サイバー犯罪者の思考を探る:SonicWall、新たなサイバー攻撃に関するデータや脅威アクターの動作を最新レポートで解明

サイバー犯罪者や脅威アクターにとって、最先端のデジタル領域は標的や攻撃機会にあふれた無法地帯です。政府機関や法執行機関、監視グループの取り組みも虚しく、現代のサイバー脅威はかつてないほど機敏で、検知を巧妙に回避します。 こういった背景から、SonicWall Capture Labsの脅威研究者たちは、グローバルなサイバー軍拡競争に先手を打つべく、実用的な脅威インテリジェンスで組織やエンタープライズ、政府、企業の防御力を強化しようと絶え間なく取り組んでいます。 この取り組みの一環として、2020年SonicWallサイバー脅威レポートでは、サイバー犯罪者の思考を探り、次なる攻撃に備えするうえで役立つ脅威インテリジェンスを提供しています。 世界的なマルウェアの蔓延は減少するが、標的がより明確に 過去5年間、サイバー犯罪者は膨大な数の攻撃を組織に仕掛けてきました。しかし、サイバー防衛の進化に伴い、攻撃数が増加してもダメージを抑えることが可能となりました。 そこで2018年、サイバー犯罪者は「より脆弱な」標的に対し、さらに回避的で的を絞った攻撃を開始しました。2019年には全世界のマルウェア件数は減少しましたが、医療業界や地方自治体など、そのターゲットがより明確となり、成功率も上昇しています。 SonicWall Capture Labsは2019年、前年比で6%減少となる99億件のマルウェア攻撃*を記録しました。 地方自治体を狙ったランサムウェア 「運任せで攻撃」する手法はもう通用しません。サイバー攻撃者は、所有している機密データや資金(またはその両方)を奪い、その引き換えに金銭を支払う可能性がある被害者を巧妙に狙うランサムウェアという手法を使用します。今は「大物狩り」が主流なのです。 本レポートでは、2019年に発生した最も悪質なランサムウェア攻撃の概要に加え、Cerber、GandCrab、HiddenTearなどのランサムウェアファミリーやシグネチャの進化の実態についても解説しています。 第3四半期にはファイルレスマルウェアが急増 ファイルレスマルウェアは、メモリベースのアーティファクト(RAMなど)にのみ存在する悪意のあるソフトウェアの一種で、コンピュータのハードドライブにアクティビティを書き込まないため、既存のコンピュータのフォレンジック分析がうまく働きません。 2019年、盛衰の傾向を見せたファイルレスマルウェアですが、SonicWall独自のデータでは、このスマートな手口が中期に大幅に急増することを示しています。 着実に高まる暗号化された脅威 来年も増加の兆しを示しているのが、暗号化された脅威です。より多くの組織がプロアクティブに、責任をもってTLS/SSLトラフィックを検査する体制ができるまで、この攻撃ベクトルは拡大の一途を辿ると考えられます。 IoTマルウェア件数の増加 玄関先カメラのハッキングやベビーモニタの不正侵入など、2019年にはIoTデバイスのセキュリティとプライバシーに深刻な脅威が及びました。今後も、IoTベースの攻撃が増える兆しがトレンドデータから示されています。 クリプトジャックの崩壊 2019年上旬、ビットコインや補完的な暗号通貨の価格により、正当なCoinhiveのマイニングサービスを悪用した、Coinhiveベースのクリプトジャックマルウェアが横行しました。Coinhiveのマイニングサービスが終了したことで、2019年、最も話題を呼んだこのマルウェアは消滅しました。

