The Gentlemenとして知られるグループによる、新たに文書化されたランサムウェア侵入は、攻撃者がいかにして単一の侵害デバイスをWindowsネットワーク全体の完全な制御へと変えるかを詳細に示している。報告書によると、攻撃者は初期の足掛かりを、標準アカウントをドメイン管理者ステータスに昇格させることでドメイン全体へのアクセスへと転換し、その後そのアクセスを利用してセキュリティツールを無効化してからランサムウェアを展開した。これは、特権昇格こそが、初期侵入ではなく、現代の攻撃において最も危険な段階であることのケーススタディとなっている。

単一の足掛かりからドメイン全体の制御へ

ほとんどのランサムウェア侵入において、フィッシングメール、露出したリモートサービス、侵害されたソフトウェアなど、初期アクセスポイントはめったに最終目標ではない。それは単なる入口に過ぎない。実際の被害はその後、攻撃者がネットワーク内を横移動して、より高いレベルの権限を得る方法を探すときに発生する。

この事例では、攻撃者は標的のWindows環境内にドメイン管理者アカウントを作成することに成功したと報告されている。ドメイン管理者アカウントは、組織のITインフラストラクチャへのマスターキーである。そのレベルのアクセス権を持つ者は、ユーザーアカウントを作成または削除したり、接続されたすべてのマシンにソフトウェアをインストールしたり、そして決定的に重要なこととして、自分たちを検出して阻止するためのセキュリティソフトウェアを無効化したりすることができる。

この最後のステップ、すなわちセキュリティツールの無効化こそが、限定されたインシデントと本格的なランサムウェア事件を分けるものである。防御側の可視性が遮断されると、攻撃者は自由に移動し、ファイルを暗号化し、データを窃取し、はるかに少ない抵抗で接続システム全体に拡散することができる。

ドメイン管理者アカウントが究極の目標であり続ける理由

ほとんどの企業や大規模組織がユーザーアカウントと権限の管理に依存しているActive Directory環境は、信頼の階層を中心に構築されている。その階層の最上位にはドメイン管理者グループが存在する。そのグループ内の1つのアカウントを侵害することは、実質的に、単一の感染コンピュータだけでなく、ネットワーク全体の制御を攻撃者に渡すことになる。

これこそが、特権昇格技術がランサムウェア運営者にこれほど集中的に標的とされる理由である。攻撃者は、数百台の個別マシンを1台ずつ侵害しようとするのではなく、単一の上昇経路を探す:誤設定された権限、保護が不十分なサービスアカウント、または低特権ユーザーが管理者権限を取得できるようにする脆弱性などである。その経路が見つかると、ネットワークの残りはしばしば急速に陥落する。

このインシデントはまた、現代の侵入における繰り返し発生するテーマを浮き彫りにしている:攻撃者は最も大きな損害を与えるためにエキゾチックなマルウェアを持ち込む必要はない。Windowsのネイティブな管理ツールや正当なアカウント作成プロセスも同様に効果的に悪用される可能性があり、手遅れになるまで日常的なIT管理のように見えるため、検出がより困難になる。これは、脅威環境全体で見られるより広範なパターン、すなわち攻撃者が明白なマルウェアのみに依存するのではなく、信頼されたシステムと正当に見えるプロセスを悪用するというパターンを反映している。同様の力学がDaemon Toolsサプライチェーン攻撃でも展開されており、そこでは馴染みのあるソフトウェアへの信頼が、不審なファイルやリンクではなく侵害のベクトルとなった。

これがあなたにとって意味すること

vpn.socialの読者のほとんどは、エンタープライズActive Directory環境を管理するシステム管理者ではないだろうが、根底にある教訓は広く適用される:攻撃者は一貫して、利用可能な最小の特権の隙間を探し、それを完全な制御へと拡大する。それが企業ネットワーク内のドメイン管理者アカウントであれ、個人デバイス上の過剰な権限を持つアプリであれ、昇格のパターンは同じである。

あなたが組織のIT決定を管理または影響を与える立場にあるならば、このインシデントは、誰が実際に管理者権限を持っているのか、そしてその理由を監査するよう促すリマインダーである。ドメイン管理者権限は、可能な限り少数のアカウントに制限し、厳重に監視し、日常的なタスクには決して使用すべきではない。単一の昇格アカウントによって無効化できるセキュリティツールは、攻撃者が積極的に見つけるように訓練されている単一障害点を表している。

一般ユーザーにとっての教訓はより一般的だが、同様に重要である:自分自身のアカウント権限とパスワードの強度、そしてソフトウェアやアクセス要求がどのようにデバイスに到達するかについての認識は、意味のある防御線であり続ける。このようなランサムウェアキャンペーンは、信頼の連鎖の中で最も弱いリンクを見つけることによって成功する。

重要なポイント

  • ランサムウェア攻撃は、初期アクセスだけでなく特権昇格にますます焦点を当てている。なぜなら、ドメイン管理者権限を取得することで、攻撃者はネットワーク全体の防御を無効化できるからである。
  • 組織は、誰がドメイン管理者またはその他の昇格された権限を持っているかを定期的にレビューし、それらのアカウントを必要なものだけに制限すべきである。
  • 単一の侵害されたアカウントによってオフにできるセキュリティツールは、重大な脆弱性を生み出す;多層的で改ざん耐性のある監視が不可欠である。
  • 個人とITチームの両方が、今後はマルウェア検出だけでなく特権昇格をセキュリティ戦略の中核部分として扱うべきである。

The Gentlemenのようなランサムウェアグループがこれらの技術を磨き続ける中で、ドメイン管理者の侵害がどのように展開されるかを把握しておくことは、組織が侵入が本格的な侵害になる前にネットワークを保護するために取ることのできる最も実用的なステップの1つである。