プロナビ

生成AIの悪用と「インフォスティーラー×BYOVD」の脅威――ランサムウェア攻撃の最新動向と「情シス任せ」を脱却すべき理由(2/2 ページ)

» 2026年10月05日 11時00分 公開
[井上翔,ITmedia]
前のページへ 1|2       

インフォスティーラー×BYOVD=“最凶”

 先述の通り、昨今は「正しいログイン(認証)情報」を足がかりとするランサムウェア攻撃が増加傾向にある。その情報の入手方法として特に使われているのがインフォスティーラーだ。

 インフォスティーラーは認証情報を盗み取ることに特化したマルウェアで、「情報窃取型マルウェア」とも呼ばれる。OSに常駐し、「キーボードの入力内容」「クリップボードの内容」「認証情報の入力/変更履歴」を常時保存し、さらなる攻撃のきっかけを探る。セキュリティ手法として「定期的なパスワード変更」を打ち出す企業もあったりするが、インフォスティーラーの前ではそれは通用しない。また、インフォスティーラーがWebブラウザのCookieを含む「ログインセッション」も盗み取っている場合、多要素認証も弱体化されてしまう恐れがある。

 2025年に多発した「証券口座乗っ取り」や、同年に発生した大手ビール会社や大手物流会社におけるランサムウェア被害も、PCにインフォスティーラーが侵入したことがきっかけだったとされる。

 従来型のインフォスティーラーはアプリとして稼働するケースが多かったため、EPP/EDRを使うことで高確率で防げた。しかし、EPP/EDRからの検出を避ける(あるいは無効化する)べく、OSよりも低いレベル、具体的には「カーネル特権を持つデバイスドライバ」や「UEFI(BIOS)」といったレイヤーで動かそうという発想が出てきて、それが結果的に「BYOVD(Bring Your Own Vulnerable Driver)」という攻撃手法の誕生につながった。

三大テーマ 2026年におけるランサムウェア攻撃の三大テーマは「インフォスティーラー」「BYOVD」「ゼロデイ攻撃の急増」だと西尾氏は語る

 BYOVDでは、脆弱性のあるデバイスドライバを何らかの方法でPCに流し込み、その脆弱性を突いてカーネルモードの特権を取得し、EPP/EDRを無効化して攻撃の“下地”を整える。そしてOSやUEFI(BIOS)に“潜伏”し、攻撃のチャンスをうかがう。

 西尾氏の言葉を借りると、インフォスティーラーとBYOVDの組み合わせは“最凶”で、特にOSよりも低位のレイヤーに潜伏された場合には従来型のEPP/EDRでは防御しきれないケースもある上に、PC自体を買い換えないと排除しきれない可能性すらあるという。

インフォスティーラー インフォスティーラーが“侵入”する手法としては、偽のエラー画面やCAPTCHA認証を出してくることが多い

 脆弱性のあるドライバの流し込みだが、従来型のフィッシング/ソーシャルエンジニアリングだけでなく、「ClickFix」と呼ばれる比較的新しい手法が使われることもある。

 ClickFixは、偽の「エラー画面」「CAPTCHA(人間による操作確認)認証」を組み合わせていることが特徴だ。画面の指示に従って“人間が”操作を行うと、不正なPowerShellスクリプトが手動で実行されてしまい、結果的に脆弱性のあるデバイスドライバやインフォスティーラーがインストールされてしまう。

 この手法は、初期プロセスにおいてOS標準のコマンドやAPI“だけ”を使って入り込む「LoTL(Living Off The Land:環境規制型)」攻撃でもあり、標準コマンドを駆使するがゆえにEPP/EDRによっては“見逃してしまう”こともあるという。

ClickFix その流し込み手法としてここ2年ほどで増加傾向にある「ClickFix」は、見かけ上「ユーザーがOSの標準コマンド/APIを使って操作をする」ので、EPP/EDRでは防ぎきれないケースもある

 ジョーシスが「日経平均株価」を構成する企業群(いわゆる「日経225」)を対象に行ったアンケート調査では、その96%が過去3年間で情報漏えいを経験し、75%が深刻な漏えい事案を確認したという。その中には多要素認証を突破したケースも見受けられ、インフォスティーラーが“根付いている”様子がうかがえる。

 日経225を構成する企業は、日本を代表する大企業だ。情報セキュリティ面で強力な体制を構築しているはずの大企業ですら情報漏えいが発生するということは、中小企業でも起こりうると考えるべきだろう。

大企業でもこの始末 日経225を構成する大企業ですら情報漏えいが発生すると考えると、「中小企業では発生しない」と考えるのは難しい
最近の被害 最近のランサムウェア攻撃の被害をよく見てみると、フィッシング/ソーシャルエンジニアリングやLoTLでインフォスティーラーを“潜伏”させ、正規の認証情報を使って徐々に“深く”侵入していくという手法を取ることが多い
よく使われるドライバ BYOVDでよく使われるツール/ドライバ類

これらの脅威にどう立ち向かうのか?

 「じゃあどうすればいいの?」という点だが、OSより低層(UEFI)への潜伏は、セキュアブートの有効化である程度防げる。その点でいうとセキュアブートを含むセキュリティ要件を十分に満たした「Secured-Core PC」の導入は一定の効果がある。まず、エンドポイント(PCやネットワーク機器)のハードウェアが信頼できるかどうかという点を考慮に入れて検討すると良い。

 加えて、エンドポイントで用いるソフトウェア/アプリについても、信頼できる提供者によるものなのか吟味する必要がある。また、EPP/EDRを含めたセキュリティソリューションについても、先述の通り無効化されるリスクがゼロではないため、万が一、侵入や攻撃を受けてしまった時のことを考えた対策や方針をあらかじめ決めておくことも大切だ。

 今回のパネルディスカッションの参加者は、これらの検討や意思決定について、情報システム担当に任せるだけでなく経営層の主体的な関与も重要だと指摘していた。情報漏えいのリスクを最小化するには「情シス任せ」ではいけない。

前のページへ 1|2       

Copyright © ITmedia, Inc. All Rights Reserved.

最新トピックスPR

過去記事カレンダー