Wind RiverのVxWorksおよびURGENT/11について – 今すぐパッチを適用してください

お知らせ: 特定のバージョンのSonicOSで稼働するSonicWallのフィジカルファイアウォール機器では、リモート管理のためにサードパーティのTCP/IPコードが使用されており、そのコードにURGENT/11と呼ばれる脆弱性が見つかりました。現時点では、発見された脆弱性のインターネットを介した悪用は確認されていませんが、 SonicWallでは、ただちにSonicOSのパッチを適用されることを強く推奨します。SonicOSの最近のバージョンそれぞれにパッチが用意されています。詳しい説明はセキュリティ アドバイザリーで提供されています。 SonicWallでは、パッチが適用されたSonicOSのバージョンを、現在有効なサポート契約を結ばれていないお客様も含め、皆様に無料で提供しています。また、URGENT/11に対して脆弱な他の機器の保護に役立つファイアウォール機能を提供する、最新のSonicOSリリース(6.5.4.4)へのアップデートも推奨しています。 Wind RiverのVxWorksおよびURGENT/11の脆弱性について Armis社(米国IoTセキュリティベンダー)のセキュリティー研究者は、Wind RiverのVxWorksリアルタイムオペレーティングシステムのTCP/IPスタックに11の脆弱性を発見し、それについて責任ある開示を行いました。VxWorksリアルタイムオペレーティングシステムは世界中の何百万もの機器で使用されているほか、宇宙においても火星に着陸したスペースクラフトでも使用されており、SonicWall製品では特定のバージョンのSonicOSで使用されています。Wind RiverのVxWorksのTCP/IPスタック(名称「IPNET」)には「URGENT/11」と名付けられた脆弱性が含まれており、  そのうちSonicOSに影響する1つの重要な脆弱性タイプがパッチリリースによって対処されます。 野放し、パッチ不適用:危険が広がるIoT Wind RiverのVxWorksは、ネットワーキング、電気通信、自動車、医療、産業用、家電、航空宇宙、その他多くの分野において、IoTや組み込みアプリケーションで広く使用されているリアルタイムオペレーティングシステムです。 組織の周囲の保護を担うのはファイアウォールですが、ファイアウォールは往々にして集中管理ロケーションから能動的に管理され、監視されるデバイスです。  それぞれのファイアウォールの背後には、「使用するファイアウォールは上手く動作しているか?最新の状態に保たれているか?」と毎日真っ先に確認する人がいます。アップデートのリリースから数日以内にこのような人たちが保守のための時間帯をスケジュールし、セキュリティのギャップを埋めます。 しかしながら、インターネットに直接接続している、あるいはさらされている他のデバイスではほとんどの場合そのような人は存在せず、これらの「IoT」デバイスの数自体もファイアウォールよりも桁違いに多くなっています。目に見えない氷山の一角ようなリスクをインターネットにもたらすのは、能動的な管理またはパッチの適用がなされていない、莫大な数の接続デバイスです。非常に優れたソフトウェアであってもいずれ脆弱性が見つかるものです。インターネットやオンラインエコシステムのセキュリティは、修正プログラムをロールアウトして展開する能力にかかっています。 2019年SonicWallサイバー脅威レポートの中間アップデートでは、SonicWallのCapture Labsがすでに、昨年の最初の2四半期の数字を上回る、1350万件ものIoT攻撃を記録していると報告しています。 何億ものIoTデバイスが脆弱でありながらパッチが適用されていないままであることが判明していることから、この現状についてセキュリティの専門家だけでなく政府の規制当局も懸念しています。 これはインターネットの危険な弱点の一つであり、往々にして端末機器としてインターネットに接続されて長期間にわたりそのまま放置された状態になっている消費者向けデバイスを含め、IoTデバイスの爆発的な増加によってさらに危険が高まっています。IoTの広範なリーチは、いくつもの業界に対して警鐘を鳴らすものと言えるでしょう。 「絶えずパッチの適用を怠らないこと」 古いソフトウェアに対して公開された脆弱性の武器化は、ユーザーがソフトウェアのアップデートを決して先延ばしにしてはならないという重要な事柄を再確認させるものとなっています。アップデートは、今日急速に進化する脅威的状況からインフラストラクチャを保護するために実行できる最も重要な手段の1つです。 そのままにしたり後回しにしたりせず、今すぐパッチを適用してください。また、今後も常にパッチの適用を怠らないようお願いいたします。

