サイバー攻撃により、医療技術メーカーStrykerの世界規模の業務が混乱し、複数の国の従業員がオフラインを余儀なくされ、中核的な社内システムへのアクセスも遮断された。
このインシデントは3月11日に始まり、同社のMicrosoft環境全体で広範な障害を引き起こした。従業員は一時的に社内アプリケーションやデバイスにアクセスできなくなった。
「Strykerのような規模の企業でサイバーインシデントに関連する世界規模の障害が発生した場合、直ちに懸念されるのはデータが盗まれたかどうかだけではなく、重要なシステムが安全に稼働し続けられるかどうかだ」と、Corsica TechnologiesのCISOであるRoss Filipek氏は、eSecurityPlanetへのメールで述べた。
AttackIQのAdversary Research Teamでエンジニアリングマネージャーを務めるAndrew Costis氏は、「Strykerで報告された混乱は、地政学的緊張に結びついたサイバー作戦が、特に被害組織が医療のような重要産業に属している場合、いかに急速に民間部門へ波及し得るかを浮き彫りにしている」と付け加えた。
ExabeamでAI Strategy & Security Research担当バイスプレジデントを務めるSteve Povolny氏は、eSecurityPlanetへのメールで、「イランとつながりのあるものと疑われるStrykerへのサイバー攻撃は、地政学的サイバー攻撃の手法における意味のあるエスカレーションを示している。明らかな政府または防衛インフラを狙うのではなく、今回のインシデントは、世界中の病院業務の奥深くに製品が組み込まれている大手医療技術プロバイダーを攻撃したようだ」と述べた。
同氏は、「この選択は重要だ。ヘルスケア技術企業はサイバー紛争におけるグレーゾーンに位置している。民間企業ではあるが、その機能停止は国家のレジリエンスや公共の安全に連鎖的な影響を及ぼし得る」と説明した。
Strykerへのワイパー攻撃疑惑の内幕
Strykerは世界最大級の医療技術企業の1社であり、世界各地の病院や医療システムで使われる、外科、整形外科、ニューロテクノロジー関連の幅広い機器を製造している。
同社は患者の治療に使われる重要な医療機器を供給しているため、社内システムの混乱は、医療プロバイダー、病院ネットワーク、世界のサプライチェーン全体に波及する可能性がある。
攻撃の犯行声明を出したのはHandalaで、セキュリティ研究者は、イラン情報安全保障省(MOIS)とのつながりがあるとみているハクティビストグループだ。
BleepingComputerの報道によると、同グループはStrykerのネットワークに侵入し、およそ50テラバイトのデータを持ち出した後、同社インフラの大部分を消去するよう設計された破壊的な作戦を実行したと主張している。
攻撃者はオンラインに投稿した声明で、作戦中に20万台を超えるシステム、サーバー、モバイルデバイスが消去され、79カ国のオフィスがオフラインを余儀なくされたと主張している。
こうした主張は独自に検証されていないものの、広範な業務の混乱については同社が確認しており、複数地域の従業員からの報告によっても裏付けられている。
Strykerの従業員を名乗る人物によると、インシデントは水曜日の早朝、同社のモバイルデバイス管理(MDM)プラットフォームに登録されたデバイスが突然リセットまたは消去されたことで始まったとみられる。
米国、アイルランド、コスタリカ、オーストラリアの従業員は、デバイスがリモートでリセットされた後、一夜にして会社支給のノートPCやモバイルデバイスから社内サービスにアクセスできなくなったと報告した。
個人のスマートフォンを社内メールやコラボレーションツールへのアクセス用に登録していた従業員の中には、リモートリセットのコマンドが発行された後、端末も消去されたケースがあった。
その後、従業員には個人のスマートフォンから、Microsoft Intune Company Portalを含む会社のデバイス管理機能やアプリケーション、Microsoft Teams、VPNクライアントを削除するよう指示が出された。
混乱は個々のデバイスにとどまらず、急速に広がった。多数の従業員が、日常業務に使う社内アプリケーション、認証システム、ネットワークリソースにアクセスできなくなったと報告した。
複数の拠点では、デジタルシステムが利用できなくなったため、チームは一時的に手作業の紙とペンによる業務へ戻ることを余儀なくされた。
攻撃者はまた、Handalaグループに関連する画像を使って、StrykerのMicrosoft Entraログインポータルを改ざんしたと報じられている。
ウェブサイトの改ざんは、侵入への関与を公に示し、攻撃の背後にある政治的メッセージを増幅するために、ハクティビストグループがよく使う戦術だ。
破壊的なワイパーマルウェアを使用したとのグループの主張にもかかわらず、StrykerのSECへの開示では、同社の環境内に「ランサムウェアやマルウェアが存在する兆候はない」と現時点で述べられており、インシデントは封じ込められたと考えている。
同社は外部のサイバーセキュリティ専門家の支援を受けながら混乱の根本原因の調査を続け、影響を受けたシステムの復旧に取り組んでいる。
破壊的なサイバー攻撃に対するレジリエンスの構築
ハクティビストグループなどの脅威アクターによる業務妨害攻撃を防ぐため、組織はアイデンティティシステムとエンドポイントを保護する多層的なセキュリティ対策を導入すべきだ。
- オフラインかつ改ざん不能なバックアップを維持し、ワイパーマルウェアなどの破壊的な攻撃から迅速に復旧できるようにする。
- 多要素認証を適用し、特権アクセス管理と、アイデンティティおよびデバイス管理システムに対する厳格なロールベースのアクセス制御を実施する。
- アイデンティティサービス、エンドポイント管理プラットフォーム、本番ネットワークを分離し、侵害時の被害範囲を限定する。
- 監視し異常な管理アクティビティを検知する。これには、大量のデバイス消去、一括アカウントリセット、大規模な設定変更などが含まれる。
- 導入するエンドポイント検知・対応(EDR)およびアイデンティティ脅威検知ツールを導入し、破壊的な活動や認証情報の悪用を特定する。
- ログ収集と監視を強化する対象はアイデンティティシステム、クラウドサービス、デバイス管理プラットフォーム全体とし、調査と封じ込めの能力を高める。
- 定期的にインシデント対応と業務継続計画をテストし、組織が攻撃を迅速に封じ込め、システム障害中も不可欠な業務を維持できるようにする。
これらの対策を組み合わせることで、攻撃者の活動範囲を制限し、検知、封じ込め、復旧を迅速化できるため、組織は業務レジリエンスを構築し、侵害時の被害範囲を縮小できる。
地政学的サイバー攻撃、民間部門へ
Strykerのインシデントは、地政学的な動機に基づくサイバー活動が政府機関だけでなく、民間部門の組織にもますます影響を及ぼしているという、より広範な傾向を反映している。
主に金銭的利益を狙うランサムウェア攻撃とは異なり、ワイパー型攻撃は通常、システムや業務の妨害を目的としている。
ヘルスケア企業や医療技術企業は、データ、接続されたシステム、世界のサプライチェーンへの安定したアクセスに業務が依存しているため、この種のインシデントの影響を特に受けやすい。
こうしたインシデントを受け、組織はゼロトラストソリューションを導入しており、横方向の移動を制限するのに役立っている。

