日本語版
最新ニュース
科学&テクノロジー

サイバーセキュリティの「ボーイバンド」時代が到来、防御側は後れを取っている

長年にわたり、防御者はサイバー脅威を、並行して動作する別個の攻撃者としてモデル化してきました。ランサムウェア グループは利益を追求しました。国家主体はスパイ活動に重点を置いた。ハクティビストは混乱を引き起こしました。それぞれに明確な動機、ツール、ターゲットがありました。 そのメンタルモデルはもはや現実を反映していません。 現在、最も有能な脅威アクターの多くは、適応性のある結果重視の連携で協力し、インテリジェンスを共有し、スキルセットを組み合わせています。それは永久的な合併や単一の統一グループではありません。スーパーグループモデルに近いです。さまざまなプレイヤーが集まり、強みを出し合い、キャンペーンを実行し、協力が効果的であることが判明した場合には解散するか協力を継続します。 カジュアルに聞こえるかもしれませんが、この「ボーイ バンド」効果は、現代の脅威の状況において最も重要な力関係の 1 つになりつつあります。 孤立したグループから協調的な活動へ 脅威アクターの協力は新しいことではありません。犯罪フォーラムやマーケットプレイスは何年も前から存在しています。変わったのは協力の深さと意図だ。 ShinnyHunters、LAPSUS$、Scattered Spider などのグループ間の重複する活動に関する最近の報告は、このモデルが実際にどのように機能するかを示しています。これらの主体は、固定された一枚岩の組織として運営するのではなく、共有アクセス、ツール、または機会を中心に収束を繰り返し、インセンティブが一致する場合には協力することを実証してきました。その結果、厳格なグループのアイデンティティではなく、何が機能するかに基づいて役割とパートナーシップが進化する、流動的なエコシステムが生まれます。 現在、攻撃ライフサイクル全体にわたってグループが連携していることが確認されています。 1 つのチームが初期アクセスを専門とする場合があります。もう 1 つは、横方向の移動や資格情報の悪用に焦点を当てています。 3 番目はデータの盗難、恐喝、または転売を処理します。それぞれの貢献は、それ自体では目立たないように見えるかもしれません。これらを組み合わせることで、より高速で適応性が高く、検出が困難なキャンペーンが形成されます。 こうしたコラボレーションは、効果を発揮するために長く続く必要はありません。単一の連携した作戦は、数か月にわたる単独の活動よりも大きな損害を引き起こす可能性があります。場合によっては、特定の目的が達成された後にパートナーシップが解消されることもあります。また、作戦の成功により、複数のキャンペーンにわたる継続的な協力が強化される場合もあります。 これは混乱ではありません。それは、経済性、機会、保護によって形成される最適化です。 経済報酬連携 サイバー犯罪の経済学では、競争よりも協力がますます重視されています。 防御力が向上し、法執行機関の圧力が高まるにつれ、楽に勝てる方法はなくなりつつあります。攻撃者はリスクを軽減し、リターンを増やすことで対応しています。アクセスを共有すると滞在時間が短縮されます。偵察をプールすることでコストが削減されます。成功したキャンペーン全体で利益を分配することは、単独での試みが失敗した後に手ぶらで立ち去るよりも優れています。 攻撃者の観点からすると、より大きな結果からより小さなシェアを奪うことは単純に合理的です。コラボレーションにより、より迅速に行動し、感染リスクを最小限に抑え、状況が変化した場合に適応することができます。 その論理は感情的でもイデオロギー的でもありません。それはビジネスです。 犯罪とスパイ活動の境界線は曖昧になり続けている 共同的な犯罪活動が脅威の状況を再構築している一方で、犯罪活動と国家活動のあいまいさは、別の一連のインセンティブによって引き起こされています。 もともとスパイ活動用に構築されたツールがランサムウェアに転用されています。犯罪活動を通じて得られたアクセスは、後に情報収集に使用されます。多くの場合、犯罪グループは、誰が保護、寛容、または事実上の安全地帯を提供するかを理解した上で活動し、どこでどのように行動するかを決定します。マルウェア ファミリは、制御者に応じて複数の目的をサポートできるモジュール式フレームワークに進化します。 この環境では、「犯罪者」や「国家の支援を受けている」などのラベルは、特定の行為者が比較的罰を受けずに活動できる行動、関係、条件を理解することよりも役に立ちません。同じインフラストラクチャ、技術、アクセス パスで両方の動機をサポートできます。 ディフェンダーにとって、これは分離ではなくオーバーラップを計画することを意味します。今日は財政的に動機付けられているように見えるキャンペーンも、明日には同じツールを使用して戦略的目標を達成できる可能性があります。 ディフェンダーが追いつくのに苦労する理由 攻撃者が自由に連携する一方で、防御者は断片化したままです。 脅威インテリジェンスは依然としてベンダー、業界、地域にわたってサイロ化されています。貴重な信号は、共有されるのではなく独自のものとして扱われることがよくあります。多くの組織は、はるかに大規模なキャンペーンのほんの一部しか見ていません。 これにより、危険な非対称性が生じます。攻撃者は部分的な洞察を組み合わせて全体像を作ります。擁護者は、それぞれの異常が単独では良性であるように見えるため、異常を無視します。…

