企業セキュリティの失態を紹介する週刊コラム「PWNED」へようこそ。今週は2つの事例を取り上げます。1つは悲劇的な結末を迎えた事例、もう1つは、しっかりした防御が執拗なフィッシング攻撃に打ち勝つことを示す事例です。
ネットワークに大きな穴を残していた人の話をご存じですか?ぜひ [email protected]までお寄せください。ご希望があれば匿名で掲載します。
2つの事例は、Intrust ITでサイバーセキュリティとコンプライアンスのコンサルタントを務めるデイブ・ハッター氏から提供されました。同社での長年の経験の中で、ハッター氏は、自覚の有無にかかわらずセキュリティ支援を必要としていたさまざまな小規模企業を支援してきました。
数年前のこと、ある小さな建設会社の新任CFOがIntrustに電話をかけ、契約したいと申し出ました。しかし、この提案は会社のオーナーに却下されました。年配の男性であるオーナーは、自社は小さすぎてハッカーの関心を引かず、すでにいる1人きりのIT担当者で十分、それ以上は払えないと考えていたのです。
「うちには、兄貴のおじさんのいとこがITをやってくれているから、あんたたちは要らない」。ハッター氏はオーナーの言葉をこう振り返ります。「よくある話です。ご検討ありがとうございました、お宅は高すぎる、というわけです」
3週間後、ハッター氏は地元の会計士の友人から電話を受けました。ランサムウェア攻撃を受けた顧客を助けてほしいという懇願でした。ハッター氏は、一般的な助言しかできないと伝えたものの、被害者と話すことにしました。
電話をかけた瞬間、ハッター氏は気づきました。ランサムウェアの被害者は、数週間前に自分のサービスを断った、あの建設会社だったのです。同社には、重要なデータをすべて保管した、パッチ未適用の古いWindowsサーバーがありました。バックアップドライブもありましたが、同じサーバーに接続されていたため、ランサムウェアによって両方とも暗号化されてしまいました。
「バックアップは、この外付けドライブだけで、それが当然ながら暗号化されてしまった」とハッター氏は話します。「文字どおり、従業員に給料を払えません。誰からいくら入金されるのかも分からない状態でした」
ハッター氏は同社を助けられず、身代金を支払ったかどうかも分からないままです。ただ、長年事業を続けてきたこの会社は、数カ月以内に廃業しました。
この悲しい事例は、オフサイトまたはクラウドに本物のバックアップを持つこと、そして保有するサーバーにパッチを適用することの重要性を物語っています。自社は小さすぎて狙われないと思い込んではいけません。ランサムウェア集団が狙うのは金だからです。防御が堅い可能性の高い大企業と同じように、小規模企業も喜んで標的にします。
もう1件は、造園・建設業を営む2社が絡む事例です。何者かが1社目の幹部のメールアカウントに侵入し、2社目にフィッシングメールを送り始めました。攻撃者は1社目のアカウントにメールフィルタリングルールも設定していました。これにより、フィッシングキャンペーンに関するメッセージが深い階層のフォルダーに振り分けられ、本来のアカウント所有者の目に触れないようになっていたのです。
フィッシングメールはRFP(提案依頼書)を装っていました。新規案件を歓迎しない企業はないため、絶好の餌です。文面は完璧に作り込まれ、文法の誤りも怪しい点もなく、返信先アドレスも1社目のものと一致していました。
ただし、RFPをPDFやPowerPointファイルとして添付する代わりに、ダウンロード用のボタンが置かれていました。
「私のメールアカウントに侵入して、私になりすましてメールを送れるなら、受信者は警戒しません。特に、以前に私とやり取りしたことがあればなおさらです」とハッター氏は言います。「おかしな文面や不自然な依頼もなく、以前に私からのメールを受け取った経験もあるのですから」
ダウンロードボタンをクリックすると、ユーザーはMicrosoft 365のログイン画面に移動します。本物と見分けがつかないほどそっくりですが、microsoft.comドメイン上のものではありません。ユーザーは目的のファイルにアクセスするため、メールアドレスとパスワードの入力を求められました。このユーザーは二要素認証(2FA)を設定していたため、偽ページは有効期限の短い2FAコードも要求しました。
裏では、攻撃者がログイン情報をMicrosoftに送信し、Microsoft自身に2社目の被害者へSMSメッセージを送らせていました。続いて被害者が、偽のログインサイトにワンタイムパスコードを入力して渡してしまいます。典型的な中間者攻撃です。
攻撃は成功し、攻撃者は2社目の被害者のMicrosoft 365アカウントとメールにアクセスできるようになりました。これで、その人物のメールを使ってほぼ何でもできたはずです。被害者が銀行口座や顧客データにアクセスできる立場であれば、攻撃者はアカウントからパスワードのリセットを開始し、不正送金や個人情報の窃取に及ぶ可能性がありました。少なくとも、被害者のアカウントを使って他の連絡先にフィッシングを仕掛けることはできたでしょう。
幸い、ハッター氏の顧客は、同氏の会社が開発した「TarBot」というソフトウェアを導入していました。TarBotはMicrosoft 365環境で動作し、Entra ID P2を利用して、顧客が不審なログインを識別するのを支援します。
「テレメトリや統計、メトリクスなど、呼び方は何でもよいのですが、そうしたデータが大量に出力されます。それを使って、当社のソフトウェアが『これは異常なログインだ』と判断し、トークンを失効させて、ユーザーに再ログインさせるのです」とハッター氏は説明します。TarBotのように不審なログインを検知するアプリを手がけているのは自社だけではない、とも述べました。
こうして攻撃者は、わずか数分で締め出されました。ただしハッター氏は、こうした攻撃を防ぐより確実な方法は、ハードウェアキー(YubiKeyシリーズなど)やパスキーといった、フィッシングに耐性のある多要素認証(MFA)の利用だと指摘します。AIがフィッシングを支援する現在では、文法の誤りやあからさまな偽ログインページといった見分けるための手がかりは、ますます少なくなっています。®