AIが中国語圏のハッカーによる露出サーバーへの攻撃を加速させる

今回のキャンペーンは、インターネットへの露出、エクスプロイトの入手可能性、そして迅速な封じ込めが、CISOがリスクの優先順位を決める上でますます重要な要素になりつつあることを浮き彫りにしています。

Cisco傘下の脅威インテリジェンス研究部門であるCisco Talosによると、中国語圏のサイバー犯罪グループが、インターネットに公開されているWindowsおよびLinuxのWebサーバーを侵害する際にAI駆動型のツールを活用しているとのことです。Talosは、この活動が攻撃側の作戦の自動化がますます進んでいることを示していると指摘しています。

TalosがUAT-10147として追跡しているこのグループについて、研究者はある侵入活動の過程でAIが生成した作戦指示が使用された証拠を発見しました。さらに研究者は、問題が発生した際に攻撃者がエクスプロイトを改良するのを助けたり、侵入後の活動の一部を自動化したりするためのツール群も回収しています。

Talosによると、今回のキャンペーンは公開済みの脆弱性に大きく依存していました。それでもAIの活用により、攻撃者はより高度な専門知識を必要とせずに、複雑な作戦をより効率的に実行できるようになる可能性があります。

研究者はまた、このグループのコマンド&コントロール基盤上で、約17万件のURLを含むターゲットリストも発見しており、これはグループが攻撃対象としうる範囲の広さを物語っています。

Talosによれば、UAT-10147は金銭目的のグループであり、侵害したサーバーをデータ窃取や検索エンジン最適化(SEO)詐欺などの活動に利用してきたとのことです。

AIが防御側の対応猶予を縮める

IDC Asia Pacific Cybersecurity ServicesのシニアリサーチマネージャーであるSakshi Grover氏によると、根底にある手法自体は目新しいものではないものの、UAT-10147は攻撃側の能力における変化を象徴しているといいます。

「変わったのは、失敗したエクスプロイトのトラブルシューティング、ペイロードの調整、そして初期アクセスから永続化への移行を、AIがいかに素早く支援できるようになったかという点です」とGrover氏は述べています。

Confidisの創業者兼CEOであるKeith Prabhu氏は、今回の変化は攻撃手法全体の刷新というよりも、漸進的でありながら意味のあるものだと説明しています。

同氏によれば、AIは自動化されたフィードバックループを通じて攻撃者がインターネットに公開された脆弱なシステムを効率的に攻略できるようにすることで、初期アクセスから確実かつ再現可能な侵害に至るまでの時間を圧縮できるといいます。

「CISOは、自社の現在の対応能力の速度ではなく、攻撃の速度に合わせて動かなければならなくなるでしょう」とPrabhu氏は述べています。

侵害に要する手作業が少なくて済むようになれば、それだけ小規模な組織が魅力的な標的になる可能性もあります。「CISOにとって重要な教訓は、侵入を検知し封じ込めるための猶予がはるかに短くなりつつあるということです」とGrover氏は指摘します。

この対応猶予の縮小により、複数階層の人的承認に依然として依存しているインシデント対応プロセスの弱点が露呈する可能性があります。

Prabhu氏は、SOC(セキュリティオペレーションセンター)が侵入全体にわたる活動を関連付けず、個々のアラートを個別に調査し続けている場合、対応に苦慮する可能性があると述べています。シグネチャベースの検知への過度な依存や手作業による遅い選別も、さらなる遅延を招きかねません。また、サーバーのテレメトリが不十分であれば、防御側が侵入の全体像を十分に把握できないまま終わる恐れもあります。

Grover氏は、攻撃者が数分以内に永続化を確立できるようになれば、セキュリティチームは複数のチームや管理者による侵害システムの隔離承認を待つ余裕がなくなるかもしれないと警告しています。

そのため組織は、確度の高いインシデントについては事前承認済みの封じ込め対応策を用意し、自動化された防御機能がいつ動作を許可されるのかについて明確なガバナンスを設ける必要があるとGrover氏は述べています。同氏は、企業がアラート疲労の軽減と対応の迅速化を目指す中、2028年までに組織の75%がSOCの選別作業を自動化するというIDCの予測に言及しました。

防御側も自動化へ

Omdiaでマネージドセキュリティサービスを担当するシニアアナリスト、Jonathan Ong氏によると、攻撃側による自動化の活用拡大は、組織に対しAI駆動型防御の活用を広げるよう圧力を強めているといいます。

「もはや問題は、AIによる攻撃ツールが広く普及するかどうかではなく、それが普及したときに防御側が準備できているかどうかです」とOng氏は述べています。同氏はさらに、組織がより多くの自動化された防御を導入していく中でも、人間による監視は引き続き必要になると付け加えました。

Ong氏は、防御側がインターネットに露出したリスクを特定し対応する上で自動化の強化が役立つ分野として、マネージド検知対応(MDR)サービスと外部攻撃対象領域管理(EASM)を挙げています。

既知の脆弱性への対応が一層急務に

UAT-10147の事例は、AIを活用した攻撃によって、脆弱性の深刻度単独よりも露出そのものの重要性が増しうることも示しています。このグループは、既知の脆弱性や既存の攻撃ツールに大きく依存しながらも、AIによって作戦上の優位性を得ていました。

Grover氏によれば、AIは脆弱なサーバーを見つけたりエクスプロイトが成功したかどうかを判断したりする作業の多くを自動化でき、それによって攻撃者が露出したシステムを攻略していく速度が上がる可能性があるといいます。

そのため、CVSSスコアだけを優先順位付けの根拠とするのは不十分になります。公開済みのエクスプロイトコードが存在するインターネット公開型の欠陥は、スコアがより高くても社内ネットワークの奥深くに埋もれている脆弱性より先に修正すべき場合があります。セキュリティチームはまた、影響を受ける資産が侵害された後、攻撃者がどのシステムや特権IDに到達しうるかについても考慮すべきです。

Grover氏は、即座のパッチ適用が不可能な場合には、セグメンテーションや一時的な隔離といった代替的な統制策がリスク低減に役立つ可能性があると付け加えました。

「AIはセキュリティの根本を変えるものではありません」とGrover氏は述べています。「AIは単に、攻撃者がより速く、より一貫して、そしてはるかに大規模に攻撃を行えるようにするだけなのです」

Prasanth Aby Thomasはフリーランスのテクノロジージャーナリストで、半導体、セキュリティ、AI、EVを専門としています。同氏の記事はDigiTimes Asiaやasmag.comなどの媒体に掲載されてきました。

Prasanth氏はキャリアの初期にReutersのエネルギー部門担当特派員を務めました。それ以前は、International Business Times UKでアジアおよび欧州市場とマクロ経済動向を担当する特派員でした。

ボーンマス大学で国際ジャーナリズムの修士号、ロヨラ・カレッジで視覚コミュニケーションの修士号、マハトマ・ガンディー大学で英語学の学士号をそれぞれ取得しているほか、国立台湾大学で中国語を学んだ経歴も持っています。

翻訳元: https://www.csoonline.com/article/4213622/ai-helps-chinese-speaking-hackers-speed-up-attacks-on-exposed-servers.html

本記事は csoonline.com の記事を翻訳・要約したものです。