新たなCl0pキャンペーンが複数の組織を標的に

セキュリティ研究者らは、Cl0pランサムウェア集団に関連する新たな侵害の波を追跡しており、複数の組織が現在、潜在的な侵害の可能性について調査を進めていることを確認している。Ransom-ISAC対策ランサムウェアコミュニティのメンバーによると、このキャンペーンは7月20日頃に開始されたと思われ、この時期に同集団はランダムに侵害されたメールアカウントから標的組織の複数ユーザーにメールを送信し始めた。

Ransom-ISACの研究者ブランドン・パーソンズ氏は、この活動を注意深く追跡しており、この作戦は日和見的な一回限りの攻撃ではなく、組織的な恐喝活動であると述べている。侵害されたアカウントを使用して各被害組織の複数の受信者にメールを送信したことは、Cl0pが足場を得た後に組織内部に広く網を張り、防御側が異常に気付く前に永続性を確立する可能性を最大化しようとしたことを示唆している。

Cl0pが個々のエンドポイントではなくエンタープライズソフトウェアに対して大規模な悪用キャンペーンを実行したのはこれが初めてではない。同集団は、広く使用されているファイル転送およびエンタープライズアプリケーションを標的にし、単一の脆弱性を利用して数十から数百もの組織を同時に侵害してきた文書化された歴史を持つ。今回の最新の波も同じ戦術に従っている。多くの企業が依存するソフトウェアの弱点を見つけ、大規模に悪用し、その後得たアクセスをゆっくりと利用するというものだ。

攻撃チェーンの内部:ウェブシェル、RCE、データ窃取

Ransom-ISACの分析によると、影響を受けた組織に存在した条件により、脅威アクターはウェブシェルを展開し、認証なしのリモートコード実行を達成し、被害者のデータを外部に持ち出すことができた。実際には、攻撃者は有効な認証情報や従業員によるフィッシングクリックを必要としなかったことを意味する。露出したソフトウェアの脆弱性により、サーバー上で直接コマンドを実行する経路が与えられたのだ。

侵入後、ウェブシェル(侵害されたサーバーに仕掛けられた小さなスクリプト)により、攻撃者は元の脆弱性が後でパッチ適用されたとしても、環境への永続的かつ発見されにくい復帰経路を得た。そこから、データの外部持ち出しは、組織のセキュリティチームが何か異常があることに気付く前に、静かに進行する可能性があった。この一連の流れ、初期悪用、ウェブシェル展開、静かなデータ窃取は、Cl0pの大規模キャンペーンの特徴のようなものとなっており、検知が実際の侵害から数週間遅れることが多いのはまさにこのためだ。

境界セキュリティだけでは不十分だった理由

これらのインシデントに共通する点は、影響を受けた組織が、悪用時点でCl0pが使用した脆弱性に対するパッチが適用されていないインターネット接続型エンタープライズソフトウェアに依存していたことだ。従来の境界セキュリティモデルは、外側の壁(ファイアウォール、パッチ適用済みソフトウェア、アクセス制御)が保たれていれば、内部ネットワークは比較的安全であると想定している。Cl0pの手法はこの想定の欠陥を繰り返し実証している。露出した単一のアプリケーションが侵害されると、攻撃者はその足場と広範なネットワーク上の機密データの間に、わずかな内部セグメンテーションしか存在しないことに気付くことが多いのだ。

このパターンはCl0pに固有のものではない。英国教育省に影響を与えた最近の侵害では、607,000件の学校職員と大学の記録が露出したが、ネットワーク内部のアクセス制御が不十分な場合に、単一の侵害ポイントがどのように急速に大規模なデータ露出インシデントに連鎖するかを示している。どちらの場合も教訓は同じだ。境界防御は失敗する可能性があり、失敗した場合に次に何が起こるかは、内部ネットワークがどれだけ適切にセグメント化され監視されているかに完全に依存する。

防御策:セグメンテーション、ゼロトラストアクセス、モニタリング

このようなキャンペーンへの露出を減らしたい組織は、ネットワークセグメンテーションとアクセス制御をパッチ管理と同等に真剣に扱うべきだ。いくつかの実践的なステップが際立っている:

  • インターネット接続型ソフトウェアへのパッチ適用を積極的に行う。 Cl0pのキャンペーンは一貫して同じ種類の露出したエンタープライズアプリケーションを標的にしている。パブリックインターネットから到達可能なものにはパッチ適用を優先すること。
  • フラットなネットワーク信頼ではなく、ゼロトラストネットワークアクセス(ZTNA)を採用する。 ファイアウォール内のすべてが安全であると想定するのではなく、ZTNAと最新のビジネスVPNアーキテクチャはすべての接続要求を検証し、侵害されたサーバーやアカウントが到達できる範囲を制限する。
  • 機密データストアをセグメント化する。 攻撃者が足場を得たとしても、適切なセグメンテーションにより、最も重要なデータへの横方向の移動が制限される。
  • ウェブシェルの兆候と異常な送信トラフィックを監視する。 外部持ち出しは静かに行われることが多いため、送信データフローの監視は境界ツールが見逃すものを捕捉できる。

あなたにとっての意味

あなたの組織がインターネット接続型のエンタープライズソフトウェア、特にファイル転送、コラボレーション、リモートアクセスプラットフォームを実行している場合、パッチ状況と内部アクセス制御を確認する良い機会だ。Cl0pランサムウェア攻撃からの保護は、単に初期侵害を止めることだけではない。攻撃者が正面玄関を通過した場合に何ができるかを制限することだ。雇用主の侵害の影響を受けた個人も、盗まれたデータを使用したフィッシング試行に注意すべきだ。外部に持ち出された情報は、後続の詐欺で頻繁に再浮上するからだ。

重要なポイント

  • Cl0pの最新の波は7月20日頃に始まり、侵害されたアカウントが被害組織内部に大量メールを送信した。
  • 攻撃者は認証なしのリモートコード実行を達成し、ウェブシェルを展開してアクセスを維持し、静かにデータを外部に持ち出した。
  • 境界セキュリティだけではこのキャンペーンを止められなかった。内部セグメンテーションとゼロトラストアクセス制御が不可欠な補完要素だ。
  • 組織はインターネット接続型ソフトウェアへのパッチ適用を優先し、ゼロトラストVPNアクセスを採用し、横方向の移動の兆候を監視すべきだ。

このCl0pの波に関する調査が続くにつれ、特定の被害者と悪用された正確な脆弱性についての詳細が明らかになる可能性が高い。その間、組織は完全な属性特定を待ってから基本を強化するべきではない。露出したソフトウェアにパッチを適用し、ネットワーク全体の暗黙の信頼を制限し、単一のシステムでも最終的に侵害される可能性があると想定することだ。