クリプトジャッキング黙示録:クリプトマイニング四騎士を打破する方法

ビットコインをはじめとする仮想通貨の価格は変動しているにもかかわらず、各業界のビジネスや中小企業、一般消費者がクリプトジャッキングという深刻かつ(多くの場合は)隠れた脅威に晒されている状況に変わりはありません。 こうした脅威が最も潜みやすい場所はブラウザを介したクリプトマイニングです。一般的な形式のマルウェアが、使用されているデバイスを「クリプトジャッカー」と呼ばれるフルタイム稼働の仮想通貨マイニングドットへ改変しようと試みます。 この傾向についてクリエイティブにご理解いただくため、少し誇張した表現を使って説明します。押し寄せるクリプトジャッキングの波は黙示であり、エンドポイントまたはビジネスに対する脅威は『ヨハネの黙示録』になぞらえ「四騎士」に例えられます。 白の騎士:消費または浪費電力 赤の騎士:リソースが限られることで喪失する生産性 黒の騎士:システムに及ぼしかねない損害 青の騎士:脆弱性が生まれることによるセキュリティへの影響 (支払いを要求するために)検出されるランサムウェアとは異なり、クリプトジャッカーは、コンピュータのバックグラウンドで密かに活動します(この際、デバイスのCPU使用率のグラフや冷却ファンは何らかの異常を示す可能性はあります)。 ランサムウェアは、一度VirusTotalなどの検査サイトにひっかかってしまうと、その有効性や投資利益率が低減してしまうという理由から、過去2年の間にランサムウェアの作成者らはクリプトジャッキングへと焦点をシフトしています。 収益性の高い事業を運営するのと同じように、サイバー犯罪者は財政面の目標を達成するため、常に新しい方法を生み出すことを考えています。サイバージャッキングは、そうした課題を克服するために使用されています。 2018年4月、SonicWallは、Coinhiveをマルウェアで使用し、クリプトジャッキングの傾向を追跡し始めました。そしてその1年の間に、クリプトジャッキングには盛衰があることを発見しました。当時、SonicWallでは約6,000万件のクリプトジャッキングを記録しましたが、2018年9月にはその数は1,310万件に上っています。公開されている2019 SonicWallサイバー脅威レポートでも触れたとおり、クリプトジャッキングの攻撃件数は2018年の最終四半期には低減しました。 国際的なクリプトジャッキング攻撃件数 | 2018年4月~9月 クリプトマイニングをおびき寄せるもの 昨今クリプトマイニングの実行件数はますます増えており、今や世界の消費電力のほぼ半分を消費するまでに至ります。価格が大幅に変動するにもかかわらず、ビットコインの合法的なマイニング費用のうちおよそ60%は電気代が占めています。実際に、この記事を書いている時点では、ビットコインの価格は合法的にマイニングを行う費用よりも価値が低い状態です。 機器の購入・維持コストの負担、そしてゼロリスクという観点から、サイバー犯罪者には他人のリソースを利用して仮想通貨を生成する大きな動機が存在するのです。10台の機械にクリプトマイナーを感染させると最大で1日あたり100ドルの利益を得られます。これにあたり、クリプトジャッカーは以下の3段階におよぶ課題を乗り越える必要があります。 標的を探す。つまり、学校や大学などの同一ネットワーク内に多くの機器を持つ組織を見つけます。 できるだけ多くの機器を感染させる。 できるだけ長い時間隠れ続ける(ランサムウェアや類似した従来型マルウェアとは異なる点)。 クリプトジャッカーはマルウェアと類似した技術(ファイルダウンロード、フィッシングキャンペーン、ブラウザ内の脆弱性、ブラウザのプラグインなど)を利用し、エンドポイントに侵入します。また、当然ながら、ソーシャルエンジニアリングの手口で、最も脆弱な「人」という隙を利用します。 クリプトマイナーに感染しているかどうかの判断 クリプトマイナーは、あなたのデバイスの処理能力に関心があり、クリプトジャッカーは収益を犠牲にしてでも隠れ続ける選択肢を選びます。CPUリソースをどれだけ使用されるかは彼らの目的によって異なります。 それほど電力が使用されていない場合、疑いを持っていないユーザーがその行為に気づくのは難しいと言えます。盗用される電力が多ければ多いほど彼らの収益も多くなります。どちらの場合でも、デバイスの性能に影響を及ぼしますが、閾値が十分に低い場合にはクリプトマイナーと合法なソフトウェアの識別が難しい場合があります。 企業の管理者は、環境内にある未知の処理を探すこと、またWindowsを利用するエンドユーザーは、実行されている処理を検知するSysinternals Process Explorerをインストールすることをお勧めします。同様に、LinuxおよびmacOSユーザーは、それぞれSystem MonitorおよびActivity Monitorを使用してください。 クリプトマイナーから身を守る方法 クリプトマイナーから身を守る第一の方法は、既知のファイルベース脅威を止める最善の方法であるファイヤーウォール、電子メールセキュリティ(境界セキュリティ)のいずれかを通じてこのタイプのマルウェアを瀬戸際で防止することです。 ユーザーは旧型コードを再利用することを好むため、Coinhiveのようなクリプトジャッカーを検知することも第一の対処法でした。しかし2019年2月、Coinhiveは3月8日にサービスを終了するとし発表し、同社は「もはや経済的にサービスを提供可能な状態」ではなく、「価値暴落」によりビジネスが著しく影響を受けたと述べました。 またこのニュースとは関係なく、SonicWallは、同サービスに取って代わる新しいクリプトジャッキングの種類や技術が今後も増えると予想しています。その隠蔽性から、クリプトジャッキングは今後も悪意のある犯罪者に好まれる手法であり続ける可能性があります。被害者への損害が少なく間接的であるため、その行為が露呈する可能性が少なく攻撃が成功する、価値ある期間も長いためです。 マルウェアが未知(新規または更新されたもの)である場合、セキュリティの静的フィルタはそれを通過してしまいます。未知のファイルが検出された場合は、サンドボックスに移され、ファイルの性質の点検が行われます。 […]

