1年前から活動している中国系の脅威アクターが、現在Warlockランサムウェアを用いてスペインとポルトガルの大規模組織を攻撃しており、典型的なサイバー犯罪グループとは異なる挙動を示している。Dark Readingの報道によると、このグループは犯罪ギャングのように見えながら、国家関連の高度持続的脅威(APT)のように行動し、予想外の場所で組織を攻撃している。セキュリティチームにとって、Warlockランサムウェアのスペイン・ポルトガル防御はもはや理論上の問題ではなく、実践的な課題である。
本記事では、これまでに報告されている内容、このグループのプロファイルがアナリストを懸念させる理由、そして執念深い攻撃者が侵入した際に被害を限定する基本的な制御策について解説する。
Warlockがスペインとポルトガルで攻撃している対象
このキャンペーンは、スペイン語圏およびポルトガル語圏の大規模組織を標的としている。このグループを追跡している他のセキュリティベンダーも、より広範なパターンを報告している。The RecordとSC MediaがまとめたSymantecの脅威ハンターによる報告によると、このグループは水道や通信事業者を含む重要インフラを標的にしている。また、ToolShellエクスプロイトチェーンを含むMicrosoft SharePointの脆弱性を悪用して初期アクセスを獲得しているという。
際立っているのは地理的な特徴である。ランサムウェアオペレーターは通常、支払い圧力とサイバー保険の支払いが確立されている英語圏市場に集中する。スペインとポルトガルの大規模組織を狙うグループは、標的の意図的なシフトか、露出した未パッチのシステムを巡る機会主義のいずれかを示唆している。入手可能な報道ではどちらであるかは結論付けられておらず、防御側は自国の言語や国が範囲外であると想定すべきではない。
Warlockがギャングのように見えてAPTのように行動する理由
核心的な発見はこのハイブリッドなプロファイルである。表面的には、Warlockはランサムウェアの定石を使用している。システムを暗号化し、被害者に圧力をかけ、アクセスを収益化する。しかしその挙動は報告によると、国家関連のAPTに類似している。研究者らは、SharePointの脆弱性を悪用し続け、純粋に利益 driven なパターンに当てはまらない場所の標的を選ぶ中国関連グループを描写している。
これが重要なのは、2つのモデルが異なる防御上の前提を要求するからである:
- 犯罪ギャングは通常、スピードと量を好み、最も侵入しやすいものを攻撃する。
- APT型のアクターはより忍耐強く、より選択的で、行動する前にアクセスを維持する可能性が高い。
1つのグループが両方を融合させると、侵入はまず静かな持続的アクセスを含み、後に暗号化が行われる可能性がある。身代金要求のメモは、問題の最初の兆候ではなく、より長い作戦の最後のステップかもしれない。ランサムウェアアラートを単なる「クリーンアップ」イベントとして扱うと、攻撃者がしばらく内部にいたことを見逃すリスクがある。
攻撃から明らかになる中国系脅威アクターによるランサムウェアのトレンド
Warlockは、アナリストが注視してきたトレンドを例示している。スパイ活動スタイルの作戦と金銭的動機による恐喝の境界線が曖昧になっているのだ。グループはランサムウェアを収益源として、目くらましとして、あるいは混乱を引き起こす方法として使用でき、外部からはこれらの目的を区別するのが難しい場合がある。
報道から得られる実践的な教訓は2つある:
- 初期アクセスは依然として既知の弱点から来る。 SharePointの脆弱性を悪用するということは、インターネットに公開されたコラボレーションサーバーが主要な侵入ポイントであることを意味する。これらのシステムのパッチ状態は最前線の制御策である。
- 帰属の特定は遅いが、防御は待てない。 Warlockがギャングなのか、国家関連の部隊なのか、その中間なのかに関わらず、防御策はほぼ同じである。
また、公開されている詳細はまだ流動的であることも留意すべきである。複数のベンダーが独自の調査結果を公開しており、チームはインジケーターとパッチガイダンスについて、セキュリティプロバイダーからの最新のアドバイザリを参照すべきである。
組織が露出を限定する方法:検知、セグメンテーション、暗号化バックアップ
単一の制御策で有能な侵入者を阻止することはできないが、基本的な対策を重ねることで被害範囲を大幅に縮小できる。
パッチ適用と露出の削減。 インターネットに公開されたMicrosoft SharePointサーバーを優先する。サーバーがパブリックインターネットから到達可能である必要がない場合は、公開をやめる。
早期検知。 エンドポイントの検知と監視により、暗号化が始まる前に異常な挙動を発見する最良の機会が得られる。サーバー上の予期しないプロセス、新しい管理者アカウント、異常な横方向の移動に注意する。
ネットワークのセグメンテーション。 攻撃者が1つのサーバーに侵入した場合、セグメンテーションにより他のすべてに到達することを防ぐ。オペレーショナルテクノロジーやバックアップインフラストラクチャなどの重要なシステムを、一般的な企業ネットワークから分離する。
オフラインで暗号化されたテスト済みバックアップの維持。 メインネットワークから到達可能なバックアップは、他のすべてと同様に暗号化または削除される可能性がある。オフラインまたはイミュータブルなコピーを暗号化で保護することで、復旧への道が確保される。同様に重要なのは、定期的に復元をテストし、プレッシャーの中で機能することを確認することである。
これがあなたにとって意味すること
中規模または大規模組織のセキュリティを担当している場合、特にインターネットに公開されたSharePointがある場合や、スペイン語圏・ポルトガル語圏で事業を展開している場合は、このキャンペーンを自組織の態勢を確認するきっかけとして扱うべきである。個人の場合、直接的なリスクは低いが、管理しているものすべてに同じ論理が当てはまる。ソフトウェアを最新の状態に保ち、多要素認証と共に固有のパスワードを使用し、重要なファイルのオフラインコピーを保持することである。
影響を受けるタイプの組織の従業員は、異常なIT通知やリクエストに注意し、少しでもおかしいと感じたら迅速に報告するべきである。早期の報告が、封じ込められたインシデントと大規模な停止の分かれ目になることが多い。
重要なポイントと次のステップ
Warlockランサムウェアのスペイン・ポルトガル防御の全体像は、一貫して適用される基本に帰結する:
- インターネットに公開されたMicrosoft SharePointシステムに最初にパッチを適用する。
- エンドポイントとサーバーを監視し、侵入の初期兆候を探す。
- ネットワークをセグメント化し、1つの侵害が全体にならないようにする。
- オフラインで暗号化されたバックアップを維持し、復元をテストする。
今週1時間を取って、ランサムウェアへの準備態勢を見直してほしい。セグメント化されたネットワーク、テスト済みのオフライン暗号化バックアップ、エンドポイント監視である。攻撃が着地した後にランサムウェアグループがどれだけ迅速に被害者を名指ししてリスト化するかについては、Warwick Fabricsに対するKairosランサムウェアの主張の記事を参照されたい。




