Silent Ransom Groupは、フィッシングメールや電話、対面訪問を通じてITスタッフになりすまし、米国の法律事務所への攻撃を激化させている。
グループは、Luna Moth、Chatty Spider、UNC3753の名でも追跡されており、従来のランサムウェアによる暗号化ではなく、データ窃取と恐喝に注力しているため、組織が活動を早期に検知することが難しくなっている。
「これは恐喝活動のごく自然な進化です」と、ExabeamのSecurity Operations StrategistであるGabrielle Hempel氏は、eSecurityPlanetへのメールで述べた。
同氏は、「私たちは何年もかけてマルウェアやエクスプロイトを検知する仕組みを構築してきましたが、現在、攻撃者はソーシャルエンジニアリング、信頼されたツール、物理的なアクセスへと軸足を移しています」と説明した。
Gabrielle氏はさらに、「組織がデータをクラウドに移し始めたとき、物理セキュリティは後回しにされました。しかし、脅威アクターは常にインターネットの向こう側にいると想定したセキュリティモデルを採用しているなら、問題があります」と述べた。
Silent Ransom Groupの主なポイント
- Silent Ransom Groupは、IT担当者へのなりすまし、フィッシング、ソーシャルエンジニアリングの手口で法律事務所を標的にしている。
- 同グループは、従来のランサムウェアによる暗号化ではなく、データ窃取と恐喝に注力している。
- 攻撃者は正規のリモート管理ツールを悪用し、悪意ある活動を通常の業務に紛れ込ませている。
- SRGのキャンペーンは、コールバック型フィッシング詐欺から、高度な偽ITサポート活動へと進化しており、現地でのなりすましも報告されている。
Silent Ransom Groupの手口
このキャンペーンは、従来型マルウェアを展開するだけでなく、従業員を操ることで侵入を実現する、ソーシャルエンジニアリングを駆使した攻撃の有効性が高まっていることを浮き彫りにしている。
FBIによると、Silent Ransom Group(SRG)は2023年春以降、米国に拠点を置く法律事務所を継続的に標的としている。ただし、医療、保険、金融の各分野の組織も被害を受けている。
こうした活動は、サイバー犯罪の状況が大きく変化していることを示している。攻撃者は、業務を妨害するランサムウェアによる暗号化攻撃よりも、発覚しにくいデータ窃取と恐喝を好むようになっている。
従来のランサムウェアグループとは異なり、SRGは機密データを盗み、それを公に漏えいまたは販売すると脅迫することに注力している。
SRGのソーシャルエンジニアリング攻撃の手口
SRGのキャンペーンは従来、偽の請求書、請求通知、サブスクリプション料金を使ったコールバック型フィッシングの手口に依存していた。
被害者には料金について異議を申し立てるための電話番号にかけるよう指示し、その後、攻撃者は問題を解決するという名目でリモートアクセスソフトウェアをインストールするよう誘導した。
最近のキャンペーンは、より巧妙ななりすまし活動へと進化している。
攻撃者は現在、社内のIT担当者になりすまし、技術的な問題やセキュリティインシデントへの緊急対応が必要だと思わせるフィッシングメールや電話で従業員に接触している。
こうしたやり取りの中で、被害者は、偽のIT担当者が問題のトラブルシューティングや修復を行えるよう、リモートデスクトップへのアクセスを許可するよう迫られる。
リモートアクセスの試みが失敗した場合、SRGの攻撃者は、認可されたサポート担当者を装った人物を現地に送り込むことで、物理的な侵入を試みる段階までエスカレートしたと報告されている。
攻撃者はいかにデータを窃取し、検知を回避するのか
アクセスを確立すると、攻撃者は速やかに機密データの窃取へと移行する。
同グループは、被害環境へのアクセスを維持するため、AnyDesk、Zoho Assist、Quick Assist、RustDesk、Splashtop、Ateraなど、正規のリモート管理・システム管理ツールを常用している。
SRGの攻撃者は、データ転送を容易にするため、WinSCPや名称を変更したRcloneなどのツールも使用する。
盗み出した情報をMicrosoft OneDriveやGoogle Driveなどの正規のクラウドストレージサービスにアップロードし、悪意ある活動を通常の業務に紛れ込ませる場合もある。
物理的な侵入の場合、攻撃者は外付けハードドライブやUSBデバイスを使い、企業のシステムからデータを直接持ち出すこともある。
FBIの勧告では、SRGの活動を、フィッシング(T1566)、ボイスフィッシング(T1598.004)、リモートアクセスソフトウェアの悪用(T1219)、Webサービス経由のデータ窃取(T1567)など、複数のMITRE ATT&CK手法に対応付けている。
関与するツールやプラットフォームの多くは企業環境で一般的に使われているため、活動が正規のものに見える可能性があり、従来型のエンドポイントソリューションでは検知がより困難になる。
ソーシャルエンジニアリング攻撃への露出を減らす
Silent Ransom Groupが用いるようなソーシャルエンジニアリングを駆使した脅威に対抗する組織は、技術面と人に焦点を当てたセキュリティ対策の両方を優先すべきだ。
- IT担当者、第三者の技術者、現地訪問者に対し、システムへの物理的またはリモートアクセスを許可する前に、厳格な確認手続きを設ける。
- フィッシング耐性のある多要素認証(MFA)を必須とし、特権アクセス管理(PAM)を導入して、不正なアカウントアクセスやラテラルムーブメントを減らす。
- 不正なリモート管理ツールを監視し、不審な外向きデータ転送、通常とは異なるクラウド同期活動、大規模なファイルアーカイブの挙動を検知する。
- 導入対象とするEDR/XDR、データ損失防止(DLP)などの制御を実装し、不審な管理者活動やデータ窃取の試みを特定して阻止する。
- 不要なリモートアクセスサービスを制限し、運用上可能な場合は、リムーバブルメディアの使用や、認可されていないクラウドストレージプラットフォームへの外向き接続も制限する。
- 従業員向けのセキュリティ意識向上トレーニングを定期的に実施し、フィッシング、なりすましの試み、偽のITサポート依頼、ソーシャルエンジニアリングの手口を重点的に扱う。
- 実施するインシデント対応計画のテーブルトップ演習と、攻撃シミュレーションを通じて、ソーシャルエンジニアリング、内部関係者によるアクセス、データ恐喝のシナリオを検証する。
これらの対策を組み合わせることで、組織はソーシャルエンジニアリングを駆使した侵入へのレジリエンスを高め、データ窃取、不正アクセス、恐喝への露出を減らせる。
従来型マルウェアを超えたシフト
Silent Ransom Groupの活動は、サイバー犯罪が、従来型マルウェアではなく、ソーシャルエンジニアリング、IDのなりすまし、正規の管理ツールの悪用により依存する攻撃へと大きく変化していることを示している。
攻撃者は信頼されたツールや認可済みユーザーの操作を悪用することで、悪意ある活動を通常の業務に紛れ込ませ、検知を困難にするとともに、データ窃取や恐喝を加速させられる。
ゼロトラストツールを採用し、IDの検証を強化して不正アクセスを制限する取り組みが進んでいる。





