ランサムウェア攻撃が重要インフラを標的にし、悪用される脆弱性が急増していることに、米国のサイバーセキュリティ機関が注目している。両機関はここ数日で発表した2件の警告で、こうした脅威を強調した。
FBIと米国シークレットサービスは、詳細な勧告を発表した。対象はBlackByte Ransomware as a Service(RaaS)グループで、同グループはここ数カ月、政府、金融、食品・農業など、重要インフラ業界を攻撃している。
また、サイバーセキュリティ・インフラセキュリティ庁(CISA)は、15件の脆弱性を、現在悪用されている脆弱性のリストに追加した。
この警告は、ロシアによるウクライナ侵攻の可能性をめぐる世界的な緊張の高まりのさなかに発表された。ウクライナ情勢自体も、ここ数週間に複数の米国のサイバーセキュリティ勧告の対象となっており、直近ではロシアが米国の防衛企業にサイバー攻撃を仕掛けていたことが明らかになった。
関連記事:脆弱性管理ツールのおすすめ
BlackByteランサムウェアの攻撃手法とIoC
FBIとシークレットサービスによる警告の直前には、NFLのサンフランシスコ・49ersもBlackByteランサムウェアの被害を受けたとのニュースが報じられた。
このランサムウェアは、物理サーバーや仮想サーバーを含む、侵害されたWindowsホストシステム上のファイルを暗号化する。勧告によると、実行ファイルは暗号化が行われたすべてのディレクトリに身代金要求メモを残し、復号キーの取得に必要な身代金の支払い方法も記載する。
一部の被害者によると、攻撃者は既知のMicrosoft Exchange Serverの脆弱性を利用してネットワークに侵入し、その後ツールを展開してネットワーク内を横移動し、権限を昇格させてからファイルを窃取・暗号化したという。
「BlackByteランサムウェアの攻撃者が、ファイルを部分的にしか暗号化していないケースもある」と勧告は説明している。「復号が不可能な場合でも、一部のデータは復旧できる可能性がある」
新しいランサムウェアのバージョンでは、外部IPアドレスと通信せずにファイルを暗号化する。勧告は、BlackByteの侵害の痕跡(IoC)や、確認すべき不審なファイルとコマンドについて詳しく説明している。
BlackByteランサムウェアから身を守る対策
両機関は、BlackByte対策として、一般的にも有効なサイバーセキュリティのアドバイスを示した。
- 定期的にバックアップを実施し、ネットワークから隔離したパスワード保護済みのコピーをオフラインで保管する
- ネットワークをセグメント化し、「ネットワーク上のすべてのマシンに、他のすべてのマシンからアクセスできない」ようにする
- すべてのホストでウイルス対策ソフトウェアを更新し、リアルタイム検知を有効にする。
- 更新とパッチ適用は、OS、ソフトウェア、ファームウェアのアップデートやパッチが公開され次第、速やかに実施する
- ドメインコントローラー、サーバー、ワークステーション、Active Directoryを確認し、新規または見覚えのないユーザーアカウントがないか調べる
- 管理者権限を持つユーザーアカウントを監査し、アクセス制御は最小権限を念頭に設定するとともに、多要素認証を使用する
- 未使用のリモートアクセス/リモートデスクトッププロトコル(RDP)ポートを無効にし、リモートアクセス/RDPのログを監視して異常な活動がないか確認する
- 組織外から受信したメールにはメールバナーを追加し、受信メール内のハイパーリンクを無効にすることを検討する
- 特定したすべてのIoCをネットワークのSIEMに入力し、継続的な監視とアラート発出を行う
詳しく読む:ランサムウェア対策に最適なバックアップ製品および最適なランサムウェア削除・復旧サービス
CISAの脆弱性、AppleやOracleなどに影響
CISAは15件の脆弱性を、既知のCVEのリストに追加した。これらはハッカーが現在悪用している、または過去に悪用した脆弱性(一般的な脆弱性と露出、CVE)だ。脆弱性は、Apple、Oracle、Microsoftの広く使われている製品を含む、さまざまなベンダーの製品に影響する。これらは企業や政府機関に相当なリスクをもたらし、脅威アクターは日常的に悪用している。
15件の脆弱性を解説
CISAは、連邦機関向けの修正期限に基づいて脆弱性を分類している。
- CVE-2021-36934:Windows Elevation of Privilege Vulnerabilityとしても知られる脆弱性。Security Accounts Manager(SAM)データベースを含む複数のシステムファイルに対するアクセス制御リスト(ACL)の権限設定が過度に緩いため、脅威アクターが被害者のシステムで完全なユーザー権限を取得できる。連邦機関がこの脆弱性にパッチを適用できる期限は2022年2月24日まで。
- CVE-2020-0796:Microsoft Server Message Block(SMBv3)の欠陥により、ローカル権限昇格とリモートコード実行が可能。攻撃者はこれを悪用し、標的サーバーまたはクライアント上でコードを実行できる。
- CVE-2018-1000861:Jenkins(継続的デリバリー用の技術)がHTTPリクエスト処理に使用するStapler Webフレームワークの脆弱性。攻撃者は細工したURLを使い、公開メソッドを不正に呼び出せる。
