システム侵入後、1時間で管理者権限を奪取──美濃工業、ランサムウェア被害の調査内容公開 時系列で手口を紹介
システム侵入後、1時間で管理者権限を奪取──アルミダイカスト製品の鋳造などを手掛ける美濃工業(岐阜県中津川市)は11月3日、10月に受けたランサムウェア攻撃の被害状況について調査内容を発表した。被害にあって以降、これまで3度にわたって状況説明を続けていた同社。4報目となる今回の発表では、サイバー攻撃の概要を分刻みの時系列順で報告した。
美濃工業がランサムウェア被害にあったのは10月1日午後7時31分。攻撃者がID・パスワードの不正利用し、社員用VPNアカウント経由で社内ネットワークに侵入した。同日午後8時32分、攻撃者はシステム管理者のアカウント権限を悪用。システム侵入から約1時間後には管理者権限を奪い、4日午前4時45分までの約3日間、攻撃者に組織内の探索やクライアント端末を悪用し、データを窃取した。
探索中の攻撃者は3日午後8時58分、システムの破壊やファイル暗号化、サーバ初期化なども実行。4日午前1時21分には、身代金などを記した脅迫文を社内フォルダに保存した。
美濃工業がサイバー攻撃を検知したのは、4日午前2時25分のことだった。同日午前2時49分にはネットワークを切断、同日午前4時45分にVPNを切断。同日中に、警察や関係各所などへの連絡や一部システム復旧を開始し、8日に個人情報保護委員会に個人情報漏えいの可能性を報告した。
美濃工業へのサイバー攻撃を巡っては、ダークウェブ上でも概要が掲載され、同社は28日にこれを確認。情報漏えいした事実を公表した。漏えいした内容の調査を進めようとしたが、29日にはこのダークサイトが閉鎖に。詳細調査は進められていないが、フォレンジック調査の結果、「300GB程度の不正な通信容量を確認している」(同社)という。
美濃工業はサイバー攻撃を受け、対策として「EDR、振る舞い検知の新規導入」「より高度なアンチウイルスソフトによる、全サーバ、全端末のウイルススキャン」「全IDのパスワード変更」「VPN含む入口の全封鎖(現状早期再開の予定なし)」「外部とのアクセス制限(システムと切り離したクリーン端末にて接続)」「外部機関による詳細解析(フォレンジック調査)を継続中」などの施策を講じている。
「引き続き、当社は当犯罪行為に対し、安全宣言ができる環境整備に向けて全力で対策をとると共に、他団体様において同様の被害が減ることを願い、情報を展開してまいります」(美濃工業)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
通販生活が楽天市場から撤退 迎撃ドローン関連の報道受け「企業理念に反する」
-
2
「食欲が削られる」――AIで作られた“気色の悪い飲食店メニュー”がXで物議 「実物を見たい」の声も
-
3
パイオニアのカーナビアプリ「COCCHi」終了へ 開始から約3年、累計150万ダウンロード
-
4
Ankerのスピーカーでまた発火事故 過去にも5回の火災で回収・交換中 消費者庁「直ちに使用中止を」
-
5
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
6
「害悪すぎる」「バカ迷惑」──嫌われまくる“AI営業電話”、今すぐ取れる自衛策は
-
7
LINE着せかえ「アイコンがデフォルトに戻る」問題、対応完了時期示さず クリエイターズは「審査に時間がかかっている」
-
8
2.5次元アイドル「いれいす」事務所のBIツールに不正アクセス ファンの氏名・電話番号や“推し”情報漏えい
-
9
YouTube、再生回数のカウント基準をショート動画と同じに 収益算定への影響はなし
-
10
ライフカード、信用情報の不適切利用が判明 アイフルの顧客情報94万件超を保険営業の対象選定に
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR