防御を盲目にする、より静かな方法

ランサムウェアの攻撃者は長い間、攻撃を開始する前にセキュリティソフトウェアを停止させようと試みてきた。アンチウイルスツール、エンドポイント検出・応答(EDR)エージェント、バックアップサービスなどをシャットダウンし、暗号化の妨げになるものがないようにするのだ。

しかし、「ランサムウェアキラー」とも呼ばれる新世代のツールは、より巧妙なアプローチを取っている。セキュリティプロセスを直接停止させる代わりに、アプリケーションを技術的に動作させたまま、そのプロセスのメモリを外科的に上書きするのだ。

この違いは、思った以上に重要だ。セキュリティプロセスが強制終了されると、通常はシステムのプロセス一覧から消える。そして多くの組織では、そのような消失を検知するための監視が行われている。ウォッチドッグサービス、管理コンソール、アラートルールなどが、アンチウイルスプロセスが応答を停止した瞬間を捉えて警告を発することができる。

代わりにそのプロセスのメモリを上書きすることで、攻撃者は脅威の検出や対応能力を無効化できる。しかも、タスクマネージャーや基本的なヘルスチェックを見ただけでは、プロセス自体はまだアクティブに見えるのだ。

メモリ上書きが検知されにくい理由

この手法は、セキュリティツールが監視するように設計されているものと、実際に侵害を示すものとの間のギャップを悪用する。ほとんどの防御層は、セキュリティエージェントが機能していれば保護が有効であるという前提で構築されている。プロセスが存在して実行中であれば、それが仕事をしているとみなすのだ。メモリを直接操作するランサムウェアキラーは、その前提を覆すが、多くの検出システムが依存するプロセスのクラッシュや終了といった明白なシグナルを発生させない。

これは、ランサムウェアグループの活動方法をすでに変えているトレンドの自然な進化だ。EDRを無効化するランサムウェアフレームワークの最近の調査で取り上げられたように、攻撃者は防御が反応する前に急いでファイルを暗号化するのではなく、まず防御を体系的に無効化する方向へとシフトしてきた。メモリ上書きの手法は、その同じプレイブックの次のステップだ。単にツールを無効化するだけでなく、攻撃者はまるで何も起こらなかったかのように見せかけることを学んでいる。

セキュリティチームにとって、これは現実的な問題を提起する。「セキュリティプロセスがまだ実行中か」を「エンドポイントがまだ保護されているか」の代用とする検出戦略は、静かに突破され得る。これは、そうしたツールが無意味だというわけではないが、この種の改ざんを捉えるには、プロセスが単に存在するだけでなく、実際に正常に動作していることを確認するといった追加のシグナルが必要になることを意味する。

EDRおよびアンチウイルス回避のより広範なパターン

この展開は、ランサムウェアグループがセキュリティソフトウェアを後付けの障害ではなく、最初に取り除くべき障害として扱うという、より広範なパターンに適合する。攻撃者は、実際のランサムウェアペイロードを展開する前に、検出製品を無効化または回避するための専用ツールをますます構築するようになっている。完全な停止ではなくメモリ操作への移行は、これらのグループが、この攻撃の粗雑なバージョンを見つけるのが上手くなった防御側に対して積極的に適応していることを示唆している。EDRを無効化するランサムウェアフレームワークが要求するような多層防御が標準的なアドバイスになるにつれ、攻撃者はまさにその層をすり抜けるために手法を洗練させている。

これがあなたに意味すること

個人ユーザーの場合、この種の攻撃が直接降りかかる可能性は低い。なぜなら、これは個人用デバイスではなく、企業のセキュリティインフラを標的にしているからだ。しかし、根底にある教訓は広く当てはまる。システム上にセキュリティツールが存在することは、それが正常に機能していることの保証にはならない。ランサムウェアキラーは、攻撃者が目に見えるアラームをトリガーすることなく、静かに保護を無効化することにますます注力していることを思い出させてくれる。そのため、セキュリティソフトウェアがインストールされて実行されているかどうかだけでなく、実際に正常に動作しているかどうかに注意を払う価値がある。

ITおよびセキュリティチームにとって、この手法は単純な「プロセスが生きているか」チェックを超える必要性を強調している。監視には、セキュリティツール自体の動作検証を含めるべきであり、プロセス一覧の枠を占めているだけでなく、実際にスキャン、更新、報告が期待通りに行われているかを確認する必要がある。多層防御、冗長な監視、セキュリティツールの健全性の帯域外検証はすべて、攻撃者が正常性を偽装するのが上手くなるにつれて重要性が増す。

実践可能な教訓

  • セキュリティソフトウェアが機能している証拠として、プロセスの存在だけに頼らないこと。存在だけでなく、動作を検証すること。
  • 利用可能な場合、セキュリティツールの整合性チェックや改ざん防止機能を有効にすること。
  • クラッシュや終了だけでなく、重要なセキュリティプロセス周辺の異常なメモリアクティビティをフラグ付けする監視を構築すること。
  • エンドポイント検出ツールを最新の状態に保つこと。ベンダーは発見された既知の回避手法に対してパッチを当てることが多いため。
  • 「ランサムウェアキラー」ツールの報告があれば、組織が自らの防御の健全性を「技術的に実行中かどうか」だけでなく、どのように検証しているかを見直すきっかけとすること。

ランサムウェアグループが明白なアラームを作動させることなくセキュリティツールを無効化する方法を洗練させ続ける中、これらの回避テクニックについて常に情報を得ておくことが、彼らの一歩先を行く最も簡単な方法の一つである。