- CVE-2017-9791:JavaベースのWebアプリケーション作成フレームワークを介したEquifax侵害後に判明した、Apache Struts 2の脆弱性。開発時にActionMessageクラスで信頼できない入力を使用することにより、リモートコード実行(RCE)攻撃の機会が生じる。
- CVE-2017-8464:LNKリモートコード実行脆弱性。細工した.LNKファイルを介してMicrosoft WindowsでRCEが可能で、攻撃者は被害者のシステム上のローカルユーザー権限を取得できる。
- CVE-2017-10271:Oracleのミドルウェアに存在する、容易に悪用可能な脆弱性。認証されていない攻撃者がOracle WebLogic Serverを侵害し、乗っ取る可能性がある。
- CVE-2017-0263:特定のWindows製品に存在するWin32k Elevation of Privilege Vulnerability。攻撃者は、欠陥のあるカーネルモードドライバーを悪用して、プログラムのインストール、データの閲覧・変更・削除、新規アカウントの作成を完全なユーザー権限で実行できる
- CVE-2017-0262:Microsoft OfficeのRCE脆弱性。ユーザーが不正なグラフィックを含むファイルを開くと悪用され、攻撃者は偽装したEPSファイルを作成して影響を受けたシステムを制御できる。
- CVE-2017-0145:複数のWindows製品に存在するWindows SMBリモートコード実行脆弱性。細工したパケットを介して、リモートの攻撃者が任意のコードを実行できる。
- CVE-2017-0144:CVE-2017-0145と同様。
- CVE-2016-3088:Apache向けJavaベースのマルチプロトコルメッセージング(Apache ActiveMQ 5)におけるリモートファイルアップロードの脆弱性。攻撃者は任意のファイルをアップロードして実行できる。
- CVE-2015-2051:バグの多い実装として知られるネットワークデバイス管理プロトコル(HNAP)を介して、特定の有線/無線ルーターに存在するRCE脆弱性。攻撃者はGetDeviceSettingsアクションを介して任意のコマンドを実行できる。
- CVE-2015-1635:特定バージョンのWindows(7 SP1、8、8.1など)またはWindows Server(2008 R2 SP1、2012 Gold)に存在するRCE脆弱性。細工したHTTPリクエストを介して、攻撃者が任意のコードを実行できる。
- CVE-2015-1130:XPC実装の脆弱性により、10.10.3以前のApple OS Xで認証の回避と管理者権限の昇格が可能。
- CVE-2014-4404:旧Apple製品(iOS 8未満およびApple TV 7未満)におけるバッファーオーバーフローによるRCE脆弱性。攻撃者は特権コンテキストで任意のコードを実行できる。
追加・削除された項目のリストは、新たな脅威の出現や古い脅威の沈静化に応じて変化する生きたリストだ。実際、この記事を書き終えるやいなや、CISAはさらに9件の脆弱性をリストに追加した。その中にはMicrosoft、Google Chrome、Adobeの脆弱性も含まれる。サイバーセキュリティにおけるほぼ唯一の不変の要素は、変化し続ける脅威環境に対応するため、警戒を続ける必要性だ。
セキュリティチームが最優先すべき課題
これらの脆弱性の多くは何年も前から存在するが、現在も活発に攻撃されている。CISAは、すべてのソフトウェアを可能な限り速やかに更新するよう強く推奨している。
広く悪用されている脆弱性をまとめたこの短いリストを使えば、システム管理者やセキュリティチームは重要な脆弱性を迅速に特定してパッチを適用し、悪意ある攻撃者による悪用を防げる。
CISAカタログの使い方
CVE-2021-36934は深刻度と期限のため最初に掲載されているが、攻撃者に最も悪用されている上位の脆弱性が、必ずしも高い深刻度評価を受けているとは限らない。CVSSスコアはあくまで指標であり、スコアが低いからといってハッカーに攻撃されないわけではない。
すでに一部のベンダーは、脆弱性や重大なCVEを検出するため、CISAカタログとのマッピングを行っている。例えば、継続的デリバリー/継続的インテグレーション(CD/CI)パイプラインのスクリプト化されたチェックで脆弱性をマッピングすれば、早期かつ自動的に検出できる。
積極的なパッチ適用がもたらす大きな効果
IBM、Cisco、Google、Microsoft、Apple、Oracle(その他の企業を含む)など、自社で利用している製品について発表される脆弱性情報を追跡し、現在悪用されている脆弱性を優先することを強く推奨する。
IT資産管理ツールは、インストール済みながら忘れている可能性のある製品を発見できるため、重要なセキュリティツールとなっている。
CISAは連邦機関に対し、迅速にパッチを適用するよう命じている。期限が数週間しかない場合もあり、攻撃者が悪用可能な脆弱性を発見することが難しくなる。
これらの脆弱性は民間部門でも同じ製品に存在するため、民間組織にも同じ指示に従い、リスクを軽減してアップデートを計画するよう強く推奨する。
次に読む:パッチ管理ソフトウェアのおすすめ
eSecurity Planetの編集者Paul Shreadがこの記事に寄稿した





