多くのサイバー攻撃はいまだに、外部に公開されたサービス、脆弱な認証情報、不十分なアクセス制御を悪用している。
Barracuda Managed XDRの最新調査結果は、攻撃者がこうした弱点を悪用してマルウェアを展開し、リモートアクセス基盤を侵害し、企業環境内に永続的な足場を確立し続けている実態を浮き彫りにしている。
主なポイント
- 脆弱な認証情報、外部に公開されたリモートサービス、不十分なアクセス制御は、攻撃者に企業ネットワークへの容易な侵入経路をいまだに与えている。
- Barracudaの研究者は、LemonDuckマルウェア、GoldBruteボットネットの活動、そしてFortiGate VPNを標的とするパスワードスプレー攻撃が55%増加したことを確認した。
- 外部に公開されたRDPサービスとインターネットに面したVPNは、認証情報攻撃やランサムウェア攻撃者にとって依然として価値の高い標的だ。
- フィッシング耐性MFA、迅速なパッチ適用、エンドポイントの可視化、継続的な監視によって、侵害のリスクを低減できる。
LemonDuckが示す、未パッチシステムのリスク
Barracudaの研究者は最近、企業のエンドポイントに影響を及ぼすLemonDuckマルウェアの複数の感染を確認した。
LemonDuckは、暗号資産のマイニングのためにシステムを乗っ取る一方、追加の攻撃に備えて長期的な永続性を確立するマルウェアだ。
研究者によると、このマルウェアはPowerShellを介して追加のペイロードをダウンロードし、C2サーバーと通信するとともに、スケジュールタスクやWMIを利用して永続性を維持していた。
ネットワークに侵入したLemonDuckは、再利用された認証情報や脆弱なシステムを悪用してラテラルムーブメントを行い、業務の中断と復旧コストの双方を増大させる可能性がある。
組織は、次の対策によってリスクを低減できる。
- インターネットに公開された資産には特にパッチを適用する
- PowerShellへのアクセスを許可された管理者に限定する
- フィッシング耐性MFAを義務付ける
- 監視不審なドメインへの送信トラフィックを
- EDR/XDRソリューションを利用して、挙動の異常を検知する
攻撃対象領域の縮小とエンドポイントの可視化によって、LemonDuckの影響を抑えられる。
GoldBrute、外部に公開されたリモートデスクトップサービスを狙い続ける
Barracudaのチームは、プロアクティブな脅威ハンティングの最中に、活動中のGoldBruteボットネット感染も特定した。
GoldBruteは、ブルートフォースによる認証情報攻撃を使って、インターネットに面したリモートデスクトッププロトコル(RDP)サービスを標的とするJavaベースのマルウェアファミリーだ。
攻撃者がRDPシステムの侵害に成功すると、感染したホストはGoldBruteボットネットの一部となり、追加の被害者をスキャンしながら、他の外部公開システムに対して認証情報攻撃を仕掛ける。
確認されたインシデントでは、マルウェアはJavaコンポーネントを介して実行され、ボットネットのインフラとの通信を維持していた。
最近の脅威インテリジェンスでは、GoldBruteの運用者がランサムウェア関連の活動に関与しているとされており、こうした感染が、より破壊的な攻撃の初期アクセス経路となる可能性を示唆している。
MFA、アカウントロックアウトポリシー、強固なパスワード要件を導入せずにRDPサービスを公開している組織は、リスクが高まる。
防御策には、RDPをインターネットに直接公開しないこと、安全なVPNまたはZero Trust Network Access(ZTNA)ソリューションを必須とすること、フィッシング耐性のあるMFAを義務付けること、ログイン試行の繰り返しを制限すること、不審な活動がないか認証ログを監視することなどがある。
VPNに対するパスワードスプレー攻撃はいまだに続く脅威
Barracudaの研究者は、5月にイランを発信元とするパスワードスプレー活動が前月比で55%増加したことも報告した。
このキャンペーンの主な標的はFortiGateのVPN基盤であり、1つのアカウントを繰り返し攻撃するのではなく、多数のユーザーアカウントに対して少数の一般的なパスワードを試していた。
確認された攻撃は成功しなかったものの、リモートアクセス基盤が、ネットワークへの初期アクセスを狙う攻撃者にとって依然として価値の高い標的であることを示している。
Barracuda Managed XDRのシニアサイバーセキュリティアナリスト、Laila Mubashar氏は、eSecurityPlanetへのメールで、「パスワードスプレー攻撃や外部に公開されたリモートサービスを狙う攻撃が急増していることは、脅威アクターが企業セキュリティにおける最も根深い弱点の一部をいまだに悪用していることを浮き彫りにしている」と述べた。
Laila氏は、「強固なアクセス制御がない組織にとって、こうした攻撃は低コストで拡張性が高く、多くの場合、非常に効果的だ」と説明した。
さらに、「保護を維持するには、攻撃対象領域の縮小、多要素認証の義務化、パスワードポリシーの強化、そして不審な活動が侵害に発展する前に特定するための継続的な監視への投資に注力すべきだ」と付け加えた。
インターネットに面したVPNでパスワードだけに依存している組織は、特に脆弱なパスワードを使用し、ログイン監視が限られている場合、認証情報攻撃に対して脆弱なままだ。
組織はMFAを有効にし、強固なパスワードポリシーを適用し、パスワードマネージャーを使用し、パスワードスプレーの試みを監視するとともに、インターネットに面したVPNサービスの公開範囲を最小限に抑えるべきだ。
より強固なアイデンティティ防御の構築
LemonDuck、GoldBrute、パスワードスプレーの各キャンペーンは異なる手法を用いるが、いずれも同じ根本的な弱点、すなわち不十分なアイデンティティ保護と外部に公開されたリモートアクセスサービスを悪用している。
MFA、最小権限、監視、パッチ適用、インターネットへの公開範囲の縮小によって、日和見的な攻撃がより広範な侵害へと発展するのを防げる。
ゼロトラストソリューションが攻撃対象領域の縮小とラテラルムーブメントの制限にどのように役立つかも検討すべきだ。

