Cobalt Strikeは10年前にRaphael Mudgeがセキュリティ専門家向けのツールとして開発したものだ。非常に現実的な攻撃をエミュレートできる包括的なプラットフォームである。実際、このツールは脆弱性を評価し、侵入テストを実行できるが、市場にあるツールの多くはその両方に対応していない。
脆弱性評価とペンテストは異なるものだ。前者は、ハッカーに悪用される可能性のある脆弱性を特定するものであり、実際に悪用するわけではない。ペンテストでは脆弱性の悪用と侵入後の活動を行う。サイバー犯罪者が実行するような実際の攻撃を、企業から明確な許可を得たうえで実施し、弱点を特定してセキュリティ防御を改善するという考え方だ。
現在はHelpSystemsが所有するCobalt Strikeは、古いソフトウェアを検出したり、マルウェアを生成したり、エンドポイントをテストしたり、スピアフィッシングキャンペーンを実施したりするためのさまざまなパッケージとツールを提供している。つまり、高度なものも含め、あらゆる攻撃者の手法をかなり効率的にエミュレートできる。
このツールは非常に強力なため、ブラックハットハッカーや国際的な脅威グループも自らの武器庫に加えている。彼らはさらに、Linux版まで作成した。Linuxサーバーはクラウドコンピューティング環境で広く使われており、Linux版の検出率はかなり低いと考えられるためだ。
最近のコラムで、サイバーセキュリティ研究者のBrian Krebsは、Contiランサムウェアグループが偵察活動のために正規のCobalt Strikeライセンスを入手するのにどれほどの手段を講じたかを詳述し、ハッカーがこのツールをいかに高く評価しているかを浮き彫りにした。
ここでは、Cobalt Strikeがハッカーの間でこれほど人気を集めている理由と、Cobalt Strikeによる攻撃から身を守る方法を掘り下げる。
こちらもおすすめ:脆弱性スキャナーツールのベスト13
Cobalt Strikeによる攻撃が話題に。
数週間前、セキュリティ研究者はMicrosoft SQLサーバーにCobalt Strikeのペイロードが存在する証拠を発見した。これらのサーバーは、最大規模から最小規模まで、さまざまなアプリケーションで広く使われているデータベース管理システムであり、そのため大量の機密データを保有している。
ハッカーは不正アクセスに成功した後、ペイロードを埋め込んだ。メモリーベースの検出を回避するため、正規のWindows DLL(wwanmm.dll)に仕込んだのだ。
悪名高いランサムウェアグループBlackByteは最近、National Football LeagueのSan Francisco 49ersから財務データを窃取し、身代金を要求した。Microsoft Exchangeサーバーの脆弱性を悪用した後、ハッカーはCobalt Strikeを埋め込んで通信経路を確立するという、ほぼ同じ手口で活動した。
Cobalt Strikeは常にニュースを賑わせており、この傾向は今後も続くだろう。このツールは強力である一方、検出が非常に難しいことで知られているからだ。
Cobalt Strikeはステルス攻撃の完璧な武器なのか?
Cobalt Strikeには広範なツール群があるが、脅威アクターにとっておそらく最も優れた機能は、(Cobalt Strikeサーバーを使って)ネットワークを侵害し、標的と攻撃者の間に永続的な通信経路を作るための接続を確立できることだ。
これはBeaconによって実現できる。BeaconはCobalt Strikeが提供するペイロード(またはエージェント)で、侵入後のツールとして標的マシンに攻撃者用クライアントとしてインストールできる。Beaconを有効化すると、ファイルのアップロードやコマンド&コントロール命令の送信を密かに行える。まさに高度な脅威アクターが求める機能だ。
Cobalt Strikeのコマンド&コントロールプロトコルはDNSベースの通信で、従来型のHTTPトラフィックに比べて検出がかなり難しい。DNSエントリーと、Beaconが復号できる難読化アルゴリズムを使って悪意ある命令を隠す、実に巧妙な方法だ。
Beaconが埋め込まれると、ネットワーク監視、データの窃取、さらなるラテラルムーブメント、ランサムウェア攻撃などの悪意ある活動が可能になる。
Cobalt Strikeによる攻撃を検出する方法?
Intezerは、明らかにした。Cobalt Strikeのペイロードは「通常、ローリングXORキーで暗号化されたシェルコード」であるため、静的解析とハッシュ検出ははるかに難しいという。Cobalt Strikeのペイロードを表す別の用語として「ファイルレスコード」も使われる。
ただしIntezerは、複数のアプローチを組み合わせれば検出できると考えている。同社のブログは「Cobalt Strikeのコードを検出する最善の方法は、動的解析、静的解析、遺伝子解析を組み合わせることだ」と述べ、メモリ内コードのスキャンの重要性を指摘している。
Secureworksは指摘している。侵害されたホストから追加のサーバーに「Cobalt Strike Beaconを展開することで、ネットワーク防御担当者は、リモートホスト上に確立されたサービス、コンテンツを起動する管理共有、そして結果として実行されたコマンドを検出できる」という。さらに「Cobalt Strikeはデフォルトで、コマンド実行に常にRundll32ユーティリティを利用する」と付け加えている。
SIEMベンダーのLogpointも、概説している。Rundll32、Regsvr32、侵入検知を利用したいくつかの検出方法についてだ。
こちらもおすすめ:エンドポイント検出・対応(EDR)ソリューションのトップ製品
脅威はCobalt Strikeだけではない。
評価の高いセキュリティ製品は、特に攻撃用ツールの場合、悪意ある攻撃者にとっても魅力的だ。彼らはセキュリティ機能を攻撃用の武器へと転用することを好む。MetasploitやCobalt Strikeのようなフレームワークを使えば、ハッキングは大幅に速く、容易になる。
Cobalt Strikeは有料のプレミアム製品だ。しかしMetasploitと同様、Community Kitと呼ばれる無料のコミュニティ版もある。そのほか、ハッカーはソフトウェアの古い流出版を使って独自版を作り、サポート対象外のシステムに移植している。
こうしたツールをオープンソース化することが倫理的な判断かどうかは、さほど重要ではない。すでに世の中には多くのツールが出回っており、悪意あるオープンソース化も増えているからだ。
セキュリティツールをパンドラの箱だと考えるなら、誰かが数十年前にその箱を開けたことになる。私がより懸念しているのは、脅威の悪循環だ。
- 脆弱な組織がセキュリティ企業のビジネスを生み出す
- 企業がセキュリティソリューションを購入すると、プロバイダーは脆弱性を発見し、コンピューターシステムをペンテストするための、より高度なツールを次々と開発するよう促される
- 脅威アクターはこれらのツール(オープンソースや流出など)を入手し、転用して新機能を追加し、組織を攻撃する。その結果、組織は再び脆弱になる
- 出発点に戻る
サイバー犯罪者には自前のツールを作れるだけのスキルがある、と考える人もいるだろう。それは事実だが、時間と労力、エネルギーが必要になる。ほかに絶対的な代替手段がなく、その価値がある場合を除けば、ハッカーは現実的な判断として既存のツールを使うほうを選ぶだろう。
テストや堅牢性が劣る可能性のあるCobalt Strikeを再現しても、意味はない。
誰もがセキュリティの専門知識や高価なツールを購入できるわけではないため、攻撃側と被害側の双方で、組織間にすでに存在する格差はさらに広がる。誰もが警戒を怠ってはならないが、最も機密性の高いデータを保有し、失うものが最も多い組織にとっては、脅威を常に把握し、ベンダーも同じように対応できていることを確認するのが極めて重要だ。
次に読む:SIEMツール&ソフトウェアのベスト製品





