2026年8月初旬、たった一つの多要素認証(MFA)設定の欠落が、単純なクレデンシャルスプレー攻撃をAkiraランサムウェアによるほぼ完全なドメイン侵害へと発展させました。
今回の事案は、MFAが未設定のVPNがいかに容易にドメイン全体の偵察・データ窃取・防御回避・ランサムウェア展開の起点となり得るかを示しています。
Akiraは現在も最も活発なランサムウェアグループの一つであり、そのアフィリエイトはMFAを欠いたVPNサービスを繰り返し悪用しています。
彼らの常套手段は明快です。有効なリモートアクセス用の認証情報を入手し、Windowsドメイン内を横断的に移動しながらデータを窃取し、最終的にシステムを暗号化するというものです。
Akiraの実行者は侵入時に、有効なVPNアカウント、Active Directoryの探索、RDP、リモート管理ツール、アーカイブユーティリティを多用することも広く確認されています。
今回の侵入は8月4日午前3時45分(UTC)頃に始まりました。SonicWallのSSL VPNログには、複数の外部IPアドレスから複数のアカウントに対するサインイン失敗の記録が残されていました。
これはクレデンシャルスプレー攻撃であり、攻撃者はアカウントロックや検知を避けるため、少数のパスワードを多数のユーザー名に対して試行します。
午前3時52分(UTC)、ついに1回の試行が成功しました。侵害されたVPNアカウントにはMFA保護が設定されておらず、攻撃者は二段階目の検証を経ることなく、即座にリモートアクセスを得ることができました。
その約2時間後、攻撃者はRDPを使ってドメインコントローラーにアクセスしました。管理者権限のコマンドプロンプトを起動し、pingで接続確認を行った後、PowerShellを通じてActive Directoryの偵察を開始しました。C:\ProgramData\配下にはAdUsers.txtとAdComp.txtという2つのファイルが作成されました。
ユーザーエクスポートでは、グループメンバーシップ、パスワード変更日時、ログオン履歴、役職、メールアドレス、電話番号、メールボックス関連項目など、詳細なアカウント情報が収集されました。
コンピューターエクスポートでは、ホスト名、OS情報、IPアドレス、サービスプリンシパル名、直近のログオン情報など、ドメイン内のシステムがマッピングされました。
これらの活動により、攻撃者は特権ユーザーの所在、横展開が可能な経路、そして価値あるデータを保有していると思われるシステムを明確に把握することができました。
Active Directoryの列挙やRDPを利用した横展開は、Akiraの攻撃手法として確立された要素です。
攻撃者は次にアプリケーションサーバーへ移動し、WinRARをインストールしました。これを使ってマッピング済みの共有フォルダからファイルをアーカイブ化し、s5cmdを用いて攻撃者が管理するS3バケットへ、事前にステージングしたデータを送信しました。
これは二重恐喝の手口です。被害者がバックアップから暗号化されたシステムを復旧できたとしても、グループは窃取したデータの漏洩を盾に脅迫を続けることができます。
ランサムウェアを展開する前に、このアフィリエイトはAnyDeskをWindowsサービスとしてインストールし、インバウンドセッションを利用して対話的な制御とペイロード配信を行いました。
AnyDeskとWinRARはいずれも正規のツールですが、Akiraの実行者はこの二つを繰り返し悪用し、悪意ある活動を通常の管理業務に紛れ込ませてきました。
今回の事案で特異だったのは、午前6時29分(UTC)に攻撃者がmsconfig.exeを起動し、ホストをネットワーク機能付きセーフモードで再起動した点です。Huntressはこう指摘しています。
注記: 誤ったアクセスやハイパーリンク化を防ぐため、IPアドレスおよびドメインは意図的に無害化表記(例: [.])としています。再度有効な形式に戻す作業は、MISP、VirusTotal、または自組織のSIEMなど、管理された脅威インテリジェンス基盤内でのみ行ってください。
ANY.RUNのブラウザ内データ解析で、検知・調査・対応をより迅速に。フィッシングの可視性を完全に把握し、SOCの強化とMTTR短縮を実現しましょう
翻訳元: https://cyberpress.org/missing-mfa-enables-akira/