ゼロデイ脆弱性は、もはや一流ハッカーだけのものではない。GitHubでは自動化スクリプトが公開されており、初心者のハッカーでも、これまで知られていなかったこうしたセキュリティ上の欠陥を調べられるようになっている。
これは、本日公開されたHP Wolf Security Threat Insights Reportの知見の一つだ。
レポートによると、企業が適切な検証を行いながらパッチを適用、テストし、完全に展開するまでの平均期間は97日であり、新たに発見された脆弱性が悪用される大きな隙を生み出している。
ゼロデイ攻撃の構造
HP Wolfのレポートによると、Windowsのゼロデイ脆弱性(CVE-2021-40444)を悪用する攻撃は、先月最初の攻撃が確認されてからわずか3日後に自動化され、GitHubで共有された。
この脆弱性を悪用すると、Microsoft Office文書を使い、MSHTMLブラウザーエンジン(Internet Explorerはこのエンジンを基盤としている)を介してリモートコードを実行できる。ユーザーが文書を読み取り専用モード(セーフモード)で開かなければ、マクロが有効になり、マルウェアが放出された。
読み取り専用モードは攻撃を軽減する手段だったが、攻撃者はFile Explorerのプレビューペインを通じてデバイスを侵害することもでき、脅威を次の段階へと引き上げていた。
こうした攻撃は通常、感染したデバイスにバックドアを仕込み、ランサムウェアグループやその他の脅威アクターにアクセス権を販売するために使われる。さらにランサムウェア・アズ・ア・サービス(RaaS)のトレンドも相まって、ハッカーにとって参入障壁は非常に低くなっており、企業ネットワークの防御を担う人々にとっては悪い知らせだ。
関連記事:最適なランサムウェアの除去・復旧サービス
正規のクラウドプロバイダーがホスティング先に悪用される
Microsoft OneDriveはファイルホスティングサービスであり、同期サービスでもある。Microsoftはほとんどの製品にこのサービスを標準搭載しているため、同プラットフォームでホスティングされたファイルはホワイトリスト登録や侵入検知のテストを通過しやすい。
研究者は、最近のGuLoaderキャンペーンで使われたリモートアクセス型トロイの木馬(RAT)「Remcos」がOneDrive上で使用されていることを確認した。また、ソーシャルメディアプラットフォームのDiscord上で、さまざまなマルウェアファミリーがホスティングされていることも発見した。
このRATは、実行中のプログラムやプロセスの一覧に表示されないため、特に悪質だ。コンピューターの動作を遅くしたり、ファイルを削除したりすることもない。目的は検知されないままデータを持ち出すことであり、高度な脅威アクターなどにとって有効だ。
この場合、通常なら信頼できない送信元からファイルをダウンロードしないことが最善のセキュリティ対策となる。しかし、OneDriveやDiscordは正規のプラットフォームだ。クラウドプラットフォームは該当アカウントをすぐに削除するが、ハッカーは気にしない。攻撃活動を行うのに必要なのは、数時間だけだからだ。
メール添付ファイルが主要な侵入経路に
Wolfチームはレポートで、検出されたマルウェアの89%がメール経由で配信されていたことを明らかにした。被害者がメールの添付ファイルを開くと、直ちにマルウェアが展開される。攻撃者はこの侵入口を利用して、企業アカウントや暗号資産ウォレットの認証情報を盗み出す。
その他の注目すべき統計は以下のとおり。
- マルウェアの配信に使われる添付ファイルで最も多いのは、アーカイブファイル(38%、前四半期の17.26%から増加)、Word文書(23%)、スプレッドシート(17%)、実行可能ファイル(16%)
- 最も一般的なフィッシングの誘い文句は、「注文」「支払い」「新規」「見積もり」「依頼」
- 隔離されたメールベースのマルウェアの12%は、一般的なメール防御ツールであるゲートウェイスキャナーを少なくとも1つ回避していた
ハッカーは絶えず手法を変え、数カ月ごとに使用するスクリプトやファイル形式を入れ替え、ペイロードにはJavaScriptやHTA(HTML文書)など、検出率の低い言語を使っている。
目的は最先端の技術を使うことではなく、検知ツールを欺き、従業員の受信トレイに到達することで、システムを侵害し、さらに他のシステムへ拡散する可能性を最大化することだ。
検知だけでは不十分
HPでパーソナルシステムズ部門のグローバルセキュリティ責任者を務めるIan Pratt氏によると、脅威の状況はあまりにも動的であり、検知だけに頼ることはできない。
Pratt氏は、「組織はエンドポイントセキュリティに多層的なアプローチを取り、ゼロトラストの原則に従って、メール、ブラウザー、ダウンロードなど最も一般的な攻撃経路を封じ込め、隔離しなければならない」と述べた。「これにより、脅威のカテゴリー全体に対する攻撃対象領域をなくすとともに、組織がサービスを中断せず安全にパッチサイクルを調整するために必要な余裕を確保できる」
ゼロトラストは、暗黙の信頼とは正反対だ。ネットワーク内のすべてが安全だと仮定するのではなく、侵害を前提とし、潜在的な攻撃経路やエンドポイントを明示的に検証する。最小権限のアクセスを徹底し、ハッカーに悪用の機会を与えないようにする。
安全だという誤った印象が、攻撃につながることもある。検知・監視ツールがあると安心できるが、決して万全ではない。
脅威アクターの行動の速さと、検知されないよう隠れようとする姿勢は、長期的に見て憂慮すべき傾向だ。脅威アクターは自動化ツールやフォレンジックチームの対応を上回ろうとしている。さらに痕跡を隠し、証拠を破壊することで、攻撃の検知や追跡を一層困難にしている。