サイバーセキュリティの「ボーイバンド」時代が到来、防御側は後れを取っている

長年にわたり、防御者はサイバー脅威を、並行して動作する別個の攻撃者としてモデル化してきました。ランサムウェア グループは利益を追求しました。国家主体はスパイ活動に重点を置いた。ハクティビストは混乱を引き起こしました。それぞれに明確な動機、ツール、ターゲットがありました。

そのメンタルモデルはもはや現実を反映していません。

現在、最も有能な脅威アクターの多くは、適応性のある結果重視の連携で協力し、インテリジェンスを共有し、スキルセットを組み合わせています。それは永久的な合併や単一の統一グループではありません。スーパーグループモデルに近いです。さまざまなプレイヤーが集まり、強みを出し合い、キャンペーンを実行し、協力が効果的であることが判明した場合には解散するか協力を継続します。

カジュアルに聞こえるかもしれませんが、この「ボーイ バンド」効果は、現代の脅威の状況において最も重要な力関係の 1 つになりつつあります。

孤立したグループから協調的な活動へ

脅威アクターの協力は新しいことではありません。犯罪フォーラムやマーケットプレイスは何年も前から存在しています。変わったのは協力の深さと意図だ。

ShinnyHunters、LAPSUS$、Scattered Spider などのグループ間の重複する活動に関する最近の報告は、このモデルが実際にどのように機能するかを示しています。これらの主体は、固定された一枚岩の組織として運営するのではなく、共有アクセス、ツール、または機会を中心に収束を繰り返し、インセンティブが一致する場合には協力することを実証してきました。その結果、厳格なグループのアイデンティティではなく、何が機能するかに基づいて役割とパートナーシップが進化する、流動的なエコシステムが生まれます。

現在、攻撃ライフサイクル全体にわたってグループが連携していることが確認されています。 1 つのチームが初期アクセスを専門とする場合があります。もう 1 つは、横方向の移動や資格情報の悪用に焦点を当てています。 3 番目はデータの盗難、恐喝、または転売を処理します。それぞれの貢献は、それ自体では目立たないように見えるかもしれません。これらを組み合わせることで、より高速で適応性が高く、検出が困難なキャンペーンが形成されます。

こうしたコラボレーションは、効果を発揮するために長く続く必要はありません。単一の連携した作戦は、数か月にわたる単独の活動よりも大きな損害を引き起こす可能性があります。場合によっては、特定の目的が達成された後にパートナーシップが解消されることもあります。また、作戦の成功により、複数のキャンペーンにわたる継続的な協力が強化される場合もあります。

これは混乱ではありません。それは、経済性、機会、保護によって形成される最適化です。

経済報酬連携

サイバー犯罪の経済学では、競争よりも協力がますます重視されています。

防御力が向上し、法執行機関の圧力が高まるにつれ、楽に勝てる方法はなくなりつつあります。攻撃者はリスクを軽減し、リターンを増やすことで対応しています。アクセスを共有すると滞在時間が短縮されます。偵察をプールすることでコストが削減されます。成功したキャンペーン全体で利益を分配することは、単独での試みが失敗した後に手ぶらで立ち去るよりも優れています。

攻撃者の観点からすると、より大きな結果からより小さなシェアを奪うことは単純に合理的です。コラボレーションにより、より迅速に行動し、感染リスクを最小限に抑え、状況が変化した場合に適応することができます。

