サイバー攻撃がニュースの見出しを飾るとき、その理由はランサムウェア、大規模なデータ侵害、不正な送金であることがほとんどだ。ほとんど語られないのは、そもそも攻撃者がどうやって侵入したかだ。その答えとして、情報窃取型マルウェア(インフォスティーラー)の存在がますます浮上している。これは、感染した端末からユーザー名、パスワード、ブラウザのクッキー、金融情報などを、被害者にまったく気づかれることなく収集するという、ただひとつの目的に非常に長けた、静かで地味なソフトウェアだ。
情報窃取型マルウェアがどのように動作し、なぜサイバー犯罪者にとって好ましい侵入口となったのかを理解することが、現在セキュリティ報告書を席巻している認証情報を起点とした侵害の波から身を守る第一歩となる。
情報窃取型マルウェアが実際にデータを盗む方法
情報窃取型マルウェアは派手さがない。ファイルをロックしたり、その場で身代金を要求したりすることはない。その代わりに、クラックされたソフトウェアのダウンロード、悪意のあるメール添付ファイル、偽のブラウザ更新、侵害された広告などを介して静かに端末に侵入し、バックグラウンドで密かに活動を始める。
一度インストールされると、マルウェアはブラウザの保存されたパスワード保管庫、キャッシュされたログインクッキー、自動入力データ、さらには暗号通貨ウォレットファイルまでスキャンする。見つかったすべての情報を、セキュリティ研究者が「スティーラーログ」と呼ぶものにまとめ、そのログを攻撃者に送信する。攻撃者は多くの場合、それを犯罪市場で大量に転売する。巧妙に作られたマルウェアであれば、ウイルス対策ソフトの警告をひとつも発報させることなく、たった1台の感染マシンから、電子メールや銀行から企業VPNやクラウド管理パネルに至るまで、数十もの有効なセッション情報を渡すことができる。
これはまさに、SunCloudNewのスティーラーログ流出事案で確認されたパターンであり、そこでは単一の侵害データセットから、平文のパスワード、メールアドレス、ログインURLを含む約6,000件のレコードが表面化した。このケースの被害者は、特定のアカウントに関連するフィッシングリンクを自分でクリックした可能性は低く、マルウェアがブラウザ内に保存されていた認証情報を単純に吸い上げたのだ。
盗まれた認証情報が現在、ほとんどの侵害とランサムウェアを引き起こす理由
長年にわたり、企業ネットワークに侵入しようとする攻撃者にとって、フィッシングメールや未修正のソフトウェア脆弱性が常套手段だった。しかし状況は変わった。情報窃取型マルウェアのログが侵害原因の首位としてフィッシングを追い越したことに関する報道で詳述されているように、セキュリティ研究者は、有効な盗難ログイン情報が正面玄関から堂々と侵入するために使われ、強引にこじ開ける必要がなくなっている状況を目の当たりにしている。
攻撃者の視点から見れば、この変化は理にかなっている。フィッシングは標的をリアルタイムで行動させる必要があり、ソフトウェアの脆弱性を悪用するにはまだ修正されていないものを見つけなければならない。スティーラーログから既に収集済みの認証情報をまとめて購入する方が、より速く、より安価で、疑念を抱かせる可能性もはるかに低い。特にその認証情報に、ログインプロンプトを完全に迂回できる有効なセッションクッキーが含まれている場合はなおさらだ。
この構図は今やランサムウェアの活動にも組み込まれている。ランサムウェア攻撃の5件中4件はネットワークの悪用ではなく盗んだIDから始まっているとする報道によれば、攻撃者は典型的なフード付きパーカーの侵入者のようにハッキングするのではなく、社員のようにログインすることが増えている。3,677件のレコードが流出したスチュワート・ホーム・アンド・スクールの侵害も、同じ筋書きをたどった。高度な技術的悪用ではなく、認証情報の窃取に根差したランサムウェア案件だった。
あなたの認証情報が既に侵害されている兆候
情報窃取型マルウェアは不可視であるように設計されているため、ほとんどの人は被害が現実のものとなるまで感染に気づかない。注意すべきいくつかの警告サインがある。身に覚えのないログイン通知や、要求していないパスワードリセットメール、アカウントのアクティブログイン履歴に表示される新しいデバイスやブラウザセッション、アカウント復旧情報の予期せぬ変更、または端末の突然の動作低下や見慣れないプロセスの実行などだ。
認証情報監視サービスや侵害通知ツールは、あなたのメールアドレスやパスワードが流出したスティーラーログに現れた場合、あなた自身が何か異常に気づく前にフラグを立ててくれることもある。小規模な学区の侵害から大規模な医療ポータルのインシデントまで、これらのログがいかに日常的に表面化しているかを考えれば、自分の情報がその中に含まれていないか確認することは、偏執狂というよりは合理的な習慣だ。
実践的な防御策:パスワードマネージャー、二要素認証、そして安全なブラウジング習慣
良い知らせは、情報窃取型マルウェアは、その隠密性にもかかわらず、一貫して実践されるごく基本的な衛生管理によって無効化されるということだ。パスワードマネージャーは、窃取型マルウェアが特に狙い定めて抽出する、ブラウザに保存されたパスワードを排除し、すべてのアカウントで固有のパスワードを使うことを、負担に感じさせずに実現可能にする。二要素認証を、理想的にはSMSではなく認証アプリを通じて有効にすれば、盗まれたパスワードだけではアクセスを許さない。ソフトウェアとブラウザを最新の状態に保つことで、マルウェアが頼りにする配信経路の一部を閉ざし、海賊版ソフトウェア、非公式のブラウザ拡張機能、迷惑な添付ファイルを避ければ、最も一般的な感染経路を完全に取り除ける。
これが意味すること
情報窃取型マルウェアによる認証情報の窃取は、大企業の重役や高価値の標的であることを要求しない。スティーラーログはしばしば無差別で、感染したマシンにたまたま保存されていた認証情報を、それが病院の管理者であれ、学校職員であれ、一般消費者であれ、すべて一掃する。Hartford HealthCare HUSKYメディケイドポータルのインシデントは、日常的な医療用ログイン情報でさえ、いったん盗まれた認証情報セットに含まれれば、攻撃者にとって現実的な価値を持つことを示した。教訓は、特定の誰かが何か間違いを犯したということではなく、認証情報そのものが犯罪者間で取引される通貨になっているということだ。
最も効果的な対応策は、新しいスティーラーログが表面化するたびにパニックに陥ることではなく、自分のアカウントを、それを購入するかもしれない誰かにとって、あまり役に立たないものにしておくことだ。パスワードマネージャーを使い、提供されているすべての場所で二要素認証をオンにし、身に覚えのないログイン通知を無視せず調査に値するものとして扱うこと。情報窃取型マルウェアは、不可視性と使い回されたパスワードによって繁栄する。この両方を取り除くことは、オンラインアカウントを持つ誰もが利用できる、最もシンプルで効果の高いセキュリティ上の決断のひとつだ。




