新しいマルウェアには本体に設定がハードコードされている。一方では、ハッカーにより多くの機能を与える。他方では、新たな標的ごとに再コンパイルする必要があるため、攻撃が大幅に遅くなる可能性がある。

ただしESETによれば、それは大きな不都合ではない。なぜなら「Industroyer*マルウェアファミリーが展開されたのは、これまでわずか2回だからだ」という。

研究者は、.exeファイルがプロンプトに出力する奇妙なエラーコードについて、フォレンジック分析を妨害するための難読化の試みと解釈した。

SandwormはIndustroyer2と、Linux/Solaris向けのほかのマルウェアを使い、shredのような機密性の高いコマンドでタスクをスケジュールし、破壊スクリプトを並行して実行した。ディスクを完全に消去するには時間がかかる場合があるため、ハッカーはこの方法で所要時間を最小限に抑えようとした可能性がある。

Advertisement

研究者はまた、Industroyer2が攻撃のタイムスタンプである協定世界時16時10分00秒の攻撃の2週間前にコンパイルされていたことにも気づいた。このことから、攻撃者が作戦を綿密に計画していたことが分かる。

スクリプトはICSシステムを制御してロールバックを阻止し、最終的には自ら破壊するようにも設計されていた。

関連記事:デジタル・フォレンジックのツール/ソフトウェア ベスト製品

IndustroyerとICSの脅威から防御する

防御担当者は、VirusTotalで入手できるサンプルを調べてIoC(侵害の痕跡)を確認できる。また、CERT-UAは詳細なレポートを提供しており、証拠の検出に役立てることができる。

より一般的には、企業は重要インフラ、いや、あらゆるインフラを権限昇格から守るべきだ。そのためには、次のような有効な方法がある。

組織は、侵害後の攻撃手法やラテラルムーブメントに備える必要がある。このケースでは、ハッカーは攻撃前に入手していた認証情報の一覧をBashスクリプトに含めていたと考えられ、それによりip routeやifconfig -aといった基本コマンドでアクセス可能なネットワーク上で作業を繰り返せた。

こうした高度なハッカーは当然、複数のOSや戦略的に重要な分野で使用される機器にまたがって、データを並行して消去し、破壊の波を生み出す多段階かつ注目度の高い攻撃を実行できる。

しかし、この失敗した試みは防御担当者に何らかの自信を与える可能性もある。エネルギーなどの重要分野が2022年になっても不適切な慣行や不十分な防御に対処しなければならない一方で、セキュリティ意識、フォレンジック分析、エンドポイント監視、脅威ハンティング、脅威エミュレーションなど、ほかの防御技術が功を奏す場合もある。

この事件はウクライナのインフラに対する、より大規模な破壊工作の第一歩となる可能性がある。しかし同時に、敵対者の高度さにかかわらず、過去の過ちから学び、さらなる攻撃を緩和することがなお可能であることも示した。

次の記事:インシデント対応ツールとソフトウェアのベスト製品

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。