米国の水道・下水処理事業者のおよそ10団体に2団体が、認証情報を狩り取るインフォスティーラーによって実際にID情報が漏洩している状態にあることが、火曜日に発表された調査で明らかになりました。
このID保護リスク企業SpyCloudによる調査は、同分野を標的としたサイバー攻撃の波が数か月にわたり報告されてきたことを受けたものです。米政府当局は、この攻撃の背後にイランが関与している疑いがあるとみています。
同社は米環境保護庁(EPA)に登録された66,845件のシステムのデータベースを構築し、インターネットドメインを調査した上で最終的に10,000団体を分析した結果、1,787団体で実際のインフォスティーラー被害が確認されました。
ある事例では、SpyCloudが名前を明らかにしていないスマートメーター技術プロバイダー1社の感染デバイス1台に、米国の約167の異なる水道メーター事業者に紐づく保存済みログイン情報が含まれていました。つまり、1件の漏洩がさらに多くの侵入口を開くことになっていたのです。
このサイバーセキュリティ企業の最高調査責任者を務めるJason Lancaster氏によると、この「連鎖的なサプライチェーン漏洩」は、SpyCloudがCyberScoopに独占的に共有したレポートの中でも最大の発見の一つであり、全体的な漏洩状況を測定する「定量的アプローチ」としても注目すべき点だといいます。
「私たちはこの点について何度も議論してきました」と、Lancaster氏は1件の漏洩が指数関数的なリスクをもたらす可能性について語りました。「あちこちに例はありますが、これは『今まさに存在する具体的な漏洩』を示す、まさに際立った事例でした」
Lancaster氏によれば、一般的に「インフォスティーラーによる漏洩が起きているということは、攻撃者はもはや推測で動いているわけではなく、正当な侵入口をすでに手にしているということです」。「私が担当してきた調査では、そのログデータには通常、感染デバイスから直接抜き取られた盗難セッションクッキー、認証情報、自動入力情報が含まれています。これがあれば、すでに認証済みのセッションを乗っ取って多要素認証(MFA)を easily すり抜け、警告を一つも発生させずに企業のメールやVPNにログインし、ネットワークの構成を調べ尽くすまで何週間も静かに潜伏することができてしまいます」
ただし、この調査には限界もあります。今夏ミネソタ州などで発生したサイバー攻撃の引き金になったとみられる要因、すなわちインターネットに露出したプログラマブルロジックコントローラー(PLC)の問題については、この調査では取り上げられていません。
レポートには次のように記されています。「私たちの調査は、これらの事業者内で最も重要なプロセスを稼働させているOT(制御技術)デバイスを対象としたものではないという点は重要です。本レポートで言及する漏洩は、特定のOTデバイスの漏洩を意味するものと解釈されるべきではありません」。とはいえ、実際のインフォスティーラー被害が確認された1,787団体のうち258団体では、OTシステムまたはリモートアクセスシステムに関する認証情報が漏洩していたことも判明しています。
このレポートの結論の一部は、データそのものの限界に関するものでした。
SpyCloudは次のように述べています。「漏洩は大規模事業者やベンダーのサプライチェーンに集中しており、小規模な水道事業者はデータ上あまり反映されていません。これはデータに見られる一つの傾向であって、全国のすべての水道システムがこのリスクを抱えているという主張ではありません。また、これはID情報の漏洩を測定したものであり、侵入が確認されたことを示すものでもありません」
Lancaster氏によると、これはSpyCloudが特定の業界に対して実施した初めての種類の調査であり、そのため同社には他業界との比較データがないといいます。同社はレポート内で影響を受けたと判明した事業者に対し、責任ある情報開示のプロセスを既に開始しており、まずは米サイバーセキュリティ・インフラセキュリティ庁(CISA)への説明から始めたとのことです。
「重要なのは、インフォスティーラーのログはインシデントの終わりではなく、しばしばその始まりに過ぎないということです」とLancaster氏は述べています。「アクセスブローカーがこうしたログを売買するのは、ランサムウェア集団やその他の詐欺集団がまさにこの種の侵入口を求めているからです。つまり、本当に問うべき問題は『この漏洩が危険かどうか』ではなく、『盗まれたデータが自分たちに対して武器として使われるまで、どれだけの時間が残されているか』なのです」
翻訳元: https://cyberscoop.com/spycloud-study-water-utilities-infostealer-exposure/