その論理は感情的でもイデオロギー的でもありません。それはビジネスです。

犯罪とスパイ活動の境界線は曖昧になり続けている

共同的な犯罪活動が脅威の状況を再構築している一方で、犯罪活動と国家活動のあいまいさは、別の一連のインセンティブによって引き起こされています。

もともとスパイ活動用に構築されたツールがランサムウェアに転用されています。犯罪活動を通じて得られたアクセスは、後に情報収集に使用されます。多くの場合、犯罪グループは、誰が保護、寛容、または事実上の安全地帯を提供するかを理解した上で活動し、どこでどのように行動するかを決定します。マルウェア ファミリは、制御者に応じて複数の目的をサポートできるモジュール式フレームワークに進化します。

この環境では、「犯罪者」や「国家の支援を受けている」などのラベルは、特定の行為者が比較的罰を受けずに活動できる行動、関係、条件を理解することよりも役に立ちません。同じインフラストラクチャ、技術、アクセス パスで両方の動機をサポートできます。

ディフェンダーにとって、これは分離ではなくオーバーラップを計画することを意味します。今日は財政的に動機付けられているように見えるキャンペーンも、明日には同じツールを使用して戦略的目標を達成できる可能性があります。

ディフェンダーが追いつくのに苦労する理由

攻撃者が自由に連携する一方で、防御者は断片化したままです。

脅威インテリジェンスは依然としてベンダー、業界、地域にわたってサイロ化されています。貴重な信号は、共有されるのではなく独自のものとして扱われることがよくあります。多くの組織は、はるかに大規模なキャンペーンのほんの一部しか見ていません。

これにより、危険な非対称性が生じます。攻撃者は部分的な洞察を組み合わせて全体像を作ります。擁護者は、それぞれの異常が単独では良性であるように見えるため、異常を無視します。

多くの重大な事件はこのパターンに従います。何か異常に見えますが、緊急ではありません。単一のアラートがアクションを要求することはありません。損傷が発生した後でのみ、関連性が明らかになります。

スピードが問題を複雑にする

現代の攻撃のペースは、このギャップをさらに危険なものにしています。

多くの場合、攻撃者は数分以内に出入りします。テレメトリは依然としてエンドポイントからバックエンド システムに移行し、分析パイプラインを経由してアナリストの手に渡る必要があります。人間がアラートを認識するまでに、攻撃を停止する機会は過ぎています。

これにより、テストされていないコントロールへの信頼が危険になります。検出および応答機能は、人間の介入なしで期待どおりに機能する必要があります。もはや仮定だけでは十分ではありません。

防御側は、調整された多段階攻撃が発生した瞬間に、コントロールがそれを検出するという確信を必要とします。

何を変える必要があるのか

敵対的なスーパーグループの台頭には、防御的な考え方の転換が必要です。

まず、インテリジェンスの共有がより機能的に行われるようにする必要があります。レポートだけでは十分ではありません。インサイトはタイムリーで状況に応じたものであり、環境全体で使用できるものでなければなりません。

第 2 に、組織は実際の攻撃者の行動に対する防御を継続的に検証する必要があります。コントロールが今日の戦術を阻止できるかどうかをテストすることが、明日の戦術が実行されるかどうかを知る唯一の方法です。

最後に、セキュリティ チームは好奇心に報わなければなりません。多くの脅威が見逃されるのは、データが利用できないためではなく、信号が無視できるほど正常に見えるためです。協調的な脅威の状況では、その想定にはコストがかかります。

サイバー紛争の新たな形

サイバー脅威はもはや単独の行為ではありません。これらは、共有アクセス、共有インテリジェンス、共有ツールから構築された調整されたパフォーマンスです。

サイバーセキュリティの「ボーイ バンド」時代は、見せかけの比喩ではありません。これは、攻撃が組み立てられ、実行される方法における構造的な変化を反映しています。孤立したアクターに対して計画を立て続ける防御側は、コラボレーションを新しいベースラインとして認識する防御側に後れを取ることになります。

攻撃者はすでに協力しています。防衛戦略もそれに応じて対応していく必要があります。

LinkedIn グループの情報セキュリティ コミュニティに参加してください。

#サイバーセキュリティのボーイバンド時代が到来防御側は後れを取っている

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。