イラン人ハッカーは長期戦を仕掛けている

The Greanville Postが注目した最近の報告書は、一般的に国家支援型ハッキングと関連付けられる攻撃とは異なる、より静かで忍耐強いサイバー攻撃の手法を描いている。イラン革命防衛隊(IRGC)とつながるイラン人ハッカーは、ファイアウォールを明らかなマルウェアで打ち破るのではなく、何年もかけて米国のネットワーク内部に潜伏し、存在を露呈させることなく待ち続け、監視を続けてきたと報告されている。

報告書で名前が挙がっているグループ、Cyber Av3ngersとMint Sandstormは、セキュリティ研究者がしばしば「ランドを生きる(living off the land)」と呼ぶ手法の専門家として描写されている。ウイルス対策ソフトが検知する可能性のある独自の悪意あるコードを書く代わりに、これらのグループは標的とするシステム上にすでに存在する正当な内蔵ネットワーク管理ツールに依存しているとされている。このアプローチにより、彼らの活動は通常のIT業務と区別することがはるかに困難になっており、それがまさに意図したところである。

沈黙こそが本当の脅威

見出しを飾るような侵害のほとんどは、ランサムウェアの要求書、データベースの漏洩、公的な脅迫要求を伴う。これらの事件は破壊的ではあるが、ほぼ即座に明るみに出る。この報告書で描かれているパターンは異なる。IRGCと関連するサイバーグループは、即座の損害を引き起こすのではなく、長期にわたって身を隠すことを優先し、アクセスを維持したり、情報を収集したり、将来の行動に備えて態勢を整えたりするとされている。

これは重要である。なぜなら、異常なソフトウェアや悪意のあるソフトウェアを検知するために構築された検知ツールは、もともと存在すべきツールを利用する侵入者に対しては効果がはるかに低いからだ。日常的な診断を実行するシステム管理者や、定期的なメンテナンスを行う自動スクリプトは、攻撃者が同じ内蔵ユーティリティを使うことを学んでいれば、ネットワーク内を移動する攻撃者と見分けがつかなくなる。明らかな危険信号が存在しないこと自体が戦略の一部なのである。

より広範なサイバーセキュリティの世界では、あまりにも長い間気づかれずに放置されたインフラからどれだけの被害が生じるかをすでに見てきた。最近のオランダによる弾丸サーバー運営に関連する800台のサーバー押収などの犯罪者向けホスティング運営の調査は、あらゆる種類の攻撃者が通常のインターネットトラフィックに溶け込むインフラからいかに利益を得ているかを示している。目的が金融詐欺であれ国家レベルのスパイ活動であれ、根底にある教訓は同じだ。静かで忍耐強い侵入は、騒々しく明白な攻撃よりもしばしば危険なのである。

一般利用者へのプライバシーへの影響

この種の報告は政府機関や大企業にのみ関連すると見なしたくなるだろう。しかし、プライバシーへの影響はさらに広がる。長期間にわたって静かに侵害されたネットワークは、誰かが何かおかしいと気づくずっと前に、個人データ、内部通信、アカウント認証情報を露出させる可能性がある。即座の通知を引き起こす強奪型の侵害とは異なり、ゆっくりとした意図的な侵入は、攻撃者が何を取る価値があるかを判断している間、検知されずに放置されうる。

これは、約600万人の顧客に影響を与えたカーニバル・コーポレーションのデータ侵害のような大規模な侵害が、公表のかなり前から存在していたアクセスに起因することが多い理由の一部である。最初の侵害と公の認識との間のギャップこそ、実際のプライバシー被害が蓄積される傾向がある場所であり、個人データは影響を受ける個人に通知されるずっと前にコピーされ、販売され、悪用されうるからだ。

これがあなたにとって意味すること

あなたはIRGCのサイバー作戦の主たる標的ではないかもしれないが、あなたが頼りにしているインフラ、つまり公益事業から医療提供者、金融機関に至るまで、が標的になる可能性はある。イラン人ハッカーや同様の国家関連グループが組織のネットワーク内に潜伏に成功した場合、その組織があなたについて保有する個人データは、あなたが攻撃者と直接やり取りすることがなくても、露出の一部となる。

実際的な教訓はパニックになることではなく、忍耐とステルス性が現代のハッキングの中心的な特徴であり、例外ではないことを認識することだ。組織はますます、マルウェアのシグネチャだけでなく、正当なツールの使用における異常なパターンを監視するよう求められている。個人にとって、この変化は、自分が使用するあらゆるアカウントやサービスが、公になるまで決して見えない侵害によって最終的に影響を受ける可能性があると想定することの価値を強化する。

読者へのポイント

  • 医療から旅行、ホスピタリティまで、あなたのデータを保有するあらゆる組織が、明白な攻撃ではなく長期的で検知されないネットワーク侵入の影響を受ける可能性があると想定せよ。
  • 多要素認証が提供されているすべての場所で有効にせよ。静かな侵害から盗まれた認証情報は、開示のずっと前に使用されることが多いからだ。
  • 侵害通知を待つのではなく、定期的にアカウントの活動と信用報告書を監視せよ。静かな侵入は公的な開示より数ヶ月から数年前に行われることがあるからだ。
  • 国家関連のハッキンググループに関する報告について情報を得続けよ。彼らの手法を理解することは、なぜ一部の侵害が明るみに出るのに長い時間がかかるのかを説明するのに役立つからだ。

米国のネットワーク内で静かに活動するイラン人ハッカーの物語は、最も危険な侵入はしばしば誰もすぐには気づかないものであることを思い出させる。これらのパターンについて情報を得続け、基本的な個人セキュリティ対策を真剣に講じることは、沈黙が最終的に破られるときの被害を抑える最も効果的な方法の一つであり続ける。