大きな注目を集めたソフトウェアメーカーSolarWindsへの攻撃を実行したロシア系サイバー犯罪グループが、Microsoftが今週発表した警告によると、世界のサプライチェーンを引き続き狙っている。
Microsoftのブログ記事で、Microsoftの顧客セキュリティおよび信頼担当コーポレートバイスプレジデント、Tom Burt氏は、ハッカー集団Nobeliumが、複数の企業を侵害してその顧客へのアクセスを得ることで、SolarWindsとその顧客への攻撃で利用したのと同じ経路を使おうとしていると記した。今回の標的は、世界のサプライチェーンの別の構成要素、すなわちリセラーやその他のテクノロジーサービスプロバイダーだ。
「Nobeliumは最終的に、リセラーが顧客のITシステムへ持つ直接アクセスに便乗し、信頼されているテクノロジーパートナーをより容易になりすますことで、その先にいる顧客へのアクセスを得ようとしていると考えられる」とBurt氏は記した。
ロシア、テクノロジー資産へのアクセスを狙う
Microsoftは5月に今回のキャンペーンを初めて検知し、その後、Nobeliumが標的にした140社を超えるリセラーやテクノロジーサービスプロバイダーに通知した。これらの企業のうち少なくとも14社が侵害されている。Microsoftはキャンペーンを早期に発見できたため、ハッカー集団の成功を抑えられるよう、標的企業とその顧客に情報を提供してきた。
これらの攻撃は、夏に始まったNobeliumのより大規模な取り組みの一部だ。Microsoftは7月1日から10月19日までの間に、609社の顧客に対し、合計22,868回の攻撃を受けたと通知した。ロシアの対外情報機関SVRとつながりのあるこのサイバー犯罪集団の成功率は、1桁台前半だった。
比較すると、7月1日以前の3年間にMicrosoftが顧客へ通知した、あらゆる国家支援攻撃者による攻撃は20,500回だった。これはNobeliumの活動規模を示している。Microsoftは、他の国家やサイバー犯罪者による活動についてDigital Defense Reportで概説している。
「今回の活動は、ロシアがテクノロジーサプライチェーンのさまざまな地点への長期的かつ組織的なアクセスを得て、ロシア政府が関心を持つ標的を現在または将来に監視する仕組みを構築しようとしていることを示す新たな兆候だ」とBurt氏は記した。
関連記事:2021年版・サードパーティーリスク管理(TPRM)ツールのベスト製品
旧来の攻撃手法が再浮上
今回の攻撃でNobeliumは異なるアプローチを取っていると、同氏は記した。SolarWindsでは、同グループは同社のOrionソフトウェアのアップデートに悪意のあるコードを埋め込むことができた。そのアップデートを使用した顧客は、Sunburstマルウェアによる攻撃に対して脆弱になった。SolarWindsの影響を受けたバージョンをダウンロードした顧客は18,000社に上ったが、Sunburstを通じて実際にハッキングされた顧客は100社未満だった。被害者には米国と英国の複数の政府機関が含まれていた。サイバーセキュリティベンダーのFireEye(現Mandiant)とMicrosoftは、いずれも攻撃を公表した。
現在、サイバー犯罪者は、パスワードスプレー攻撃(1つのパスワードを多数の異なるアカウントに対して試す手法)やフィッシングといった実績のある手法に回帰し、正規の認証情報を盗み、システムへの特権アクセスを得ようとしている。
「サイバーセキュリティ企業GlasswallのCEO、Danny Lopez氏はeSecurity Planetに対し、「ITサプライチェーン企業は、次のSolarWindsにならないよう、今すぐ行動しなければならない。Nobeliumが世界中の組織の弱点を探っている中、セキュリティ基盤の強化は極めて重要だ」と語った。
Lopez氏は、NobeliumがフィッシングやAPIの悪用、トークン窃取といった従来型の手法に回帰していると指摘し、「成功すれば、侵害された組織のネットワーク内を横展開することが次の段階となる。これにより、データ窃取、偵察、顧客システムの侵害などが可能になる」と付け加えた。
関連記事:主要マイクロセグメンテーションツール
サプライチェーン攻撃は止まらない
