ハッカー、RMMソフトウェアで連邦政府機関に侵入

サイバー犯罪者は最近、広範なキャンペーンの一環として、リモート監視・管理(RMM)ソフトウェアを使って米国の連邦政府機関に侵入した。米サイバーセキュリティ・インフラセキュリティ庁(CISA)、米国家安全保障局(NSA)、および […]

執筆者
Jeff Goldman
Jeff Goldman
Jan 27, 2023
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバー犯罪者は最近、広範なキャンペーンの一環として、リモート監視・管理(RMM)ソフトウェアを使って米国の連邦政府機関に侵入した。

悪意あるキャンペーンは2022年6月またはそれ以前に始まり、数カ月後に検知された。米サイバーセキュリティ・インフラセキュリティ庁(CISA)、米国家安全保障局(NSA)、およびマルチステート情報共有・分析センター(MS-ISAC)の勧告によると、

CISAは2022年10月、「正規のRMMソフトウェアが悪用された広範なサイバーキャンペーンを特定した。具体的には、サイバー犯罪者がフィッシングメールを送り、正規のRMMソフトウェアであるScreenConnect(現在のConnectWise Control)とAnyDeskをダウンロードさせた。犯罪者はこれらを返金詐欺に利用し、被害者の銀行口座から金銭を盗み取った」としている。

CISAは、動機は金銭目的とみられるものの、ハッカーがアクセス権をサイバー犯罪者やAPTグループに転売する可能性があり、こうしたグループは「正規のRMMソフトウェアを、永続化やコマンド・アンド・コントロール(C2)のためのバックドアとして利用することで知られている」と指摘した。

広範なキャンペーン

CISAは、EINSTEINの侵入検知システムによって、2022年6月中旬に攻撃者が、電話番号を記載したフィッシングメールを連邦政府職員の政府メールアドレスに送信したことを確認した。職員がメールに記載された電話番号に電話すると、正規のRMMソフトウェアのダウンロードにつながる悪意あるウェブサイトにアクセスするよう指示された。

2022年9月中旬には、連邦文民行政府(FCEB)のネットワークと同サイトとの間の通信が検知された。

勧告は、「EINSTEINによるさらなる分析とインシデント対応支援に基づき、CISAは他の多くのFCEBネットワークでも関連する活動を特定した」と述べ、この活動が金銭目的の広範なフィッシングキャンペーンの一部であると指摘している。

フィッシングメールは、悪意あるサイトへのリンクを含むか、受信者に電話番号へ電話をかけて「カスタマーケア」に連絡するよう指示する。攻撃者はカスタマーケアを通じて、悪意あるサイトにアクセスするよう受信者に促す。サイトにアクセスすると実行可能ファイルのダウンロードが始まり、そのファイルがRMMソフトウェアをダウンロードする。

2022年6月の攻撃では、攻撃者はRMMソフトウェアを通じて得たアクセス権を使い、被害者の銀行口座の残高明細を改ざんした。勧告によると、「改ざんされた銀行口座の残高明細には、受取人が誤って過剰な金額の返金を受けたと表示された。攻撃者はその後、詐欺の実行犯にこの過剰分を『返金』するよう受取人に指示した」という。

RMMソフトウェアの悪用

CISAは、このキャンペーンが「正規のRMMソフトウェアに関連する悪意あるサイバー活動の脅威を浮き彫りにしている」と述べた。

Action1で脆弱性・脅威調査担当バイスプレジデントを務めるMike Walters氏は、RMMベンダーは自社ソリューションの悪用を防ぐために、さらに対策を講じるべきだと述べた。同氏は、「難しいのは、この種の悪意ある活動がベンダーにとって常に明白とは限らないことだ。しかし、それでもハッカーがソリューションを悪用しようとする試みを検知し、目的を達成する前に活動を停止させることは可能だ」と話した。

Walters氏はさらに、「脅威アクターがツールを使用している兆候としては、関連する管理者用メールドメインを作成してから数分後にアカウントを設定することや、アカウント内のすべてのエンドポイントを定期的に削除し、まったく新しいデバイス群に置き換えることが挙げられる。別の不正活動の例は、誰かが、例えば100の異なるADドメインにある100台のエンドポイントにRMMエージェントを展開する場合だ」と付け加えた。

RMMの悪用から身を守る

comforte AGのサイバーセキュリティ専門家であるErfan Shadabi氏は、企業はデータプライバシーを重視し、機密情報の要求に応じる前に立ち止まって影響を考えるよう従業員を促す組織文化を構築する必要があると述べた。

Shadabi氏は、「経営陣が、従業員に時間をかけて正しい行動を取るよう促す取り組みを支持できれば、データプライバシーとデータセキュリティの文化はさらに強固になる」と述べた。

政府の勧告が推奨する緩和策は次のとおり。

  • フィッシングメールをブロックするためのベストプラクティスを導入する。
  • リモートアクセスツールを監査し、現在使用中または認可済みのRMMソフトウェアを特定する。
  • RMMソフトウェアの実行ログを確認し、ポータブル実行可能ファイルとして動作するプログラムの異常な使用を検知する。
  • RMMソフトウェアがメモリーにのみロードされている事例を検知するセキュリティソフトウェアを使用する。
  • RMMプログラムの許可リスト登録など、ソフトウェアの実行を管理・制御するアプリケーション制御を導入する。
  • 認可済みのRMMソリューションは、承認済みのリモートアクセスソリューション、例えばVPNまたはVDIのみを介して、ネットワーク内から利用するよう求める。
  • ネットワーク境界で、一般的なRMMポートおよびプロトコルへの受信・送信接続をブロックする。
  • ユーザーの意識を高めるため、ユーザートレーニングプログラムとフィッシング演習を実施する。
Advertisement

次に読む:

 

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。