身近なクラウドツールがデータ窃取経路に変わった

Sygniaのインシデントレスポンダーが二重恐喝ランサムウェア攻撃を調査した際、彼らはクラウドストレージを業務に依存しているすべての人にとって懸念すべき事実を発見した。侵入の背後にいた攻撃者、Vice Societyランサムウェアグループと特定された者は、企業データの窃取の主要経路としてMicrosoft OneDriveを使用していたのだ。アラームを発動させる可能性のあるカスタムデータ窃取マルウェアを展開する代わりに、脅威アクターはほぼすべての組織がすでに信頼しホワイトリストに登録しているツールに依存していた。

二重恐喝は主要なランサムウェア操作のデフォルトの戦術となっている。攻撃者はファイルを暗号化して復号キーの身代金を要求するだけではない。彼らはまず機密データを盗み、その後、被害者が2回目の支払いをしなければデータを公開すると脅す。この戦術は最近のインシデントで繰り返し確認されており、現在も世界中の組織を襲い続けている進行中のLockBit 5.0二重恐喝キャンペーンもその一例だ。Vice Societyのケースが注目に値するのは、恐喝モデル自体ではなく、盗んだデータを静かに外部に持ち出すために使用された方法にある。

OneDriveトラフィック内に隠れることがなぜこれほど効果的なのか

ほとんどのエンタープライズセキュリティツールは、異常なアウトバウンド接続、未知のIPアドレス、またはインターネットに接続する認識されていないアプリケーションをフラグ付けするように設計されている。OneDriveは正当で広く展開されているMicrosoftサービスであり、セキュリティチームが通常デフォルトで許可しているため、これらのアラートをトリガーしない。盗んだファイルをOneDriveの同期アクティビティ経由でルーティングすることで、Vice Societyの運営者は窃取トラフィックを通常の日常的なクラウド使用に紛れ込ませることができた。

これがSygniaのフォレンジック調査からの核心的な教訓である。攻撃者は技術的に新しい道を切り開くことではなく、組織が主流プラットフォームに置いている信頼を悪用することでますます成功している。これは脅威環境の他の場所でも見られるパターンだ。同様の力学は、侵害されたVS Code拡張機能内に隠された悪意のあるコードが数千のリポジトリの窃取につながった事件でも展開された。これもまた、明らかに怪しいものではなく、信頼された開発者ツールがベクトルだったからだ。配信メカニズムが日常的に見える場合、検出ははるかに困難になり、攻撃者が検出されずに活動できる時間枠は長くなる。

Luna Moth:異なる脅威、同じ企業データへの焦点

Sygniaのチームはまた、独自の観点から理解する価値のある別の脅威アクターも指摘した。Luna Mothだ。Vice Societyのランサムウェアとリークのアプローチとは異なり、Luna Mothの戦術は偽のサブスクリプション詐欺に近い。これは、被害者にキャンセルが必要な定期的な請求に申し込んだと信じ込ませる種類のソーシャルエンジニアリングだ。しかし最終的な目標は、ランサムウェアグループをこれほど危険にしている同じ標的、すなわち企業データに回帰する。Luna Mothはその欺瞞的な入口を使用して、必ずしも暗号化マルウェアを展開することなく、機密のビジネス情報へのアクセスを得る。

この区別は防御側にとって重要だ。深刻なデータ窃取インシデントのすべてが、身代金要求書とロックされたファイルを伴う古典的なランサムウェア攻撃のように見えるわけではない。一部のグループは暗号化を完全にスキップして、盗んだデータのみに基づく恐喝に直接向かう。これは、セキュリティチームが進行中の侵害を検出するために暗号化動作の検出だけに依存できないことを意味する。

これがあなたにとって意味すること

ITおよびセキュリティチームにとって、このケースはOneDriveのようなサービスのホワイトリスト登録がそれを保護することと同じではないというリマインダーだ。監視は、慣れない宛先だけでなく、承認されたクラウドアプリケーションを通過する異常なデータ量にも及ぶべきである。データ損失防止ツール、クラウド同期動作に調整された異常検出、および大量のデータを移動できる者に関する厳格なアクセス制御はすべて、これまで以上に関連性が高まっている。特に攻撃者が戦術を洗練させるにつれて、AIがすでにランサムウェア操作を再形成し、マネージドサービスプロバイダーにサイバーリカバリの再考を強いている状況だ。

個人や小規模組織にとっての教訓はより広い。機密ファイルがクラウドストレージに到達する前に暗号化し、クラウドアカウントに強力な認証を使用し、サブスクリプション関連のメールやプロンプトに懐疑的であり続けることで、ランサムウェアグループとLuna Mothのようなソーシャルエンジニアリングの両方への露出を減らすことができる。評判の良いVPNや組み込みの暗号化ツールを通じてトラフィックとデータを転送中に暗号化することは、保護の層を追加するが、すでに正当なアカウントアクセスを取得した攻撃者を止めることはできない。単一のツールではなく、多層防御こそが実際に被害を制限するものだ。

主要なポイント

  • Vice Societyは、カスタムマルウェアに依存するのではなく、主流のクラウドサービスに組織が置く信頼を悪用して、OneDriveを通じて盗んだデータを外部に持ち出した。
  • Luna Mothは異なる方法で動作し、偽のサブスクリプション詐欺に似た戦術を使用して同じ目標、すなわち企業データの窃取に到達する。
  • 慣れない宛先だけでなく、異常なデータ量についてクラウドアプリの動作を監視することが、この種の窃取を検出するために不可欠である。
  • 二重恐喝は依然として支配的なランサムウェアモデルであり、バックアップがあって復号化の支払いを回避できても、盗まれたデータがリスクをもたらすことを意味する。
  • 機密データがクラウドに到達する前に暗号化し、強力なアクセス制御を enforced することで、攻撃者がどの技術を使用しても露出を減らすことができる。

ランサムウェアグループが目の前で隠れる方法を探し続ける中、これらの技術がどのように進化するかについて情報を得続けることは、組織と個人がより良い保護に向けて取れる最も簡単なステップの一つだ。