サイバーセキュリティベンダーVectraのCTO、Oliver Tavakoli氏は、情報収集を目的とするロシアSVRの任務に終わりはなく、Nobeliumが再び登場したことは驚くに当たらないと述べた。
「サービスプロバイダーへの侵入と、顧客から寄せられている信頼の利用に焦点を当てた今回の新たな攻撃は、攻撃の痕跡が複数の組織にまたがるため、新たな課題を突きつけている」とTavakloli氏はeSecurity Planetに語った。「今回の攻撃には、オンプレミス環境、クラウドID、SaaS[software-as-a-service(サービスとしてのソフトウェア)]アプリケーション、パブリッククラウドの利用環境が相互接続されている性質を利用し、最終的な目的を達成するため必要に応じてそれらを渡り歩くという、SolarWinds攻撃と共通する特徴もある」
デジタルリスク保護ソリューションメーカーDigital Shadowsのシニア・サイバー脅威インテリジェンスアナリスト、Chris Morgan氏によると、初期標的の多くがマネージドサービスプロバイダー(MSP)やクラウドプロバイダーであることから、Nobeliumの最近のキャンペーンの規模は拡大する可能性がある。
「最近のNobeliumの活動は、APT[高度持続的脅威]グループが特権アカウントを標的にした場合に組織が負う重大なリスクを示している」とMorgan氏はeSecurity Planetに語った。「プロバイダーと利用組織の間にある信頼関係は非常に価値が高く、現代のセキュリティプロセスに不可欠だ。高いレベルのアクセス権を持つ特権アカウントを侵害すれば、脅威アクターは検知される可能性をほとんど伴わずに、サイバーキルチェーンを進むことができる」
Burt氏によると、Microsoftはセキュリティコミュニティの他の組織と協力し、Nobeliumとその活動についてより多くの情報を集め、攻撃から身を守る方法をより深く理解しようとしている。同社は米国と欧州の政府機関とも連携している。
「ロシアを含む国家がこのような攻撃を一夜にして止めることはないと認識しているが、米国のサイバーセキュリティ防御を改善するためバイデン政権が5月に発令した大統領令などの措置や、過去2年間に産業界と政府の間で進んだ連携と情報共有によって、私たちは皆、こうした攻撃から防御するうえではるかに有利な立場になったと考えている」と同氏は記した。
Microsoftの脅威インテリジェンスセンターは、Nobeliumの最新の活動から組織を守るための技術ガイダンスに加え、パートナー向けガイダンスを公開した。
ゼロトラストが重要
GlasswallのLopez氏は、Nobeliumによるものを含む最近の攻撃について、「ネットワークセキュリティにおける従来の城壁と堀のアプローチでは、組織が無防備なままになることを示している。ゼロトラストセキュリティは世界を異なる視点で捉える。ネットワークの内側にいるか外側にいるかを問わず、初期状態で信頼される者はいない。複数のクラウドプロバイダーにまたがってデータを保管できる世界では、アクセス認証に関わるすべてのプロセスを強化することが不可欠だ」と述べた。
同氏は、企業は重要な情報システムにアクセスできる従業員や関連会社の受け入れ・離脱に関するプロセスをより堅牢なものにしなければならないと指摘した。特権アクセスを制御し、管理者権限を持つユーザーを監視する必要がある。企業はまた多要素認証を導入すべきだ。これは「ユーザー認証情報が公開領域に流出した場合の重要な防御となる。被害の波及範囲を抑え、ほとんどの場合、データ侵害を阻止できる」と同氏は説明した。
サイバーセキュリティ企業BreachQuestの共同創業者兼CTO、Jake Williams氏はeSecurity Planetに対し、企業は自らを守るために必要な措置を講じる必要があると語った。
「これはMicrosoftの問題ではない」とWilliams氏は述べた。「顧客はこうした脅威に対処するため、手元にあるツール、そして多くの場合Microsoftが提供しているツールを使わなければならない」
その中には、すべてのテナント管理者アカウントやサービスプロバイダーの権限を確認・監視し、監査ログを調べるといった対策が含まれる。「これらは、より大規模な組織であれば、セキュリティ対策として当然実施すべきことだ。しかし現実には、ほとんどの組織がリソース不足に陥っている。そのため、こうした推奨事項への対応は多くの組織にとって難しい」