2019 SonicWallサイバー脅威レポート: 大企業、中小企業、政府を狙う脅威の正体を暴く

年次のSonicWallサイバー脅威レポートを発行する度に、我々は自分たちがなぜこの業界に携わっているのかを思い出します。 オンライン上の人々や企業・組織がサイバー犯罪によってどのような影響を受けるのかを明らかにするために、当社のエンジニアと脅威研究者は何か月もこのプロジェクトに取り組みます。 そしてその結果、サイバー攻撃はあらゆる分野にわたって増加しており、犯罪は一向に沈静化しておらず、ハッカーや犯罪者グループによる攻撃の数は増え、手口の巧妙さもより高度になってきているという事実が判明しました。2019 SonicWallサイバー脅威レポートでは、攻撃の方法、範囲および程度について説明しています。 急速に変化するサイバー攻防戦の実態をご理解いただくために、2019 SonicWallサイバー脅威レポート(無償提供)のダウンロードをお勧めします。サイバー脅威を統合・分析・視覚化することにより、お客様とお客様の所属組織は、これまでにはない権限と決断力と正確さをもって反撃できるようになります。それではレポートの内容を見ていきましょう。 マルウェアの数は現在も増加中 2016年、業界ではマルウェア検出数の減少がみられましたが、それ以来、マルウェア攻撃は33.4%増加しています。2018年には、SonicWallが全世界で記録したマルウェア攻撃は105億2千万件に上り、当社によるそれまでの記録を更新しています。 イギリスとインドはランサムウェア対策を強化 SonicWall Capture Labの脅威研究者は、ランサムウェア攻撃が、イギリスとインドの二国を除くほぼすべての地域で増加したことを確認しました。本レポートは、ランサムウェアの検出数はどこで推移したか、また、この変化によりどの地域や都市が最も影響を受けたかについて概説しています。 メモリに対する危険なサイバー脅威、「サイドチャネル攻撃」の早期発見 本レポートは、SonicWallリアルタイムディープメモリーインスペクション(RTDMITM)が、特許申請中のテクノロジーを使用して危険なサイドチャネル攻撃をどう緩和するかについても説明しています。サイドチャネルは、Foreshadow、PortSmash、Meltdown、SpectreおよびSpoilereといったプロセッサの脆弱性に付け込んでデータを盗み出すための、基本的な手法です。 悪意のあるPDFとOfficeファイルは従来型のセキュリティ管理では対応できず サイバー犯罪者は、マルウェアが従来のファイアウォールや最新のネットワーク防御システムさえも回避できるようにするために、PDFやOfficeドキュメントの兵器化を進めています。SonicWallは、この変化が従来のマルウェアの配信方法にどう影響しているかについて報告しています。 非標準ポートへの攻撃 80番ポートと443番ポートは共にウェブトラフィック用の標準ポートであるため、多くのファイアウォールはこれらのポートを重点的に保護するようにできています。これに対抗するため、サイバー犯罪者は、ペイロードがターゲット環境で検出されることなく展開されるよう、様々な非標準ポートを標的にした攻撃をしかけています。問題なのは、各組織がこの経路の安全を確保していないために「攻撃が検出されないまま放置される」ということです。 IoTへの攻撃が増加 適切なセキュリティ管理が施されずに市場に送り出される大量のIoT(モノのインターネット)デバイスが存在します。実際、SonicWallは、IoTへの攻撃が前年比で217.5%増加していることを突き止めました。 暗号化攻撃の着実な増加 暗号化トラフィックが増加するにつれ、TLS / SSL暗号化によって隠蔽された攻撃もまた増加しています。2018年には280万件を超える暗号化攻撃が発生しており、2017年に比べて27%増加しています。 クリプトジャックの盛衰 2018年は、クリプトジャックがその出現とほぼ同じ速さで消失した年でもありました。SonicWallは4月から12月の間に全世界で何千万件ものクリプトジャックを記録しましたが、その数は9月にピークに達して以来、着実に減少しています。クリプトジャックは一過性のものだったのでしょうか、それとも今後増える可能性があるのでしょうか? 全世界のフィッシング検出数が減少する一方で、標的型攻撃が台頭 企業が電子メール攻撃をブロックする能力を高め、従業員が疑わしい電子メールを見つけて削除できるようになる一方で、攻撃者もまたその戦術を変えつつあり、全体的な攻撃の数を減らしながら、より的を絞ったフィッシングキャンペーンを展開しています。SonicWallが2018年に全世界で記録したフィッシング攻撃は2,600万件に上っており、2017年に比べて4.1%減少しています。

