サイバー攻撃がニュースの見出しを飾るとき、その理由はランサムウェア、大規模なデータ侵害、不正な送金であることがほとんどだ。ほとんど語られないのは、そもそも攻撃者がどうやって侵入したかだ。その答えとして、情報窃取型マルウェア(インフォスティーラー)の存在がますます浮上している。これは、感染した端末からユーザー名、パスワード、ブラウザのクッキー、金融情報などを、被害者にまったく気づかれることなく収集するという、ただひとつの目的に非常に長けた、静かで地味なソフトウェアだ。
情報窃取型マルウェアがどのように動作し、なぜサイバー犯罪者にとって好ましい侵入口となったのかを理解することが、現在セキュリティ報告書を席巻している認証情報を起点とした侵害の波から身を守る第一歩となる。
情報窃取型マルウェアが実際にデータを盗む方法
情報窃取型マルウェアは派手さがない。ファイルをロックしたり、その場で身代金を要求したりすることはない。その代わりに、クラックされたソフトウェアのダウンロード、悪意のあるメール添付ファイル、偽のブラウザ更新、侵害された広告などを介して静かに端末に侵入し、バックグラウンドで密かに活動を始める。
一度インストールされると、マルウェアはブラウザの保存されたパスワード保管庫、キャッシュされたログインクッキー、自動入力データ、さらには暗号通貨ウォレットファイルまでスキャンする。見つかったすべての情報を、セキュリティ研究者が「スティーラーログ」と呼ぶものにまとめ、そのログを攻撃者に送信する。攻撃者は多くの場合、それを犯罪市場で大量に転売する。巧妙に作られたマルウェアであれば、ウイルス対策ソフトの警告をひとつも発報させることなく、たった1台の感染マシンから、電子メールや銀行から企業VPNやクラウド管理パネルに至るまで、数十もの有効なセッション情報を渡すことができる。
これはまさに、SunCloudNewのスティーラーログ流出事案で確認されたパターンであり、そこでは単一の侵害データセットから、平文のパスワード、メールアドレス、ログインURLを含む約6,000件のレコードが表面化した。このケースの被害者は、特定のアカウントに関連するフィッシングリンクを自分でクリックした可能性は低く、マルウェアがブラウザ内に保存されていた認証情報を単純に吸い上げたのだ。
盗まれた認証情報が現在、ほとんどの侵害とランサムウェアを引き起こす理由
長年にわたり、企業ネットワークに侵入しようとする攻撃者にとって、フィッシングメールや未修正のソフトウェア脆弱性が常套手段だった。しかし状況は変わった。情報窃取型マルウェアのログが侵害原因の首位としてフィッシングを追い越したことに関する報道で詳述されているように、セキュリティ研究者は、有効な盗難ログイン情報が正面玄関から堂々と侵入するために使われ、強引にこじ開ける必要がなくなっている状況を目の当たりにしている。
攻撃者の視点から見れば、この変化は理にかなっている。フィッシングは標的をリアルタイムで行動させる必要があり、ソフトウェアの脆弱性を悪用するにはまだ修正されていないものを見つけなければならない。スティーラーログから既に収集済みの認証情報をまとめて購入する方が、より速く、より安価で、疑念を抱かせる可能性もはるかに低い。特にその認証情報に、ログインプロンプトを完全に迂回できる有効なセッションクッキーが含まれている場合はなおさらだ。
この構図は今やランサムウェアの活動にも組み込まれている。ランサムウェア攻撃の5件中4件はネットワークの悪用ではなく盗んだIDから始まっているとする報道によれば、攻撃者は典型的なフード付きパーカーの侵入者のようにハッキングするのではなく、社員のようにログインすることが増えている。3,677件のレコードが流出したスチュワート・ホーム・アンド・スクールの侵害も、同じ筋書きをたどった。高度な技術的悪用ではなく、認証情報の窃取に根差したランサムウェア案件だった。
あなたの認証情報が既に侵害されている兆候
情報窃取型マルウェアは不可視であるように設計されているため、ほとんどの人は被害が現実のものとなるまで感染に気づかない。注意すべきいくつかの警告サインがある。身に覚えのないログイン通知や、要求していないパスワードリセットメール、アカウントのアクティブログイン履歴に表示される新しいデバイスやブラウザセッション、アカウント復旧情報の予期せぬ変更、または端末の突然の動作低下や見慣れないプロセスの実行などだ。
認証情報監視サービスや侵害通知ツールは、あなたのメールアドレスやパスワードが流出したスティーラーログに現れた場合、あなた自身が何か異常に気づく前にフラグを立ててくれることもある。小規模な学区の侵害から大規模な医療ポータルのインシデントまで、これらのログがいかに日常的に表面化しているかを考えれば、自分の情報がその中に含まれていないか確認することは、偏執狂というよりは合理的な習慣だ。
実践的な防御策:パスワードマネージャー、二要素認証、そして安全なブラウジング習慣
良い知らせは、情報窃取型マルウェアは、その隠密性にもかかわらず、一貫して実践されるごく基本的な衛生管理によって無効化されるということだ。パスワードマネージャーは、窃取型マルウェアが特に狙い定めて抽出する、ブラウザに保存されたパスワードを排除し、すべてのアカウントで固有のパスワードを使うことを、負担に感じさせずに実現可能にする。二要素認証を、理想的にはSMSではなく認証アプリを通じて有効にすれば、盗まれたパスワードだけではアクセスを許さない。ソフトウェアとブラウザを最新の状態に保つことで、マルウェアが頼りにする配信経路の一部を閉ざし、海賊版ソフトウェア、非公式のブラウザ拡張機能、迷惑な添付ファイルを避ければ、最も一般的な感染経路を完全に取り除ける。
これが意味すること
情報窃取型マルウェアによる認証情報の窃取は、大企業の重役や高価値の標的であることを要求しない。スティーラーログはしばしば無差別で、感染したマシンにたまたま保存されていた認証情報を、それが病院の管理者であれ、学校職員であれ、一般消費者であれ、すべて一掃する。Hartford HealthCare HUSKYメディケイドポータルのインシデントは、日常的な医療用ログイン情報でさえ、いったん盗まれた認証情報セットに含まれれば、攻撃者にとって現実的な価値を持つことを示した。教訓は、特定の誰かが何か間違いを犯したということではなく、認証情報そのものが犯罪者間で取引される通貨になっているということだ。
最も効果的な対応策は、新しいスティーラーログが表面化するたびにパニックに陥ることではなく、自分のアカウントを、それを購入するかもしれない誰かにとって、あまり役に立たないものにしておくことだ。パスワードマネージャーを使い、提供されているすべての場所で二要素認証をオンにし、身に覚えのないログイン通知を無視せず調査に値するものとして扱うこと。情報窃取型マルウェアは、不可視性と使い回されたパスワードによって繁栄する。この両方を取り除くことは、オンラインアカウントを持つ誰もが利用できる、最もシンプルで効果の高いセキュリティ上の決断のひとつだ。

したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。
## なぜVPNはこの種の攻撃を止められないのか
VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。
ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。
これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。
## これがあなたにとって何を意味するか
ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。
この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。
もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。
## iPhoneおよびiPadユーザーが今すぐ取るべきこと
- **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。
- **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。
- **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。
- **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。
- **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。
## 結論
iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


