IT部門で最も信頼されているソフトウェアが、今や最大のセキュリティ上の悪夢になった。
セキュリティ研究者であるIntel471は、脅威アクターが正規のリモート監視・管理(RMM)アプリケーションを利用して、ネットワークに侵入し、内部を移動するケースが増えていることを明らかにした。Abnormal Securityの研究者も、複数の業界にわたる数百の組織がすでにフィッシングキャンペーンの標的になっていることを確認した。
厄介なのは、その手口だ。悪意のあるプログラムではない。システムを稼働させるために、ITチームが毎日使っているものとまったく同じツールなのだ。
誰も予想しなかった完璧なデジタル偽装
リモート監視・管理ツールはサイバー犯罪者が好んで使う武器となっており、その数字は驚くべきものだ。Arctic Wolfの「2025 Threat Report」によると、調査したランサムウェア事案の59.4%は、外部からのリモートアクセスに端を発していた。RMMツールは、わずか1四半期のインシデント対応事案の36%で確認された。Arctic Wolfはまた、調査中に32種類のRMMツールが悪用されていたことも確認した。
なぜ、こうした攻撃はこれほど効果的なのか。RMMのトラフィックに紛れた悪意のある活動を見つけるのは難しく、同じソフトウェアが日々のIT業務に組み込まれているため、RMMツールを使った悪意のある操作を検知するのも困難だからだ。従来型のマルウェアなら警報が鳴る。RMMは許可リストに登録されているため、警告が発せられることはほとんどない。RMMツールの悪用は、脅威アクターが独自に用意したリモートアクセスツールにはない明確な優位性をもたらす。
ビデオ会議ソフトウェアを武器にする
Abnormal Securityが報告した攻撃は、通常の業務連絡や親しげな一言を装ったフィッシングメールから始まる。よく使われる誘い文句は偽のZoom会議招待で、税務シーズンやカレンダーの更新など、人々がすでに予想している話題に合わせて送られる。
攻撃者は、本物のZoom招待が含まれている進行中のメールスレッドを乗っ取り、そこに悪意のあるリンクを忍び込ませる。メールには見慣れたブランドのデザインが施され、正規のアカウントを侵害して送信されるため、安全に見える。リンクをクリックすると、ダウンロードを促す悪意のあるサイトへリダイレクトされる。ビデオ会議ソフトウェアのアップデートに見えるが、そうではない。RMMソフトウェアなのだ。
そこから攻撃は一気に進む。ダウンロードされると、脅威アクターはRMMツールの機能を使ってシステムへの広範なアクセス権を得て、制御を回避し、ファイルを閲覧し、永続化を確立し、データを持ち出せる。そして次の段階として、侵害した環境を悪用して組織内のさらなる人々を標的にする、横展開型のフィッシングへ移行することが確認されている。
セキュリティ専門家も予想しなかった急増
2024年以降、Proofpointの研究者はこの種の攻撃の増加に気づいていた。サイバー犯罪者は、フォーラムや暗号化メッセージアプリ、匿名のウェブページを通じて、こうしたツールへのアクセス権を入手できる。こうしたサービスの一部は再販を目的としており、世界中のネットワークへのドメイン管理者レベルのアクセス権を広告している。
全体像は明るくない。2022年から2024年の間に、ReliaQuestが対応した侵入の3分の1超にRMMツールが関与しており、いずれもランサムウェアを展開する、または展開しようとするサイバー犯罪者によるものだった。被害を受けた組織は、世界中のさまざまな業界や地域に及んだ。そして、この傾向は衰えていない。ReliaQuestは、RMMソフトウェアや商用ツール全般の悪用が、長期的に減少することはないと予測している。
ITセキュリティは今や誰にとっても他人事ではない
これは、信頼された業務ツールが武器に変えられている事例の一つにすぎない。組織には、RMMツールの無許可インストールや不審な利用パターンを監視するとともに、フィッシング攻撃における正規ソフトウェアの悪用への認識を高めるため、研修プログラムを更新することが求められる。次に届くZoomリンクは会議への招待ではなく、重要なデータの引き渡しを意味しているかもしれないからだ。





