Palo Alto NetworksのUnit 42によると、自動車販売店のウェブサイトに仕掛けられた偽CAPTCHAが、グローバルなデータストレージおよびインフラ企業の重要システムを停止させる42日間のランサムウェア侵害を引き起こした。
従業員には通常の「あなたが人間であることを確認してください」というプロンプトに見えたものは、実際には高度なClickFixマルウェアの罠だった。それが最終的に、認証情報の窃取、バックアップの消去、サーバーの暗号化、数百万ドル規模の身代金要求につながった。
研究者らは指摘した。セキュリティツールは「…データログに悪意ある活動を記録していた。あらゆる不審な接続、横方向の移動、持ち出し用に準備されたファイルを記録していたにもかかわらず、生成されたアラートはごくわずかだった」と。
インシデントの詳細
この攻撃は、Howling Scorpiusグループによって実行された。同グループはAkiraランサムウェアの運用者であり、セキュリティツールを備えていることと、有効な検知を実現することとの間に広がる隔たりを浮き彫りにしている。
エンタープライズ向けのEDRプラットフォームを2つ導入していたにもかかわらず、設定ミスとアラートルールの欠落により、脅威アクターは数週間にわたって検知されないまま活動できた。
このインシデントは、業界全体で広がる大きな傾向を浮き彫りにしている。現代のランサムウェアグループは、ソーシャルエンジニアリングと、キーボードを操作しながら静かに実行する手口を組み合わせ、セキュリティツールが成熟した環境でさえ、調整の不十分な防御をすり抜けている。
1回のクリックが、数週間にわたる未検知の侵害につながった経緯
侵害は、ある事業部門の従業員が、偽CAPTCHAをホストする侵害済みの自動車関連ウェブサイトを訪れたことから始まった。
このCAPTCHAによって、SectopRATがダウンロードされた。これは、攻撃者に密かな制御、リモートコマンド実行、データ収集の機能を与えるよう設計された.NETベースのリモートアクセス型トロイの木馬だ。
侵入後、Howling Scorpiusはコマンド・アンド・コントロール(C2)アクセスを確立し、仮想インフラ全体で体系的な偵察を開始した。
その後数週間にわたり、攻撃者はリモートデスクトッププロトコル(RDP)、Secure Shell(SSH)、Server Message Block(SMB)を使い、ドメイン管理者を含む特権アカウントを侵害した。
ドメインコントローラーにアクセスし、事業部門のネットワークと社内システムの間を移動した後、最終的にはクラウドリソースにも侵入した。本来なら攻撃者を封じ込めるはずの境界を越えたのだ。
WinRARを使って約1 TBのデータを持ち出し用に準備し、FileZillaPortable経由で窃取した後、攻撃者はクラウドサービスプロバイダーが管理するクラウドストレージのコンテナとバックアップを削除した。
復旧作業が妨げられると、攻撃者は3つの別々のネットワークにAkiraランサムウェアを展開し、仮想マシンをオフラインにして業務を停止させた。
ログ記録とアラートの失敗
同社のEDRツールは、不審な横方向の移動、準備されたデータ、不正な権限昇格を示すログを取得していた。
しかし、生成されたアラートはほとんどなく、攻撃の連鎖はセキュリティ運用チームから見えない状態になっていた。
これは、Palo Alto Networkの2025 Global Incident Response Reportで示された大きな傾向とも一致する。同報告書によると、75%のインシデントでは、悪意ある活動の明確な証拠がログに存在していたにもかかわらず、見過ごされていた。
ソーシャルエンジニアリング、認証情報の侵害、静かな横方向の移動が組み合わさった今回の攻撃は、ソフトウェアの脆弱性だけでなく、運用上の盲点を悪用する、ますます一般的になっているランサムウェアの手口を示している。
セキュリティ態勢を強化するための主な対策
この種の攻撃から身を守るには、単独のツールだけでは不十分だ。ID、インフラ、検知、人間的要因を一体として扱う多層防御戦略が必要になる。
- 重要システムを分離し、管理者アクセスを制限するには、専用の管理用VLAN、最新化した境界防御、厳格なネットワーク分離を利用する。
- IDと権限の管理を強化するには、すべての認証情報をローテーションし、KRBTGTアカウントをリセットし、PAMとMFAを適用するとともに、特権セッションを監視して異常な活動を検出する。
- エンドポイントとインフラを堅牢化するには、エンドポイント検知を完全に設定し、アプリケーションの許可リスト化、スクリプト制御、サポート終了システムの撤去、一貫したパッチ適用を行う。
- クラウドバックアップのレジリエンスを高めるには、変更不能またはオフラインのバックアップを実装し、バックアップの認証情報を保護し、クラウドストレージの設定を検証して、削除や改ざんを防止する。
- 検知と監視を改善するには、調整したアラートルール、環境横断の統合テレメトリー、横方向の移動の検知、データの準備や持ち出しの挙動を分析する機能を活用する。
- 初期アクセスのリスクを低減するには、メールとブラウザーの保護を徹底し、悪意あるドメインをブロックし、偽CAPTCHAやソーシャルエンジニアリングの誘いを見分けるようユーザーを訓練する。
- 対応準備の状態を定期的にテストし、検証するには、机上演習、パープルチーム評価、そしてセキュリティツールが完全に導入され、意図どおり動作していることの定期的な確認を行う。
ID制御を強化し、インフラを堅牢化し、信頼できる復旧経路を確保することで、セキュリティチームは侵入の被害範囲を抑えられる。
現代のセキュリティでは可視性だけでは不十分な理由
今回の攻撃は、組織にとって不都合な真実を浮き彫りにしている。セキュリティの「可視性」は、セキュリティの有効性と同じではない。
ランサムウェアグループは、通常の運用ノイズに紛れ込み、脆弱なID保護を悪用し、正規の管理ツールを悪用するとともに、設定が不適切なEDR導入の隙を突くことに長けている。
脅威アクターが手口をさらに洗練させ、AIを活用し続ける中、初期侵害から壊滅的な影響が生じるまでの時間は縮まり続けている。
こうした戦術の進化は、ゼロトラストの基本原則に基づくアーキテクチャの必要性を浮き彫りにしている。そこでは、ID、アクセス、ワークロードの挙動が継続的に検証される。

