攻撃者、署名済みMicrosoftドライバーを使い続ける

昨年12月、MicrosoftはSentinelOne、Mandiant、Sophosと協力し、MicrosoftのWindows Hardware Developer Programによって認定されたドライバーがマルウェアの正当性確認に使われていた問題に対応した。しかし残念ながら、この問題は解消していない。最近のMastodonへの投稿で、セキュリティ専門家のKevin Beaumontは「Microsoftは今もマルウェアにデジタル署名している […]」と指摘した。

執筆者
Jeff Goldman
Jeff Goldman
Apr 21, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

昨年12月、MicrosoftはSentinelOne、Mandiant、Sophosと協力し、MicrosoftのWindows Hardware Developer Programによって認定されたドライバーがマルウェアの正当性確認に使われていた問題に対応した。

しかし残念ながら、この問題は解消していない。

最近のMastodonへの投稿で、セキュリティ専門家のKevin Beaumontは「Microsoftは今もマルウェアのカーネルドライバーにデジタル署名している。マルウェアを特定できないためだ(この問題は何度も起きている)」と指摘した。

Beaumontは、Microsoftによって正規ソフトウェアとして検証されたリモートアクセス型トロイの木馬の例を3つ挙げ、さらに「GoogleのVirusTotal(Microsoftも利用している)を使えるなら、次のように実行して見つけられる。 signature:”Microsoft Windows Hardware Compatibility Publisher” p:5+ tag:signed name:.sys」

へのメールでの問い合わせに対し、eSecurity PlanetのMicrosoft広報担当者は、問題が続いていることを認め、「当該パートナーの販売者アカウントを停止した。さらに、Microsoft Defender Antivirusはこれらのファイルをブロックする検知機能を提供している」と述べた。

根本的な課題は残っており、Microsoftができたのは個々の違反者を停止することにとどまっている。

Microsoftの初期対応

2022年12月13日に初めて公開されたガイダンスで、同社は述べた。「Microsoftは、MicrosoftのWindows Hardware Developer Programによって認定されたドライバーが、侵害後の活動で悪用されているとの報告を受けた。これらの攻撃では、攻撃者はドライバーを使用する前に、すでに侵害されたシステム上で管理者権限を取得していた」

Microsoftは2022年10月、SentinelOne、Mandiant、Sophosからこの問題の通知を受け、調査を開始した。同社はさらに、「この調査により、Microsoft Partner Centerの複数の開発者アカウントが、Microsoftの署名を取得するために悪意あるドライバーを提出していたことが判明した。2022年9月29日に悪意あるドライバーの署名を申請する新たな試みがあったため、10月初旬に販売者のアカウントを停止した」と付け加えた。

上記のMicrosoft広報担当者による最近の説明と一致するが、同社は当時、影響を受けた特定のファイルの証明書を失効させるWindowsセキュリティ更新プログラムをリリースし、パートナーの販売者アカウントを停止したほか、悪用された特定のドライバーを検知できるようMicrosoft Defenderのブロック検知機能を更新したと説明していた。

Malicious driver signed by Microsoft. Source: Kevin Beaumont

参照:Twitterでフォローすべきサイバーセキュリティ関連アカウント25選――Mastodonからは5選

コード署名の有効性が低下

Sophosの研究者らは当時、同様の攻撃で以前は信頼性の低い企業が署名した証明書を使っていた脅威アクターについて、「信頼のピラミッドを上り、より信頼性の高い暗号鍵を使ってドライバーにデジタル署名しようとしている。大規模で信頼できるソフトウェア発行元による署名があれば、ドライバーが妨げられることなくWindowsに読み込まれる可能性が高くなる」と指摘した。

また、SentinelOneの研究者らは、Microsoftがこの問題に対処するのは今回が初めてではないと指摘し、「2021年6月には、GDataがブログ記事を公開した。そこでは、同じプロセスを通じて署名された悪意あるNetfilter rootkitを取り上げていた」と記した。

SentinelOneは当時、「コード署名の有効性が低下していることは、OSのあらゆるレイヤーにおけるセキュリティおよび検証メカニズムへの脅威となる。Microsoftが署名プロセスのセキュリティを強化するため、さらなる改善策を検討する措置を講じ、Microsoft署名済みドライバーに寄せられている暗黙の信頼を維持できるようにすることを期待する」と付け加えた。

関連記事:ハッカーはいかにして検知を回避するのか

Advertisement

組織が取るべき対応

現在はGoogle Cloud傘下となったMandiantのシニアプリンシパル、Barry Vengerikは、eSecurity Plantにメールで、今後も続く問題になると予想していると語った。「Windows Hardware Compatibility Publisherポータルに提出される悪意あるファイルの検知をさらに強化しない限り、Microsoftにどこまでできるかは不明だ」と同氏は述べた。

「組織には振る舞いベースの検知を活用して、Microsoft署名済みバイナリに与えられた暗黙の信頼を乗り越え、疑わしい活動やrootkitのような活動を検知するよう推奨する」とVengerikは付け加えた。「また、12月に公開した当社のブログの『Hunting and Blocking』セクションで、プロアクティブハンティングの対策についても概要を説明している。最後に、組織にはMicrosoftのアドバイザリに記載された推奨手順を確認するよう推奨する」

次に読む:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。