9月7日から13日を対象とした新たに公開された週次脅威勧告が、研究者らが「持続的なベースラインの変化」と表現するレベルの協調的なサイバー攻撃活動を指摘した。報告書は、その週に同時稼働していた33件のAPT(高度持続的脅威)クラスターを追跡しており、これは新たな最高記録であり、活動が歴史的な基準を上回ったままとなる3週連続の出来事であった。

このような勧告は通常、セキュリティ運用チームやCISO向けに書かれるものだが、その根底にある数字は、インターネットを使って銀行取引、買い物、仕事、あるいはコミュニケーションを行うすべての人にとって重要である。活発な脅威インフラの量がこれほど急激に増加し、高い水準にとどまる場合、一般ユーザーがフィッシングページ、悪意のあるダウンロード、または侵害されたネットワークに遭遇する確率もそれに伴って上昇する。

数字が実際に示しているもの

勧告の見出しとなる数字である33件の同時稼働APTクラスターとは、国家に連携した、あるいは組織化されたサイバー犯罪アクターによる、同時にキャンペーンを展開している別個のグループを指す。研究者らは、以前のガイダンスがしきい値を設定していたことに言及した。すなわち、報告週においてその数が15を超えた場合、それは一時的な急増ではなく持続的な変化の証拠として扱われるというものである。問題の週は33に達し、そのしきい値の2倍以上であったため、アナリストらはこれを偶発的なものではなく、確認されたベースラインの変化と呼んでいる。

クラスター数に加えて、報告書は57,981件の固有の侵害指標(IOC)を記録した。これは、防御側が攻撃を検知・遮断するために用いるデジタルの指紋、悪意のあるIPアドレス、ファイルハッシュ、ドメインのことである。単一の「持続的C2オペレーター」、つまり長期間存続するコマンド・アンド・コントロールインフラを運用する脅威アクターが、そのIOCのうち53,000件以上を単独で占めていた。この集中は、増加が多数の小規模アクターに均等に分散しているのではなく、特に活発で豊富なリソースを持つ1つの作戦が全体の量の大部分を牽引していることを示唆している。

勧告はまた、ベースラインと比較してランサムウェア活動が5.5倍に急増したことも記録した。ランサムウェアキャンペーンは、日常のユーザーに影響を与えるのと同じ戦術、すなわちフィッシングメール、露出したリモートアクセスポイント、未修正のソフトウェア脆弱性から始まることが多いため注目に値する。ランサムウェア作戦の急増は、それらの作戦を支える大規模なフィッシングおよび資格情報窃取キャンペーンの増加と相関することが多い。

「持続的なベースラインの変化」が急増と異なる理由

セキュリティ研究者らは、1〜2週間で通常に戻る短期的な急増と、新たな持続的活動水準を表すベースラインの変化とを区別している。この勧告の文言は意図的である。3週連続の高水準、および以前に設定されたしきい値をはるかに超えるクラスター数が組み合わさることで、これが一度きりの忙しい週であったのではなく、脅威環境そのものが変化した証拠であると解釈されている。

読者にとって、実用的な意味は明白である。攻撃は稀で孤立した出来事であると想定するセキュリティ上の助言は、現実とますます乖離しつつある。今週のIOCの大部分を担うC2オペレーターのような持続的インフラは、存続し、複数のキャンペーンにわたって再利用される傾向があり、つまり同じ悪意のあるドメインやサーバーが、最初に特定された後、数週間または数か月にわたってフィッシングの試みやマルウェア配布に再出現する可能性がある。

この種の持続的インフラは、新たに公開されたソフトウェア脆弱性と組み合わさるとリスクをさらに増大させる。例えば、最近公開されたMiniPlasma特権昇格の脆弱性は、標準的なパッチが適用された後でも、攻撃者がWindowsマシン上で完全なSYSTEMレベルのアクセスを取得できることを示している。持続的C2オペレーターが耐久性のあるインフラとこのような新鮮なエクスプロイトの両方を利用できる場合、その組み合わせは、より長期間にわたって被害者のデバイスに到達し制御するためのより多くの手段を彼らに与える。

これがあなたにとって意味すること

このような変化の影響を受けるために、セキュリティの専門家である必要はない。APTおよびランサムウェア活動の高まりは、一般に、より多くのフィッシングメール、より多くの悪意のある広告や偽のログインページ、そして、たとえあなたが特定の国家グループの標的でなくても、未修正のデバイスが日和見的に標的にされる可能性の高まりを意味する。

良い知らせは、脅威の量が増えたからといって、個人のサイバーセキュリティの基本は変わらないということである。変わるのは一貫性の重要性である。ソフトウェアを最新の状態に保ち、予期しないリンクや添付ファイルに懐疑的であり、多要素認証を備えた強力で固有のパスワードを使用することは、持続的な脅威アクターが最も依赖する戦術に対する最も効果的な防御であり続ける。

実行可能な要点

  • オペレーティングシステムとアプリケーションを自動更新に設定しておくこと。持続的なAPT活動は、しばしば既知であるが未修正の脆弱性を悪用する。
  • このような確認された活動の高まりの時期には、予期しないメール、リンク、ログインプロンプトを特に慎重に扱うこと。
  • 最も重要なアカウント、特にメール、銀行、クラウドストレージで多要素認証を有効にすること。
  • この勧告で指摘されたランサムウェア活動の急増を踏まえ、重要なファイルを定期的にバックアップし、少なくとも1つのコピーをオフラインで保存すること。
  • 信頼できる情報源からのセキュリティ勧告に従い、脅威レベルが本当に高まっているのか、日常的なバックグラウンドノイズなのかを理解すること。

このような週次脅威勧告は、結局のところ、単一のインシデントではなく、時間の経過に伴うパターン認識に関するものである。3週連続で確認され、約58,000件の固有の侵害指標に裏付けられた持続的なベースラインの変化は、注目に値するシグナルである。そのベースラインが進化し続ける中で、基本的なセキュリティ衛生を最新の状態に保つことが、保護され続けるための最も信頼できる方法であり続ける。