攻撃の多くは、被害に遭い得る相手にクリックさせてマルウェアをインストールさせたり、フィッシングページに誘導して認証情報を盗んだりする。
ゼロクリック攻撃はこの障壁を取り除く。被害者が適切なセキュリティ衛生や対策を実践していても、標的のデバイスを侵害できる。ソーシャルエンジニアリングを必要としない。プログラムが強制的な同意なしにバックドアを直接埋め込めるからだ。
NSO GroupのPegasusソフトウェアは、ゼロクリック攻撃を使ってスパイウェアをインストールしてきたことで、近年たびたび報道されている。このソフトウェアは、被害者や企業がほとんどの場合把握していないゼロデイ脆弱性や、ソフトウェアの未修正の欠陥を悪用してきた。
Paragon、Candiru、Cognyte Softwareなども、ソフトウェアのインストールにゼロクリックのエクスプロイトを使ったと報じられているが、NSO Groupはこの手法の利用者として最もよく知られ、最も頻繁に名前が挙がる存在だ。
関連記事:最適なパッチ管理ソフトウェア
NSOのビジネスモデルが拡大
Pegasusは、WhatsApp、Telegram、Skype、iMessageなど、iOSやAndroidに標準搭載されている人気アプリのセキュリティ上の欠陥を悪用し、ゼロクリックによるハッキングを実行する。
こうした脆弱性は未修正のまま残っていたり、そもそも未知だったりする可能性がある。しかし政府機関など一部の主体は脆弱性を把握し、ハッカー、活動家、企業従業員、さらには政府首脳やジャーナリストといった監視対象者をスパイするための悪用方法も知っている。
Bloombergによると、このビジネスモデルは少なくともイスラエルの他の3社、Paragon、Candiru、Cognyte Software Ltd.でも利用されているようだ。
米国はこれらの企業をブラックリストに登録したが、さまざまな主体(通常はハッカーだが、巨額のバグ報奨金を通じてセキュリティ研究者も含む)が販売するゼロデイエクスプロイトを活用したプラットフォームを、企業が販売できる市場は数多く存在するようだ。
この活況を呈するエコシステムを当局が止めるのは難しいかもしれない。国家に準じる主体や政府は、こうした電子兵器を購入するための資金をほぼ無制限に持っているからだ。
関連記事:連邦当局、重要インフラを狙うランサムウェア攻撃と脆弱性に警告
スパイウェアとゼロデイ:懸念される市場
ゼロクリック攻撃がWi-Fi、Bluetooth、GSM、LTEなどの単純な無線接続を通じて標的のデバイスを侵害すると、NSOはメール、通話、テキストメッセージを含むユーザーのあらゆる活動をスパイできる。ユーザーの位置を追跡し、カメラやマイクを使って文字どおりすべてを記録し、情報を抽出することも可能だ。
さらにチップのファームウェアにアクセスしてデバイスのroot権限を取得することもできる。これは大幅な権限昇格に当たる。
研究者は、ハッキングがバックグラウンドでひそかに行われる攻撃や、iOS、Android、Microsoftのシステムサービスを装ったプロセスを通じて行われる攻撃、さらには自動的に消える偽メッセージを使う攻撃について説明している。そのため被害者が発見するのは不可能に近い。
ゼロデイ脆弱性は活況を呈する市場になっており、発見されたばかりの欠陥を購入できる資金力を持つ者は、現在では広範な高度なエクスプロイトにアクセスできる。これによりハッカーは一般的な防御策を回避でき、一部の国では人権活動家に悲劇的な結末をもたらしたり、機密情報を漏えいさせて企業を危険にさらしたりする可能性がある。
関連記事:主要な脆弱性管理ツール
PegasusはNSOの主張ほどステルス性が高くない可能性
NSOは、スパイウェアを「テロや犯罪の捜査」のためだけに政府へ提供していると主張している。しかし、Amnesty Internationalの技術調査員はフォレンジックレポートを作成し、異なる結論に至った。「この調査により、NSO GroupのPegasusを使って広範な違法監視と人権侵害が行われていたことが明らかになった」
セキュリティチームは、Pegasusが「痕跡を一切残さない」というNSOの主張にも異議を唱えている。Amnesty Internationalの包括的な報告書は、攻撃におけるいくつかのパターンを特定した。その中には、類似したメッセージやfree247downloads[.]comのようなエクスプロイトドメイン、標準的でない高いポート番号、さらにhttps://bun54l2b67.get1tn0w.free247downloads.[]com:30495/szev4hzのような第4レベルのサブドメインが含まれていた。
Amnesty International Security Labは、モバイルデバイスを調査してPegasusを発見するための専用ツールキット、MVT(Mobile Verification Toolkit)を作成した。報告書は、Apple Music、iMessage、Apple photosなど、標的となったアプリやサービスといった攻撃の詳細を明らかにしている。
しかし最も興味深い点は、侵害の証拠を隠そうとした試みが失敗した痕跡の発見かもしれない。Amnestyは、Pegasusが「痕跡を隠し、Amnesty Internationalや他の調査員による研究活動を妨げるため、感染したデバイス上のシステムデータベースや記録を操作し始めた」ことを突き止めた。
Amnestyは、フォレンジック分析で重要な侵害の指標として利用できる、不完全なデータ消去などの不整合も明らかにした。しかしPegasusが悪意のあるプロセスを正規のiOSシステムサービスに偽装していたとしても、それ自体が別の侵害指標になり得る。リストはGitHubで公開されている。
この国際人権団体は、Pegasusの高度な攻撃インフラを明らかにするため、何年にもわたりNSOのキャンペーンを追跡し、情報を収集してきた。同団体は、スパイウェアの進化を説明するため、「Version 4」などのバージョン管理システムまで作成した。
ゼロクリックの脅威から身を守る方法
ゼロクリック攻撃は最も高度なハッカーが使う手段であり、予防は難しい。だからこそ、フォレンジックチームや専門家はセキュリティニヒリズムに陥る誘惑に抗うべきだ。
セキュリティ衛生や従業員教育だけではもはや十分でないが、企業は侵害や攻撃が避けられないとまではいかなくても、起こり得るものだと認識することから準備を改善できる。
エンドポイント保護や積極的なパッチ管理、ゼロトラスト・アーキテクチャなどの標準的なアプローチはゼロクリックの脅威を軽減する効果的な方法だ。
さらに、AIや機械学習を利用した振る舞い検知によって、異常な活動や攻撃ベクトルを発見できる。まさにPegasusや類似のスパイウェアが利用するものだ。こうした技術は、しばしばユーザーおよびエンティティの行動分析(UEBA)と呼ばれ、単体製品として提供されているほか、EDRやSIEMなど従来型のセキュリティ製品の機能として搭載される例も増えている。企業にとって、もはやなくてはならないものだ。
一部の企業にとって、バグ報奨金は、巧妙な脆弱性がダークウェブで売られる前に発見するための有効な投資にもなり得る。唯一の注意点は、こうしたプログラムが傭兵までも引き寄せ、入札額を押し上げる可能性があることだ。それでも、リスクが高い場合には価値ある戦略だ。
Pegasusは、このようなビジネスに経済的なモデルが存在することを示した。したがって、機密データを扱ったり、リスクの高い環境で事業を行ったりする企業は、予防に投資し、場合によってはiOSやAndroidのデバイスの使用をやめ、必要に応じて専用機器を購入すべきだ。





