PAYLOADランサムウェアとは何か、そしてどのようにグループポリシーを乗っ取るのか

PAYLOADとして追跡されているランサムウェア作戦は、セキュリティ研究者に不安な事実を示した。組織を膝から崩れさせるのに、ファイルを1つも暗号化する必要はないのだ。この作戦に関する報道によると、PAYLOADの攻撃者は、エンドポイント型ランサムウェアを配備したり、データを一切暗号化したりすることなく、Microsoft Active Directoryのグループポリシーオブジェクト(GPO)を武器化してWindowsドメイン全体を妨害する方法を実証した。

グループポリシーは、Windows Server環境に組み込まれた中核的な管理機能である。IT部門はこれを使って、ドメインに接続されたすべてのコンピューターとユーザーアカウントに設定、セキュリティルール、ソフトウェア構成を配信する。GPOは非常に基礎的なレベルに位置するため、それを制御する者はネットワーク上のすべてのマシンの動作を事実上制御できる。PAYLOADの手法は、これらのポリシーオブジェクトを直接操作し、正規のWindows管理機能を悪用して、組織全体で大規模な障害、ユーザーの締め出し、システム機能の低下を引き起こすものと報じられている。その結果はランサムウェア攻撃のように見え、また感じられる。システムは動作を停止し、業務は停止する。しかし、暗号化されたファイルも、ディスク上に置かれた身代金要求のペイロードも、犯人として指し示せる従来型のマルウェアバイナリも存在しない。

これが、セキュリティ研究者が「暗号化レスのランサムウェアActive Directory攻撃」と呼ぶものである。脅迫の leverage は、ファイルを復号キーの背後に閉じ込めることではなく、業務妨害とデータ露出の脅威から生じる。

従来のランサムウェア対策がこの攻撃を見逃す理由

エンドポイント検出応答(EDR)プラットフォームやアンチウイルスソフトウェアを含むほとんどの企業セキュリティツールは、特定の挙動を捕捉するように調整されている。ファイル暗号化ルーチン、不審なバイナリ実行、異常なプロセスツリー、既知のランサムウェアシグネチャなどである。攻撃者がそれらすべてを回避し、代わりにグループポリシーのような組み込みの管理機能を悪用した場合、これらのツールがフラグを立てるものはしばしば何もない。その活動は、進行中の攻撃ではなく日常的なIT管理のように見えることがある。

まさにこれが、PAYLOAD作戦が重要な理由である。これは脅迫戦術におけるより広い傾向を浮き彫りにしている。脅威アクターは、暗号化ベースの攻撃を捕捉するために特別に作られた検出トリガーを避けながら、従来のランサムウェアと同じ業務妨害と同じ leverage を達成する方法をますます見つけている。アンチウイルスが既知の暗号化ツールを検出できるかどうかだけでランサムウェアへの備えを測る組織は、アイデンティティ基盤と管理ツールの悪用に対して危険な盲点を抱えている可能性がある。

ドメインが妨害されたときに従業員と顧客のデータがさらされるリスク

妨害されたActive Directory環境は、単なる不便ではない。グループポリシーがドメインルートで乗っ取られると、認証、アクセス制御、および個人データを保存または処理するシステムの可用性に影響を与え得る。HR記録から顧客データベースまで、あらゆるものが対象となる。攻撃者がこの種のアクセスを使って妨害の前または最中にデータを窃取した場合、その余波には、従来のデータ侵害で見られるのと同じ種類の機微情報露出が含まれ得る。しかも、ファイルは1つも暗号化されていない。

これは消費者にとっても重要である。脅迫はもはや、ITチームが名前を付けて隔離できるマルウェアを攻撃者が配備することを必要としない。最近の他のインシデント、たとえばAnMed Facebook乗っ取りでは、医療システムのソーシャルメディアプレゼンスが乗っ取られ、マルウェアが一切関与することなく身代金要求に使われた。攻撃者は、組織に圧力をかける創造的でシグネチャの少ない方法を見つけている。どちらの事例にも共通する糸がある。明白な悪意あるコードの配備ではなく、ドメインコントローラーやソーシャルアカウントといった信頼されたインフラの侵害である。

ITチーム向けの実践的な緩和策と、ユーザーが注意すべきこと

組織は、Active Directoryとグループポリシー管理を、エンドポイントセキュリティと同じ厳しさで扱うべき高価値ターゲットとして位置づけるべきである。つまり、GPOを作成または変更する権限を誰が持つかを監査し、グループポリシー変更に関する詳細なログを有効化し、予期しないポリシー変更、特にPAYLOADが活動したと報じられているドメインルートレベルでの変更を監視することである。管理者アカウントの多要素認証と特権アクセスの定期的なレビューも、攻撃者がそもそもグループポリシーに到達するために必要な足場を得る可能性を減らすことができる。

日常的なユーザーと従業員にとって、要点はより単純である。組織全体にわたる突然の説明不能なシステム障害、ログイン失敗、アカウントロックは、日常的なITトラブルとして片付けられるべきではない。特に、異常な連絡や身代金風のメッセージと同時に起こる場合はなおさらである。

これがあなたにとって意味すること

あなたがIT管理者であれ、あるいは単に企業システムに個人データが置かれている人であれ、PAYLOADの事例は、ランサムウェアがもはや常にランサムウェアに見えるわけではないことを思い出させる。暗号化レスのランサムウェアActive Directory攻撃は、従来の暗号化ベースの侵害と同程度の業務混乱とデータリスクを引き起こしながら、昨日の脅威向けに作られた防御をすり抜ける可能性がある。

主な要点

  • グループポリシーオブジェクトを変更できる者を監査し、制限する。特にドメインルートでは。
  • アイデンティティ基盤の悪用を捕捉するために、アンチウイルスやEDRツールだけに依存しない。専用のActive Directory監視を追加する。
  • 説明不能で広範なシステム障害は、単なるIT不具合ではなく、潜在的なセキュリティインシデントとして扱う。
  • この事例と、AnMed Facebook乗っ取りのようなマルウェアフリーのインシデントの両方で見られるように、脅迫戦術が暗号化を超えて進化していることを認識する。

これらの進化する戦術について情報を得続けることは、利用可能な最良の防御の1つである。攻撃者が従来型マルウェアを配備せずに妨害する新しい方法を見つけ続ける中で、これらの攻撃が実際にどのように展開するかを認識することが、組織と個人がより迅速かつ賢明に対応する助けとなる。