Huntressのセキュリティ研究者らは、Settraと呼ばれる新たなランサムウェア亜種を特定した。これは小売業と製造業の組織に対する少なくとも2件の最近の攻撃で使用されたものである。Infosecurity Magazineが報じたレポートで詳述されたこの発見は、攻撃者が被害者のネットワーク内で足場を築いた後に用いた侵害後の手法を明らかにしており、初期侵入後にランサムウェア作戦が実際にどのように展開されるかを知る上で有用な窓を提供している。
Settraランサムウェア攻撃の展開
研究者らによると、これらのSettraインシデントの背後にいる攻撃者は、侵入するためにVPNソフトウェアやプロトコルの脆弱性に依存していなかった。代わりに、彼らは侵害されたVPN認証情報、つまりすでに窃取または漏洩していたユーザー名とパスワードを使用して、正規のリモート従業員であるかのように企業ネットワークにログインした。これは重要な区別である。VPN自体が技術的な脆弱性を悪用されるという意味で「攻撃された」のではなく、攻撃者はずさんな認証情報の管理を突いて、鍵が盗まれたために解錠されたままになっていた正面玄関から入り込んだのである。
一度内部に入ると、攻撃者はセキュリティ専門家が侵害後フェーズと呼ぶ段階へと移行した。これはすでにアクセス権を持つ侵入者が支配を拡大し、検知を回避し、最終的にネットワーク全体にランサムウェアペイロードを展開しようと動く段階である。Huntressの研究者らは特にこれらの手法の文書化に焦点を当てており、これは防御者にとって、進行中の攻撃を阻止する真の機会が実際どこにあるのか、しばしば暗号化が始まるずっと前に示すものであるため重要である。
小売業と製造業が魅力的な標的である理由
文書化された2件のSettra攻撃は、小売業と製造業の組織を直撃した。これらは長らくランサムウェアオペレーターに人気の標的であり続けてきた2つのセクターである。小売業は通常、大量の顧客決済データを扱い、薄い利益率で運営されているため、暗号化されたPOSシステムや在庫システムによるダウンタイムは極めて高くつく。一方、製造業はしばしば最新のITシステムと、パッチ適用や監視がより困難な古い運用技術を混在させて運用しており、生産ラインへのいかなる中断もサプライチェーンの遅延に急速に波及しうる。
両セクターはまた、分散したチーム、ベンダー、複数の物理拠点を支えるために、VPNを含むリモートアクセスツールに大きく依存する傾向がある。その依存自体は弱点ではない。しかし、そのリモートアクセスに紐づく認証情報がフィッシング、クレデンシャルスタッフィング、または以前の侵害を通じて一度盗まれてしまえば、攻撃者はソフトウェアの脆弱性を発見したり悪用したりする必要なく、ネットワークへの直接的な経路を手に入れることを意味する。
ランサムウェアグループが足場を築いた後にどのように活動するか、被害者に支払いを迫るために用いられる二重恐喝戦術を含めてより広く知りたい方は、以前のSettraランサムウェアグループの恐喝キャンペーンに関する報道で、これらのオペレーターがファイル暗号化と窃取データの漏洩脅迫をどのように組み合わせているかを解説している。
認証情報ベースのランサムウェア攻撃から組織を守るには
これらの攻撃は技術的なエクスプロイトではなく盗まれた認証情報から始まったため、最も効果的な防御は組織が直接管理できるものである。すべてのVPNおよびリモートアクセスアカウントでの多要素認証は、単独で最も効果的な障壁の一つであり続ける。なぜなら、盗まれたパスワードだけではもはやログインするのに十分ではないからである。認証情報を定期的にローテーションし、異常な場所や異常な時間帯からのログインを監視し、元従業員や未使用アカウントのアクセスを直ちに取り消すことは、いずれも攻撃者が悪用できる認証情報のプールを減らす。
ネットワークセグメンテーションも同様に重要である。攻撃者が初期ログインを突破したとしても、そのアカウントが内部で到達できる範囲を制限することで、ランサムウェアオペレーターが侵害後フェーズで依存する横展開を遅らせたり阻止したりできる。オフラインで定期的にテストされたバックアップを維持することで、万が一暗号化が発生しても、組織は身代金を支払うことなく復旧する道を持てる。既知のマルウェアシグネチャだけに頼るのではなく、異常な動作を検知するエンドポイント検出ツールも、Settraのような新規または未文書化の亜種が広範囲に被害を及ぼす前に捕捉する助けとなる。
これがあなたにとって意味すること
リモートワークのために会社のVPNを使用している従業員にとって、このレポートは、あなたのログイン認証情報が単なる管理上の詳細ではなく、真の標的であることを思い出させるものである。個人アカウントと仕事用アカウントでパスワードを再利用したり、多要素認証のプロンプトを無視したり、VPNログインを「確認」するよう求めるフィッシングメールをクリックして通り抜けたりすることは、攻撃者にまさに必要なアクセスを手渡すことになりうる。VPN認証情報は物理的なオフィスの鍵と同じように扱うべきである。決して共有せず、漏洩の疑いがあれば変更し、少しでも怪しいことがあれば直ちにITまたはセキュリティチームに報告しよう。
事業主やITリーダーにとって、Settraランサムウェアの事例は、現代のランサムウェア攻撃が実際にどのように進行するかを示す有用なケーススタディである。初期のアクセスポイントは、しばしばあなたの技術に対する洗練されたハッキングではなく、誰かが誤ったリンクをクリックしたりパスワードを再利用したりすることである。認証情報のセキュリティに投資し、攻撃の侵害後段階を監視することは、最新の検出ソフトウェアに投資することと同じくらい価値がありうる。
主な要点
- 例外なく、すべてのVPNおよびリモートアクセスアカウントで多要素認証を有効にする。
- 認証情報を定期的に監査およびローテーションし、退職した従業員や未使用アカウントのアクセスを直ちに無効にする。
- 単一の侵害されたログインが機密システムに容易に到達できないよう、ネットワークをセグメント化する。
- 復旧が身代金の支払いに依存しないよう、テスト済みのオフラインバックアップを維持する。
- VPNやリモートアクセスの認証情報を収集することを目的としたフィッシングの試みを認識できるよう、スタッフを訓練する。
Settraランサムウェアの出現は、ランサムウェアの状況の多くで見られるパターンを浮き彫りにしている。攻撃者は、入手がより簡単で同じくらい効果的であるため、技術的なエクスプロイトよりも盗まれた認証情報をますます好むのである。今日、認証情報のセキュリティを強化することは、小売業、製造業、その他のいずれであれ、次に現れるランサムウェア亜種に対してあらゆる組織が取れる最も実践的なステップの一つであり続ける。




