先述の通り、昨今は「正しいログイン(認証)情報」を足がかりとするランサムウェア攻撃が増加傾向にある。その情報の入手方法として特に使われているのがインフォスティーラーだ。
インフォスティーラーは認証情報を盗み取ることに特化したマルウェアで、「情報窃取型マルウェア」とも呼ばれる。OSに常駐し、「キーボードの入力内容」「クリップボードの内容」「認証情報の入力/変更履歴」を常時保存し、さらなる攻撃のきっかけを探る。セキュリティ手法として「定期的なパスワード変更」を打ち出す企業もあったりするが、インフォスティーラーの前ではそれは通用しない。また、インフォスティーラーがWebブラウザのCookieを含む「ログインセッション」も盗み取っている場合、多要素認証も弱体化されてしまう恐れがある。
2025年に多発した「証券口座乗っ取り」や、同年に発生した大手ビール会社や大手物流会社におけるランサムウェア被害も、PCにインフォスティーラーが侵入したことがきっかけだったとされる。
従来型のインフォスティーラーはアプリとして稼働するケースが多かったため、EPP/EDRを使うことで高確率で防げた。しかし、EPP/EDRからの検出を避ける(あるいは無効化する)べく、OSよりも低いレベル、具体的には「カーネル特権を持つデバイスドライバ」や「UEFI(BIOS)」といったレイヤーで動かそうという発想が出てきて、それが結果的に「BYOVD(Bring Your Own Vulnerable Driver)」という攻撃手法の誕生につながった。
BYOVDでは、脆弱性のあるデバイスドライバを何らかの方法でPCに流し込み、その脆弱性を突いてカーネルモードの特権を取得し、EPP/EDRを無効化して攻撃の“下地”を整える。そしてOSやUEFI(BIOS)に“潜伏”し、攻撃のチャンスをうかがう。
西尾氏の言葉を借りると、インフォスティーラーとBYOVDの組み合わせは“最凶”で、特にOSよりも低位のレイヤーに潜伏された場合には従来型のEPP/EDRでは防御しきれないケースもある上に、PC自体を買い換えないと排除しきれない可能性すらあるという。
脆弱性のあるドライバの流し込みだが、従来型のフィッシング/ソーシャルエンジニアリングだけでなく、「ClickFix」と呼ばれる比較的新しい手法が使われることもある。
ClickFixは、偽の「エラー画面」「CAPTCHA(人間による操作確認)認証」を組み合わせていることが特徴だ。画面の指示に従って“人間が”操作を行うと、不正なPowerShellスクリプトが手動で実行されてしまい、結果的に脆弱性のあるデバイスドライバやインフォスティーラーがインストールされてしまう。
この手法は、初期プロセスにおいてOS標準のコマンドやAPI“だけ”を使って入り込む「LoTL(Living Off The Land:環境規制型)」攻撃でもあり、標準コマンドを駆使するがゆえにEPP/EDRによっては“見逃してしまう”こともあるという。
ジョーシスが「日経平均株価」を構成する企業群(いわゆる「日経225」)を対象に行ったアンケート調査では、その96%が過去3年間で情報漏えいを経験し、75%が深刻な漏えい事案を確認したという。その中には多要素認証を突破したケースも見受けられ、インフォスティーラーが“根付いている”様子がうかがえる。
日経225を構成する企業は、日本を代表する大企業だ。情報セキュリティ面で強力な体制を構築しているはずの大企業ですら情報漏えいが発生するということは、中小企業でも起こりうると考えるべきだろう。
最近のランサムウェア攻撃の被害をよく見てみると、フィッシング/ソーシャルエンジニアリングやLoTLでインフォスティーラーを“潜伏”させ、正規の認証情報を使って徐々に“深く”侵入していくという手法を取ることが多い「じゃあどうすればいいの?」という点だが、OSより低層(UEFI)への潜伏は、セキュアブートの有効化である程度防げる。その点でいうとセキュアブートを含むセキュリティ要件を十分に満たした「Secured-Core PC」の導入は一定の効果がある。まず、エンドポイント(PCやネットワーク機器)のハードウェアが信頼できるかどうかという点を考慮に入れて検討すると良い。
加えて、エンドポイントで用いるソフトウェア/アプリについても、信頼できる提供者によるものなのか吟味する必要がある。また、EPP/EDRを含めたセキュリティソリューションについても、先述の通り無効化されるリスクがゼロではないため、万が一、侵入や攻撃を受けてしまった時のことを考えた対策や方針をあらかじめ決めておくことも大切だ。
今回のパネルディスカッションの参加者は、これらの検討や意思決定について、情報システム担当に任せるだけでなく経営層の主体的な関与も重要だと指摘していた。情報漏えいのリスクを最小化するには「情シス任せ」ではいけない。
MicrosoftのAIセキュリティ新戦略「Project Perception」とは? 脆弱性を先回りしてふさぐ次世代の防御
AI時代におけるWindowsのセキュリティ管理 AIでAIのサイバー攻撃に対抗する
「Appleは悪。Googleは開発者を理解している味方」というEpic GamesのスウィーニーCEOが歓迎する未来は本当にバラ色なのか
Googleの「Gemini」で新しい画像生成が利用可能に/生成AIを使ったランサムウェアが初めて確認される
脅威にさらされるIoT家電をいかにして守るか パナソニック製品のサイバーセキュリティ対策を見てきたCopyright © ITmedia, Inc. All Rights Reserved.