巧妙な侵入手口
新たに発見された高度なマルウェアは、標準的なソフトウェア開発プロセスに紛れて自身を隠蔽します。しかもこのマルウェアは、正規の自動化ツールを完璧に模倣します。そのため、セキュリティシステムはこの潜伏した脅威をまったく見逃してしまうことが少なくありません。その間にも、この悪意のあるプログラムは重要なアクセスキーを積極的に窃取します。そして企業インフラの奥深くへと急速に侵食していきます。その結果、マルウェアは重要なファイルを完全に破壊してしまう可能性があります。
サイバーセキュリティ専門家による発見
CrowdStrikeのセキュリティ研究者たちが最近、この悪意のあるnpmワームを発見しました。人工知能システムを標的としたソフトウェアサプライチェーン攻撃を分析している最中に見つかったものです。現時点で攻撃者の正体はまったく判明していません。しかし、その具体的な手口はTeamPCPシンジケート(別名Altered Spider)として知られる既知の脅威アクターと酷似しています。さらに、北朝鮮の国家支援型ハッカー集団も類似の攻撃手法を用いています。詳細な情報については、ワームの阻止とAIツールチェーンのサプライチェーン攻撃に関する詳細レポートをご覧ください。
AIツールの悪用
CrowdStrikeの専門家は、これらの高度な攻撃活動をまったく新しい脅威カテゴリーに分類しています。人工知能ツールはソフトウェアコードの生成にますます関与するようになっています。そのため、リポジトリ、サーバー、ビルド環境への広範なアクセス権を獲得しています。悪意のある攻撃者は、これら相互接続されたコンポーネント間に存在する信頼関係を容赦なく悪用します。最終的に、この手口によって検知されることなくインフラ内を自由に移動できてしまいます。
多段階の攻撃実行
この陰湿なワームは、綿密に計画された複数の段階で動作します。まず、プログラムは自身がホストされている環境を徹底的に分析します。そして、どのシステムリソースにアクセス可能かを即座に見極めます。次に、暗号鍵とサーバーのログイン認証情報を積極的に探索します。マルウェアはその後、こうした貴重な機密情報をリモートの攻撃オペレーターへと送信します。
ネットワーク権限の昇格
昇格した権限を取得した後、マルウェアは二次的な悪意あるモジュールを展開します。そして、さらに多くのユーザー認証情報を継続的に収集していきます。攻撃者はとりわけnpmアクセスキーの取得に強い関心を示しています。開発者はこの特定のキーを使って、ソフトウェアパッケージを安全に公開しています。さらに、プロジェクトの管理や重要なソースコードの更新をプッシュする際にもこのキーを利用します。
最終段階における壊滅的な被害
ワームがシステムの奥深くまで侵入するにつれ、大規模なデータ侵害が差し迫った脅威となります。この脅威によって、極めて機密性の高い大量の情報が露出してしまいます。攻撃の最終段階では、プログラムが破壊的なワイピング機能を作動させる可能性があります。これにより、重要なデータベースファイルが悪意を持って削除されることがあります。あるいは、正規のユーザーが感染した自社インフラから完全に締め出されてしまう場合もあります。
偽装と検知回避
この脅威の最大の危険性は、マルウェアが持つ卓越したデジタル偽装能力にあります。その悪意ある挙動は、通常の自動化ツールの動作とほとんど見分けがつきません。コマンド、データベースクエリ、リポジトリへのアクセス要求は、いずれも一見して正規のものに見えます。自動化されたコーディングアシスタントの標準的な動作を完璧に再現しているのです。この著しい類似性のため、セキュリティシステムは異常を検知するのに苦労します。通常の操作と実際に進行中のサイバー攻撃とを容易に区別できないのです。
分析データ不足という課題への対応
分析データの深刻な不足が、さらなる大きな問題を生み出しています。従来型のセキュリティソリューションは、不審な挙動のパターンを積極的に探し出す仕組みになっています。しかし、AI主導の開発環境は本質的に、目立ったデジタルの痕跡をほとんど残しません。正規のシステムとマルウェアの双方が、ほぼ同一のリソースアクセス手法を用いているのです。そのため、標準的なイベントログでは、根底にある脅威を見抜けないことがしばしばあります。
実行遅延という戦略
このワームの開発者たちは、実行の長期的な遅延という戦略も意図的に組み込んでいます。特定の悪意ある機能は、最初の侵入から数時間、あるいは数日経ってから初めて作動します。その結果、防御側は最初の侵入イベントと最終的なデータ窃取とを結びつけることに、非常に大きな困難を抱えることになります。
開発パラダイムの再構築
CrowdStrikeは、既存のセキュリティツールを単に微調整するだけでは不十分だと強く主張しています。AIシステム開発者、ソフトウェアベンダー、セキュリティ専門家が緊密に連携する必要があります。三者が力を合わせ、ソフトウェア開発ライフサイクル全体を根本から再設計しなければなりません。標準的な検知シグナルだけでは、この危険な新種のマルウェアを識別することはできないのです。
翻訳元: https://meterpreter.org/npm-worm-ai-attack/