侵害されたログイン情報によるランサムウェアの増加が示す攻撃手法の変化

長年、ランサムウェアを回避するための標準的なアドバイスは、1つのことに集中していました。攻撃者が脆弱性を悪用する前に、ソフトウェアにパッチを適用することです。そのアドバイスは今でも重要ですが、もはや完全な話ではありません。Sophosの新しい調査によると、フィッシングやブルートフォース攻撃、その他のIDベースの脅威が、ソフトウェアの脆弱性を抜き、ランサムウェア集団がネットワーク内部に最初の足がかりを得る主要な手段となっています。

これは意味のある変化です。強力なパッチ適用プログラムを導入している組織であっても、従業員のパスワードが盗まれたり、推測されたり、過去のデータ侵害から使い回されたりすれば、依然として脆弱であり得ることを意味します。一般のインターネットユーザーにとっても、教訓は同様です。今や攻撃者の標的は、ソフトウェアだけでなく、あなたの認証情報にも明確に向けられています。

IDベースの攻撃が成功している理由

ソフトウェアの脆弱性を突くには、攻撃者は未修正の欠陥を見つけ、エクスプロイトを開発または購入し、標的がまだ更新していないことを期待しなければなりません。それには時間と技術的スキルが必要です。一方、侵害されたログイン情報は、無関係な侵害で流出したデータベースにそのまま放置されていることが多く、クレデンシャルスタッフィングによって他のサービスに対して試されるのを待っています。フィッシングメールは安価に送信でき、たった一人を騙せば済みます。ブルートフォースツールは、弱いパスワードや使い回されたパスワードを24時間体制で静かに推測できます。

Sophosの警告は、セキュリティ業界全体のより広範なトレンドを反映しています。攻撃者は最も抵抗の少ない経路をたどっており、現在、その経路はサーバーコードではなく、人間の認証情報を通り抜けています。これは、すでにプレッシャーにさらされているセクターにとって特に重要です。たとえば金融機関では、ランサムウェアのオペレーターがベンダーエコシステムやサードパーティソフトウェアの欠陥をますます標的にしており、IDベースの侵入はその露出にさらにリスクを上乗せします。有効なログイン認証情報を入手した攻撃者は、正規のユーザーのようにネットワーク内を移動できることが多く、明らかなエクスプロイトの試みを見つけるよりも検知がはるかに困難になります。

パスワードは依然として最も弱い部分

不快な真実は、多くのランサムウェアインシデントは高度なハッキングから始まるわけではないということです。複数のアカウントで使い回されたパスワード、十分に説得力のあるフィッシングメール、または認証の第二要素で保護されていないログインから始まります。攻撃者は、単にログインできれば、暗号化を破ったり、カスタムマルウェアを作成したりする必要はありません。

これが、IDの衛生管理がソフトウェアアップデートと同じくらい重要になった理由です。特に仕事と個人のアカウント間で使い回された、たった一つの侵害されたパスワードが、マルウェアやエクスプロイトの試みを検知するように設計された多くの従来のセキュリティツールをすり抜ける、正当に見える侵入口を攻撃者に与える可能性があります。

あなたにとっての意味

個人ユーザーであれば、このランサムウェア侵入口の変化は、あなたの個人のセキュリティ習慣が波及することを思い出させてくれます。弱いパスワードや使い回されたパスワード、特に仕事用メールやクラウドアカウントに関連付けられたものは、標的があなた個人であれ、あなたが接続している組織であれ、攻撃者が必要とする入り口になり得ます。

良いニュースは、IDベースの攻撃に対する防御策は十分に理解されており、誰でも利用できることです。

  • パスワードマネージャーを使用して、すべてのアカウントに一意で複雑なパスワードを生成・保存し、認証情報の使い回しのリスクを排除しましょう。
  • 可能な限り多要素認証(MFA)を有効にしてください。パスワードが盗まれても、MFAが攻撃者のログインを阻止できます。
  • 信頼できる侵害監視サービスを使用して侵害露出を確認し、パスワードを直ちに変更する必要があるタイミングを知りましょう。
  • 予期せぬログインプロンプトや認証情報の確認を求めるメールには懐疑的になりましょう。これらはログイン情報を収集するためのフィッシングの特徴です。
  • 公共または信頼できないネットワークを使用する際はVPNを検討してください。これにより、特に認証情報の盗難が容易なセキュリティ保護されていないWi-Fi上で、ログイントラフィックが傍受されるリスクを軽減できます。

脅威の一歩先を行く

ランサムウェアグループは迅速に適応し、IDベースの攻撃への移行は、技術的に最も優れた弱点ではなく、最も簡単に利用可能な弱点を彼らが標的にしていることを示しています。その弱点とは、多くの場合、何年も変更されていないパスワードや、MFAが有効になっていないアカウントです。

Sophosが説明するこの変化は、ソフトウェアのパッチ適用がもはや重要ではないことを意味するわけではありません。依然として重要です。しかし、認証情報のセキュリティにも同等の注意を払う必要があることを確認するものです。パスワードの強化、MFAの有効化、フィッシングの試みへの警戒は、もはや任意の追加対策ではなく、今日ランサムウェアが実際に侵入する最も一般的な方法に対する中核的な防御策です。

侵害通知が受信箱に届く前に、これらの対策を今すぐ講じることが、ソフトウェアの欠陥よりも盗まれたログイン情報にますます賭ける攻撃者の一歩先を行く最も効果的な方法です。