生成AIの悪用と「インフォスティーラー×BYOVD」の脅威――ランサムウェア攻撃の最新動向と「情シス任せ」を脱却すべき理由(2/2 ページ)
デル・テクノロジーズが、、報道関係者を対象とする「AI時代のエンドポイントセキュリティ」に関する説明会を開催した。この記事では、説明会の進行を務めた西尾素己氏(東京大学 先端科学技術研究センター 客員研究員)によるランサムウェア攻撃を巡る近況解説について取り上げる。
インフォスティーラー×BYOVD=“最凶”
先述の通り、昨今は「正しいログイン(認証)情報」を足がかりとするランサムウェア攻撃が増加傾向にある。その情報の入手方法として特に使われているのがインフォスティーラーだ。
インフォスティーラーは認証情報を盗み取ることに特化したマルウェアで、「情報窃取型マルウェア」とも呼ばれる。OSに常駐し、「キーボードの入力内容」「クリップボードの内容」「認証情報の入力/変更履歴」を常時保存し、さらなる攻撃のきっかけを探る。セキュリティ手法として「定期的なパスワード変更」を打ち出す企業もあったりするが、インフォスティーラーの前ではそれは通用しない。また、インフォスティーラーがWebブラウザのCookieを含む「ログインセッション」も盗み取っている場合、多要素認証も弱体化されてしまう恐れがある。
2025年に多発した「証券口座乗っ取り」や、同年に発生した大手ビール会社や大手物流会社におけるランサムウェア被害も、PCにインフォスティーラーが侵入したことがきっかけだったとされる。
従来型のインフォスティーラーはアプリとして稼働するケースが多かったため、EPP/EDRを使うことで高確率で防げた。しかし、EPP/EDRからの検出を避ける(あるいは無効化する)べく、OSよりも低いレベル、具体的には「カーネル特権を持つデバイスドライバ」や「UEFI(BIOS)」といったレイヤーで動かそうという発想が出てきて、それが結果的に「BYOVD(Bring Your Own Vulnerable Driver)」という攻撃手法の誕生につながった。
BYOVDでは、脆弱性のあるデバイスドライバを何らかの方法でPCに流し込み、その脆弱性を突いてカーネルモードの特権を取得し、EPP/EDRを無効化して攻撃の“下地”を整える。そしてOSやUEFI(BIOS)に“潜伏”し、攻撃のチャンスをうかがう。
西尾氏の言葉を借りると、インフォスティーラーとBYOVDの組み合わせは“最凶”で、特にOSよりも低位のレイヤーに潜伏された場合には従来型のEPP/EDRでは防御しきれないケースもある上に、PC自体を買い換えないと排除しきれない可能性すらあるという。
脆弱性のあるドライバの流し込みだが、従来型のフィッシング/ソーシャルエンジニアリングだけでなく、「ClickFix」と呼ばれる比較的新しい手法が使われることもある。
ClickFixは、偽の「エラー画面」「CAPTCHA(人間による操作確認)認証」を組み合わせていることが特徴だ。画面の指示に従って“人間が”操作を行うと、不正なPowerShellスクリプトが手動で実行されてしまい、結果的に脆弱性のあるデバイスドライバやインフォスティーラーがインストールされてしまう。
この手法は、初期プロセスにおいてOS標準のコマンドやAPI“だけ”を使って入り込む「LoTL(Living Off The Land:環境規制型)」攻撃でもあり、標準コマンドを駆使するがゆえにEPP/EDRによっては“見逃してしまう”こともあるという。
ジョーシスが「日経平均株価」を構成する企業群(いわゆる「日経225」)を対象に行ったアンケート調査では、その96%が過去3年間で情報漏えいを経験し、75%が深刻な漏えい事案を確認したという。その中には多要素認証を突破したケースも見受けられ、インフォスティーラーが“根付いている”様子がうかがえる。
日経225を構成する企業は、日本を代表する大企業だ。情報セキュリティ面で強力な体制を構築しているはずの大企業ですら情報漏えいが発生するということは、中小企業でも起こりうると考えるべきだろう。
最近のランサムウェア攻撃の被害をよく見てみると、フィッシング/ソーシャルエンジニアリングやLoTLでインフォスティーラーを“潜伏”させ、正規の認証情報を使って徐々に“深く”侵入していくという手法を取ることが多い
これらの脅威にどう立ち向かうのか?
「じゃあどうすればいいの?」という点だが、OSより低層(UEFI)への潜伏は、セキュアブートの有効化である程度防げる。その点でいうとセキュアブートを含むセキュリティ要件を十分に満たした「Secured-Core PC」の導入は一定の効果がある。まず、エンドポイント(PCやネットワーク機器)のハードウェアが信頼できるかどうかという点を考慮に入れて検討すると良い。
加えて、エンドポイントで用いるソフトウェア/アプリについても、信頼できる提供者によるものなのか吟味する必要がある。また、EPP/EDRを含めたセキュリティソリューションについても、先述の通り無効化されるリスクがゼロではないため、万が一、侵入や攻撃を受けてしまった時のことを考えた対策や方針をあらかじめ決めておくことも大切だ。
今回のパネルディスカッションの参加者は、これらの検討や意思決定について、情報システム担当に任せるだけでなく経営層の主体的な関与も重要だと指摘していた。情報漏えいのリスクを最小化するには「情シス任せ」ではいけない。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
MicrosoftのAIセキュリティ新戦略「Project Perception」とは? 脆弱性を先回りしてふさぐ次世代の防御
Microsoftが、AIを活用した新たなセキュリティ対策ツール「Project Perception」の提供を計画している。その中核技術となる「MDASH」は、複数のAIエージェントを用いてシステムの脆弱性を先回りして発見・修正するという画期的なものだ。企業のセキュリティ対策における新たな潮流を解説する。
AI時代におけるWindowsのセキュリティ管理 AIでAIのサイバー攻撃に対抗する
立て続けに日本の大企業がサイバー攻撃を受けているが、次なるターゲットはどこなのか?
「Appleは悪。Googleは開発者を理解している味方」というEpic GamesのスウィーニーCEOが歓迎する未来は本当にバラ色なのか
いよいよ、スマホ新法が12月18日に全面施行される。それに先立ち、Epic GamesのCEOが日本で基調講演を行った。スマホ新法や代替アプリストアを巡る議論について、林信行さんがまとめた。
Googleの「Gemini」で新しい画像生成が利用可能に/生成AIを使ったランサムウェアが初めて確認される
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、8月24日週を中心に公開された主なニュースを一気にチェックしていく。
脅威にさらされるIoT家電をいかにして守るか パナソニック製品のサイバーセキュリティ対策を見てきた
PCやスマートフォンだけでなく、家庭にはさまざまなIoT家電がある。ネットにつながっている以上、サイバー攻撃は避けられないが、その対策はどのようになされているのか。パナソニックグループのセキュリティ活動を聞いた。




