ソーシャルエンジニアリング対策、検知の主戦場はリアルタイムの会話へ

企業はセキュリティ意識向上トレーニングに多くの時間と費用を投じています。しかし、ソーシャルエンジニアリングに対して実際に効果があることを示す実証的な証拠はほとんどありません。

ソーシャルエンジニアリングは、依然として主要かつ成功率の高い攻撃手法です。システムの脆弱性にはパッチを当てられますが、ソーシャルエンジニアリングには当てられません。そこで「パッチ」代わりに最もよく使われるのがユーザー向け意識向上トレーニングですが、この攻撃手法を防ぐことはできていません。人間の心理を操るために仕組まれた策略を、人間の防御担当者が見抜けるはずはなく、そのような期待をすべきでもありません。しかも、AIによるディープフェイクの活用で、手口はより巧妙になり、見破りにくくなっています。

ソーシャルエンジニアリングによる攻撃の成功例には、次のようなものがあります。

2023年に発生したラスベガスのカジノへの侵害は、ボイスフィッシング(ビッシング)によるものでした。Scattered Spiderの攻撃者は従業員を装い、カジノのヘルプデスク担当者をだましてパスワードをリセットさせ、多要素認証(MFA)を回避しました。MGM Resortsはデジタル業務を10日間停止せざるを得ず、収益の損失と復旧費用を合わせた被害額は約1億ドルと推定されています。Caesars Entertainmentは、攻撃者が3,000万ドルを要求した後、1,500万ドルの身代金を支払ったとみられています。

2026年8月に公表されたBrinks Homeの情報漏えいも、ボイスフィッシングと企業のヘルプデスクが関わる事案でした。今回の攻撃者はShinyHuntersですが、同グループはScattered Spiderと関係があることが知られています。攻撃者はヘルプデスクの従業員に、Microsoft Entraの認証手順を完了するよう言葉巧みに誘導するだけで、即座にアクセス権を手に入れました。その後、約500万件の顧客レコードと41GBの社内データが、公開のハッキングフォーラムに公開されています。

人間によるソーシャルエンジニアリングの検知が確実でないなら、ほかの手段で検知するしかありません。その筆頭がテクノロジーです。従来型の手口にも、AIのディープフェイクを使った新しい手口にも対応する検知技術は、普及と精度向上が進んでいます。その一例がNetarxのソリューションです。

同社のソリューションは、独自のオーケストレーション層を採用しており、同社はこれを「AI防御メタハーネス」と呼んでいます。このハーネスは、40以上のAIモデルが進行中のあらゆる通信を常時スキャンして検出した個々のシグナルを相関分析します。やり取りごとに分析するデジタルシグナルとメタデータのシグナルは、1,000を超えます。

たとえば、映像や音声を送ってくる物理デバイスが正規ユーザーのものかどうかを確認するため、Netarxはデバイスのフィンガープリント、EXIFデータ、圧縮シグネチャ、位置情報の不一致を分析します。GAN(敵対的生成ネットワーク)や音声クローニングツールが生成したAI音声については、不自然な背景の無音化や電子的な圧縮の異常など、人間の耳では聞き取れない微細なアーティファクトを調べます。

映像が含まれる場合は、実際の唇の動きを入力された音声信号と照合します。顔画像については、個々の映像フレームを調べ、微細な表情の異常、不自然なまばたきの頻度、照明の不整合、髪の生え際のゆがみなどを探します。

不正を示す決定的なシグナルは、単独では存在しません。ただし、疑わしいシグナルを複数集めて認識することで、本物か偽物かの判定をリアルタイムで大きく傾けられます。とはいえ、進行中の不正を検知するのは課題の半分にすぎません。検知結果を、同じくリアルタイムで、ユーザーに分かりやすく伝える必要があります。危険な状況を自動的にブロックする従来の手法は極端で、解決する問題より新たに生む問題のほうが多くなりかねません。

これを避けるため、Netarxは通話中に画面上へ表示する、色分けされたリアルタイムのトラフィック分析インジケーターを開発しました。緑は、相手の本人確認と使用デバイスの検証が済んでいることを示します。黄は、発信元が不明であるか、疑わしいメタデータの異常が検出されたことを示します。赤は、合成メディアまたは稼働中のディープフェイクが特定されたことを示します(社内では、この信号機方式を「flurp」と呼んでいます。Urban Dictionaryでは、flurpはカタツムリが立てる音と定義されています)。会話中に黄から赤に変わった場合は、やり取りを打ち切るべきでしょう。ただし、その場合に相手を遮断するのは、システムが一方的に処理を止めるのではなく、ユーザー自身です。 

NIK(Netarx Identity Key)は、Windows、macOS、Chrome、iOS、Androidで動作します。同社はまた、人間への欺瞞が攻撃の成否を左右した現実のセキュリティインシデントを集めたデータベース「Impact Database」も公開しています。

このNetarxのソーシャルエンジニアリング対策ソリューションは、人間による検知をテクノロジーが置き換える初期の事例です。今後も同様の製品は続くでしょう。ソーシャルエンジニアリングは拡大している攻撃手法であり、企業のセキュリティにとって深刻な脅威だからです。特権を持つ従業員がたった1人でも、ソーシャルエンジニアリングの攻撃者をMFAの関門の向こうへ招き入れてしまえば、セキュリティスタック全体が回避されてしまいます。

翻訳元: https://www.securityweek.com/social-engineering-detection-moves-into-the-live-conversation/

本記事は securityweek.com の記事を翻訳・要約したものです。