高度なエンドポイント検知・対応(EDR)機能を備えたCapture Client 2.0

エンドポイント保護機能は、従来のシンプルなアンチウイルス(AV)モニタリングより大幅に進化した機能です。エンドポイントで検出された疑わしいファイルや動作について一貫性のある予防的な調査と軽減が今日のエンドポイントには必要です。 SonicWall Capture Client 2.0のリリースにより、組織は、高度なエンドポイント検知・対応(EDR)機能を使って、エンドポイントの正常性をアクティブに管理することができます。 高度なエンドポイント検知・対応(EDR)機能を備えたSonicWall Capture Clientを活用して管理者は攻撃元と標的を追跡し、必要に応じて削除または隔離を行い、感染や詐欺が確認された場合はエンドポイントを元の正常な状態にロールバックできます。 Capture Clientでは、従来のアンチウイルス(AV)ソリューションで通常必要とされるような、手動によるオフラインでのフォレンジック分析や再イメージ化を必要とせず、マルウェアの影響緩和、エンドポイントのクリーニングを実行することが可能です。 ウェブ脅威対策で、従業員によるミスからエンドポイントを保護 SonicWallのContent Filteringオプションは、悪意のあるウェブコンテンツ(例えば、フィッシングサイト)や生産性を阻害すサイト(ソーシャルメディア等)からの脅威をブロックするとともに、アプリケーション通信帯域を管理するために学校や中小企業、企業で使用されてきました。 ウェブ脅威対策と呼ばれるこの技術の一部は、現在Capture Client 2.0に組み込まれています。この機能は、Content Filteringを利用して数百万の既知の悪意のあるURL、ドメイン、およびIPアドレスへのアクセスをブロックします。これにより電子メールによるフィッシング攻撃、悪意のあるダウンロード(ランサムウェアなど)その他のオンラインの脅威を防止することができます。 ウェブ脅威対策は管理者に別のセキュリティ層を提供するため、管理者が感染をクリーンアップしたりPCを元の正常な状態にロールバックしたりする必要がなくなります。 エンドポイントデバイス制御による攻撃領域エリアの縮小 最近のGoogleの社会的実験で、45%の「落とし物」のUSBキーが、それを拾った人によってデバイスに差し込まれていた、ことが判明したことをご存知ですか。 職場とその周り(コーヒーショップ、会社の駐車場、ロビーなど)に感染したUSBドライブを落としておきさえすれば、企業に対し非常に効果的な攻撃を仕掛けられるということとして広く認識されています。事実、多くの小売店には、あらゆる場所からのネットワークへの感染を容易にする、むき出しのUSBポートを備えたPOSシステムがあります。 USBなどの感染したデバイスがエンドポイントに接続するのを防ぐために、Capture Clientデバイス制御機能は、未知のデバイスや不審なデバイスをロックアウトします。管理者は、承認されるまで未知のデバイスへのエンドポイントのアクセスをブロックしたり、プリンターやリムーバブル記憶域などクリーンなデバイスをホワイトリストに登録し、脅威の範囲を狭めることができます。 パートナー、顧客にとってより良いエンドポイントの保護ライセンス SonicWallは、クライアントの安定性と機能性の向上を提供することのみに終始しているのではありません。たとえば、昨年私たちは、パートナーや顧客のグローバルネットワークと協力し、より良いビジネス慣行を生み出しました。 ご要望の増加に伴い、SonicWall認定パートナー対象に競合製品乗り換えSKUを無期限プログラムとしてご提供することになりました。顧客の皆様には、競合製品からの切り替えに際し、2年間分のサポート価格で3年間のサポートをご利用いただけるようになります。 また、新しいバンド型SKUを2019年3月から発売するにあたり、前回ご注文いただきサポート提供させていただいているSKUパックを廃止します。この新しいバンド型SKUにより、必要なだけのライセンスの数を、その数量に合わせた適切な価格で発注いただけます。バンドは5シートからご注文いただけます。5シートから10,000シート、さらに10,000シート超えの各ご注文に対し8タイプのボリュームディスカウントの中から適当なものを受けることができます。

This post is also available in: 英語 ポルトガル語(ブラジル) フランス語 ドイツ語 韓国語 スペイン語