4組織に1組織で標的型攻撃による内部侵入が発生(トレンドマイクロ) | ScanNetSecurity
2024.07.27(土)

4組織に1組織で標的型攻撃による内部侵入が発生(トレンドマイクロ)

トレンドマイクロは、2017年(1~12月)の国内における標的型サイバー攻撃を分析したレポート「国内標的型サイバー攻撃分析レポート 2017年版:『正規』を隠れ蓑にする攻撃の隠ぺいが巧妙化」を公開した。

調査・レポート・白書・ガイドライン
正規ツールやサービスを悪用した攻撃の隠ぺいが標的型サイバー攻撃の94.0%で見られた
  • 正規ツールやサービスを悪用した攻撃の隠ぺいが標的型サイバー攻撃の94.0%で見られた
  • C&Cサーバの83.3%がクラウドサービスやホスティングサービスなどの正規サービス上に設置
  • DLLインジェクション
  • DLLプリロード
  • 監視対象法人組織全体の71.0%で、標的型サイバー攻撃の兆候である内部活動の疑いを確認
  • 遠隔操作ツールによる活動を全体の26.0%で確認
  • 標的型サイバー攻撃の可能性を示唆するアラートは、全体のわずか0.2%
  • 内部活動を「点」から「線」で追うことが鍵
トレンドマイクロ株式会社は6月25日、2017年(1~12月)の国内における標的型サイバー攻撃を分析したレポート「国内標的型サイバー攻撃分析レポート 2017年版:『正規』を隠れ蓑にする攻撃の隠ぺいが巧妙化」を公開した。正規ツールやサービスを悪用した攻撃の隠ぺいが標的型サイバー攻撃の94.0%で見られるなど、2017年は「正規」を隠れ蓑にするサイバー犯罪者の活動が特に顕著であったとしている。

隠ぺいについては、C&Cサーバの83.3%がクラウドサービスやホスティングサービスなどの正規サービス上に設置されていることを確認した。2015年は、国内の正規Webサイトを改ざんされた上でC&Cサーバとして悪用されているケースが確認されていたが、当時とは状況が大きく異なっている。標的組織内での内部活動においても、「DLLインジェクション」や「DLLプリロード」などの隠ぺい手法が使われていた。

DLLインジェクションは、実行中の正規プロセスに不正DLLやコードを注入するもので、表面上は正規のプロセスが動いているだけに見えるが、実際にはRAT(Remote Access Tool)を動作させる手法。DLLプリロードは、DLLファイルの読み込み優先順位を悪用して同様のことを行う。いずれも実行内容をスクリプトによりログに残さないため、活動内容を把握しづらい。また、オープンソースツールやフリーツールを使うケースも確認されている。

同社が2017年に行った法人顧客のネットワーク監視活動の中では、監視対象法人組織全体の71.0%で、標的型サイバー攻撃の兆候である内部活動の疑いを確認した。特に、標的型サイバー攻撃が実際に行われていることを示唆する、遠隔操作ツールによる活動は全体の26.0%で確認されており、およそ4法人組織に1組織で実際に標的型サイバー攻撃によるネットワーク内部への侵入が発生していたことになる。

同社の監視サービスにおいて生成されるアラートは、1組織当たり月平均35万6,514件に上るが、このうちC&Cサーバとの通信や内部活動といった標的型サイバー攻撃の可能性を示唆するアラートは、1組織あたり月平均778件と、アラート全体のわずか0.2%に過ぎない。このことから、大量のログやアラートの中から、いかに早期に標的型サイバー攻撃の痕跡を可視化できるかが、被害を防止するために重要であるとし、内部活動を「点」から「線」で追うことが鍵であるとした。
《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. 迷惑メール対策推進協議会「送信ドメイン認証技術 DMARC導入ガイドライン」公表

    迷惑メール対策推進協議会「送信ドメイン認証技術 DMARC導入ガイドライン」公表

  2. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

    フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  3. ランサムウェアの種別特定やセカンドオピニオンも ~ セキュリティ企業も頼りにできる JPCERT/CC

    ランサムウェアの種別特定やセカンドオピニオンも ~ セキュリティ企業も頼りにできる JPCERT/CC

  4. 「セキュリティ対応組織の教科書」第3.1版公開、追加説明やフィードバック反映

  5. 取締役や幹部への罰金 禁固 罷免 解雇 ~ サイバー攻撃後の被処罰最多は APJ 地域

  6. 世界中の警察官が考える現在/未来の脅威「インターポール世界犯罪動向2022」公表

  7. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  8. 敵対的 AI 対抗で「侵入前提」から「予防優先」に転換

  9. わずか 22.9 % ~ ランサムウェア身代金「支払いは行わない」方針でルール化

  10. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×