サイバー犯罪者は最近、広範なキャンペーンの一環として、リモート監視・管理(RMM)ソフトウェアを使って米国の連邦政府機関に侵入した。
悪意あるキャンペーンは2022年6月またはそれ以前に始まり、数カ月後に検知された。米サイバーセキュリティ・インフラセキュリティ庁(CISA)、米国家安全保障局(NSA)、およびマルチステート情報共有・分析センター(MS-ISAC)の勧告によると、
CISAは2022年10月、「正規のRMMソフトウェアが悪用された広範なサイバーキャンペーンを特定した。具体的には、サイバー犯罪者がフィッシングメールを送り、正規のRMMソフトウェアであるScreenConnect(現在のConnectWise Control)とAnyDeskをダウンロードさせた。犯罪者はこれらを返金詐欺に利用し、被害者の銀行口座から金銭を盗み取った」としている。
CISAは、動機は金銭目的とみられるものの、ハッカーがアクセス権をサイバー犯罪者やAPTグループに転売する可能性があり、こうしたグループは「正規のRMMソフトウェアを、永続化やコマンド・アンド・コントロール(C2)のためのバックドアとして利用することで知られている」と指摘した。
広範なキャンペーン
CISAは、EINSTEINの侵入検知システムによって、2022年6月中旬に攻撃者が、電話番号を記載したフィッシングメールを連邦政府職員の政府メールアドレスに送信したことを確認した。職員がメールに記載された電話番号に電話すると、正規のRMMソフトウェアのダウンロードにつながる悪意あるウェブサイトにアクセスするよう指示された。
2022年9月中旬には、連邦文民行政府(FCEB)のネットワークと同サイトとの間の通信が検知された。
勧告は、「EINSTEINによるさらなる分析とインシデント対応支援に基づき、CISAは他の多くのFCEBネットワークでも関連する活動を特定した」と述べ、この活動が金銭目的の広範なフィッシングキャンペーンの一部であると指摘している。
フィッシングメールは、悪意あるサイトへのリンクを含むか、受信者に電話番号へ電話をかけて「カスタマーケア」に連絡するよう指示する。攻撃者はカスタマーケアを通じて、悪意あるサイトにアクセスするよう受信者に促す。サイトにアクセスすると実行可能ファイルのダウンロードが始まり、そのファイルがRMMソフトウェアをダウンロードする。
2022年6月の攻撃では、攻撃者はRMMソフトウェアを通じて得たアクセス権を使い、被害者の銀行口座の残高明細を改ざんした。勧告によると、「改ざんされた銀行口座の残高明細には、受取人が誤って過剰な金額の返金を受けたと表示された。攻撃者はその後、詐欺の実行犯にこの過剰分を『返金』するよう受取人に指示した」という。
RMMソフトウェアの悪用
CISAは、このキャンペーンが「正規のRMMソフトウェアに関連する悪意あるサイバー活動の脅威を浮き彫りにしている」と述べた。
Action1で脆弱性・脅威調査担当バイスプレジデントを務めるMike Walters氏は、RMMベンダーは自社ソリューションの悪用を防ぐために、さらに対策を講じるべきだと述べた。同氏は、「難しいのは、この種の悪意ある活動がベンダーにとって常に明白とは限らないことだ。しかし、それでもハッカーがソリューションを悪用しようとする試みを検知し、目的を達成する前に活動を停止させることは可能だ」と話した。
Walters氏はさらに、「脅威アクターがツールを使用している兆候としては、関連する管理者用メールドメインを作成してから数分後にアカウントを設定することや、アカウント内のすべてのエンドポイントを定期的に削除し、まったく新しいデバイス群に置き換えることが挙げられる。別の不正活動の例は、誰かが、例えば100の異なるADドメインにある100台のエンドポイントにRMMエージェントを展開する場合だ」と付け加えた。
RMMの悪用から身を守る
comforte AGのサイバーセキュリティ専門家であるErfan Shadabi氏は、企業はデータプライバシーを重視し、機密情報の要求に応じる前に立ち止まって影響を考えるよう従業員を促す組織文化を構築する必要があると述べた。
Shadabi氏は、「経営陣が、従業員に時間をかけて正しい行動を取るよう促す取り組みを支持できれば、データプライバシーとデータセキュリティの文化はさらに強固になる」と述べた。
政府の勧告が推奨する緩和策は次のとおり。
- フィッシングメールをブロックするためのベストプラクティスを導入する。
- リモートアクセスツールを監査し、現在使用中または認可済みのRMMソフトウェアを特定する。
- RMMソフトウェアの実行ログを確認し、ポータブル実行可能ファイルとして動作するプログラムの異常な使用を検知する。
- RMMソフトウェアがメモリーにのみロードされている事例を検知するセキュリティソフトウェアを使用する。
- RMMプログラムの許可リスト登録など、ソフトウェアの実行を管理・制御するアプリケーション制御を導入する。
- 認可済みのRMMソリューションは、承認済みのリモートアクセスソリューション、例えばVPNまたはVDIのみを介して、ネットワーク内から利用するよう求める。
- ネットワーク境界で、一般的なRMMポートおよびプロトコルへの受信・送信接続をブロックする。
- ユーザーの意識を高めるため、ユーザートレーニングプログラムとフィッシング演習を実施する。
次に読む:





