T-Mobileのサイバーセキュリティチームは2024年、中国国家の支援を受けているとみられる侵入者を排除するため、異例なほど直接的な対応を取ったと報じられています。侵害されたインフラと外部ネットワークをつなぐケーブルを、物理的に切断したのです。
Bloombergによると、この対応は中国に関連するスパイ活動集団Salt Typhoonに関連するとされる活動を数カ月にわたり調査した末のものでした。同集団は、世界中の通信事業者やインターネットプロバイダーへの侵入に関与したとされています。
この事案は、このキャンペーンの深刻さと、高度な攻撃者が重要なネットワーク環境に足場を築いた際に防御側が迅速に行動する必要性を物語っています。T-Mobileのチームは、環境全体にわたって侵入者を追跡していたものの、明確な突破口を見出せずにいたと報じられています。
決定的な手がかりとなったのは、社内システム上で確認された異常な活動でした。アナリストがこれを分析したところ、別の(名前は公表されていない)通信事業者が運用するルーターに起因しているように見えることが判明しました。
この発見は、相互接続された通信事業者インフラを経由してT-Mobileのネットワークに侵入する経路が存在する可能性を示していました。
T-Mobileの最高セキュリティ責任者(CSO)であるJeff Simon氏を含む4人のチームは、影響を受けた機器を特定するため、同社のワシントン州ベルビュー本社近くにあるデータセンターに向かったと報じられています。
遠隔での修復措置に頼ったり、より一般的な封じ込めプロセスを待ったりするのではなく、チームはハサミを使い、侵害が疑われる機器と外部ネットワークをつなぐ物理ケーブルを切断しました。
この対応により、当該機器は即座に隔離され、攻撃者が使っていたとみられるアクセス経路が遮断されました。Bloombergの報道によれば、このケーブルはその後、額装されてT-Mobile本社に展示され、この事案を忘れないための戒めとされているといいます。
Salt Typhoonは、通信事業者やネットワークインフラを標的とした広範なキャンペーンに関連付けられています。
米当局によると、同集団の活動は、政府高官や政治家に関連する通話記録やメタデータを含む機密性の高い通信データの収集に主眼を置いていたとされています。
このキャンペーンの影響を受けたとされる主要な通信事業者には、AT&T、Verizon、Lumen、Charter Communications、Windstreamなどが含まれます。
攻撃者は、大量の機密性の高いトラフィックを処理できるルーターなどのネットワーク機器を標的とし、データの流れを監視したり、接続された環境間を移動したりする機会をうかがっていました。
T-Mobileは2024年11月、より広範なSalt Typhoonの活動との関連が公に指摘されました。当時、同社は顧客情報が大きな影響を受けた証拠は見つかっていないとしていました。
今回明らかになった物理的な封じ込め対応は、同社が業界内の他社が経験したような広範な情報流出を未然に防いでいた可能性を示唆しています。
この事案は、重要な運用上の現実を浮き彫りにしています。高度な国家的侵入であっても、特定の経路や機器、ネットワーク接続に依存している場合があるということです。
防御側がアクセス経路を正確に特定できれば、物理的な隔離は、複雑な遠隔操作による対応よりも速く、悪意ある通信を止められます。
しかし、通信事業者の環境においては、この手法にリスクがないわけではありません。機器の切断は、ルーティングやサービスの可用性、冗長性、パートナーとの接続性に影響を及ぼす可能性があります。
したがって、T-Mobileの今回の判断は、フォレンジック調査や認証情報のローテーション、インフラの強化、長期的な監視に代わるものではなく、あくまで標的を絞った封じ込め措置であったと考えられます。
CSNによると、Salt Typhoonが相互接続された通信事業者のネットワークを介して横展開できるとされる能力が、このキャンペーンを特に懸念すべきものにしているといいます。
通信事業者のシステムは、信頼関係や共有ルーティングインフラ、常時接続に依存しています。侵害された事業者の機器が別の組織への橋渡し役として悪用されると、こうした特性が付け入る隙となり得ます。
防御側にとっての教訓は明快です。インシデント対応計画には、論理的な封じ込めだけでなく物理的な封じ込めも組み込んでおく必要があります。脅威アクターが重要インフラを通じて実際に活動している場合、ケーブルを切断することが攻撃チェーンを断ち切る最速の手段となることもあるのです。
セキュリティチームに、不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを与えましょう。ANY.RUNで調査体制を強化する
翻訳元: https://cyberpress.org/t-mobile-network-cable-kick-salt-typhoon-hackers/