システム侵入後、1時間で管理者権限を奪取──美濃工業、ランサムウェア被害の調査内容公開 時系列で手口を紹介
システム侵入後、1時間で管理者権限を奪取──アルミダイカスト製品の鋳造などを手掛ける美濃工業(岐阜県中津川市)は11月3日、10月に受けたランサムウェア攻撃の被害状況について調査内容を発表した。被害にあって以降、これまで3度にわたって状況説明を続けていた同社。4報目となる今回の発表では、サイバー攻撃の概要を分刻みの時系列順で報告した。
美濃工業がランサムウェア被害にあったのは10月1日午後7時31分。攻撃者がID・パスワードの不正利用し、社員用VPNアカウント経由で社内ネットワークに侵入した。同日午後8時32分、攻撃者はシステム管理者のアカウント権限を悪用。システム侵入から約1時間後には管理者権限を奪い、4日午前4時45分までの約3日間、攻撃者に組織内の探索やクライアント端末を悪用し、データを窃取した。
探索中の攻撃者は3日午後8時58分、システムの破壊やファイル暗号化、サーバ初期化なども実行。4日午前1時21分には、身代金などを記した脅迫文を社内フォルダに保存した。
美濃工業がサイバー攻撃を検知したのは、4日午前2時25分のことだった。同日午前2時49分にはネットワークを切断、同日午前4時45分にVPNを切断。同日中に、警察や関係各所などへの連絡や一部システム復旧を開始し、8日に個人情報保護委員会に個人情報漏えいの可能性を報告した。
美濃工業へのサイバー攻撃を巡っては、ダークウェブ上でも概要が掲載され、同社は28日にこれを確認。情報漏えいした事実を公表した。漏えいした内容の調査を進めようとしたが、29日にはこのダークサイトが閉鎖に。詳細調査は進められていないが、フォレンジック調査の結果、「300GB程度の不正な通信容量を確認している」(同社)という。
美濃工業はサイバー攻撃を受け、対策として「EDR、振る舞い検知の新規導入」「より高度なアンチウイルスソフトによる、全サーバ、全端末のウイルススキャン」「全IDのパスワード変更」「VPN含む入口の全封鎖(現状早期再開の予定なし)」「外部とのアクセス制限(システムと切り離したクリーン端末にて接続)」「外部機関による詳細解析(フォレンジック調査)を継続中」などの施策を講じている。
「引き続き、当社は当犯罪行為に対し、安全宣言ができる環境整備に向けて全力で対策をとると共に、他団体様において同様の被害が減ることを願い、情報を展開してまいります」(美濃工業)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
タイムズカー漏えいで集団訴訟の動き、登録3000人弱 呼び掛けた弁護士に聞いた──「謝罪で済む案件ではない」
-
2
第一生命に不正アクセス 従業員情報12万人分漏えいか 退職者も対象
-
3
「Androidのマイナンバーカード」提供へ 20日から 物理カードなしでも本人確認など可能に
-
4
睡眠中に「ピンクノイズ」を聞くと“脳内ゴミ”の洗い流しが強まる? 米MITが人間で実験 Science系列誌で発表
-
5
免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か
-
6
ローソンのメールサーバが踏み台に、不審メール約70万件送信 件名「RE」など
-
7
「アバハウス」全顧客の情報漏えいか 会員・受注DBに不正アクセス 「不審な返金メール届いた」報告で判明
-
8
免許証の悪用防ぐ届出集中、CIC・JICCで手続き遅延 タイムズカー情報流出直後に
-
9
セイコーマート、会員のほぼ半数に当たる情報漏えい 約57万人分
-
10
アンケート結果をダウンロードしたら他社の従業員情報が…… ベネフィット・ワン、1万3460人分漏えい
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR