1756423695
2025-08-28 08:11:00
ランサムウェアは、もはや単一の破壊的なイベントではありません。組織のインフラストラクチャを体系的に妥協し、その信頼性を損なうように設計された、持続的なマルチステージキャンペーンに進化しました。私たちが目撃しているシフトは、戦術的であるだけでなく、戦略的です。脅威アクターは、日和見主義の攻撃から、技術的脆弱性と人間心理学の両方を活用する高度に調整された操作に進みました。
かつてデータを暗号化し、支払いを要求するという簡単なアプローチであったものは、多面的なマルチステージ恐torスキームに変化しました。攻撃者はますます、データの盗難、暗号化、分散型サービス拒否攻撃、公共の恥ずかしさの戦術を組み合わせています。これは、現在トリプル恐torと広く呼ばれています。これらの方法は、運用を混乱させるだけでなく、顧客、パートナー、規制当局の信頼を侵食することを目的としています。
現実世界のインシデントは、新しい現実を示しています
小売業者のMarks&Spencer(M&S)と共同OPのサイバー攻撃は、散在するクモハッキング集団を含む調整された違反でした。このグループは、ヘルプデスクのなりすまし、SIMスワッピング、MFAのプッシュ爆撃などの洗練されたソーシャルエンジニアリング技術を使用して、サードパーティのサービスプロバイダーでITスタッフをだましてアクセスを許可しました。そこから、攻撃者は特権を高め、企業ネットワーク内で横方向に移動し、ネイティブ管理ツールを使用して、感度の高いデータを除去し、操作を混乱させながら検出を回避しました。
結果は深刻でした:M&Sは7週間近くオンラインストアを無効にしなければならず、経済的損失は 約3億ポンドと推定されました。これらのタイプのサイバー攻撃は、従来のウイルス対策システムと署名ベースの検出ツールを頻繁にバイパスし、現代の攻撃者が、従来の防御が処理できないレベルの精度で人間のセキュリティ層をどのように活用するかを例示しています。
レガシーセキュリティ対策はもはや十分ではありません
ランサムウェア業務の複雑さとプロフェッショナリズムの増加により、従来のセキュリティ対策が不十分になりました。現在、多くの攻撃者は、交渉者、インフラストラクチャプロバイダー、さらには被害者向けのカスタマーサポートなどの専門的な役割を担っており、より広範な刑事生態系の一部として運営されています。この成熟により、非常に組織化されたターゲットキャンペーンが増加しました。
署名ベースの検出方法は、多くのセキュリティシステムの礎石であっても、このコンテキストでは不十分です。これらのアプローチは、既知のマルウェアと攻撃パターンを特定するのに効果的であるため、業界全体で広く使用されています。しかし、彼らは、新しい戦術、正当な資格情報、および従来の手段で検出を回避するように特別に設計された方法に依存する現代の脅威に直面すると不十分です。これらのツールは、妥協の既知の指標に依存しており、新しいまたはカスタマイズされた攻撃技術によって簡単に回避されます。
行動分析ツールは、通常のユーザーおよびシステムのアクティビティのベースラインを確立し、悪意のある意図を示唆するフラグの異常を確立します。既知のマルウェアパターンの識別に依存する署名ベースの検出とは異なり、行動分析は、正当な資格を活用し、従来の指標を回避する斬新で洗練された攻撃を検出できます。
ランサムウェアの戦術が進むにつれて、署名ベースのシステムは追いつくことができません。対照的に、行動分析は、環境で実際に起こっていることに適応し、今日の攻撃を特徴付ける微妙で資格ベースの脅威を検出するのに適しています。これらのシステムは、異常なアカウント使用パターンや予期しないデータフローなど、気付かれない妥協の現実世界の兆候を表面化することに優れています。
内部ネットワーク監視は必要です
最新のランサムウェアキャンペーンは、暗号化から始まるのではなく、ステルス浸潤、横方向の動き、およびデータ剥離から始まります。これらの初期および重要な段階は、組織の内部ネットワーク内で気付かれないことがよくあります。そのため、東西の可視性が不可欠です。攻撃者は、正当な資格情報と土地のテクニックを使用して環境を移動する際に攻撃者を検出するために必要な洞察を提供します。
従来の防御は通常、南北のトラフィック(ネットワーク内から外側へ)を監視し、今日の脅威を特徴付ける側方の動きを見逃しています。内部トラフィックフロー、特権アカウントの動作、異常なデータ転送を監視することにより、組織は、ランサムウェアの展開または公共の恐torにエスカレートする前に、リアルタイムで疑わしいアクションを特定し、脅威を抑える能力を獲得します。
ランサムウェア攻撃 NASCAR この故障を示しています。 Medusa Ransomware Groupの攻撃者は、盗まれた資格情報を使用してネットワークに潜入し、より広範な恐torキャンペーンを開始する前に、感度の高いユーザーデータを静かに伸ばしました。これらの内部活動は早期に発見されなかったため、攻撃は公共の開示、運用上の混乱、評判の害のポイントまで成熟しました。
今すぐランサムウェアの次の段階の準備を開始してください
三重の恐torの出現と脅威アクターの洗練度の増加は、ランサムウェアが新しい段階に入ったことを示しています。ファイル暗号化だけではありません。利用可能なすべてのベクトルを活用して、被害者に最大の圧力をかけることです。
組織はそれに応じて対応する必要があります。予防のみに依存することは、もはや実行可能ではありません。検出と応答は均等に優先順位を付ける必要があります。これには、リアルタイムの可視性、コンテキスト洞察、適応型応答能力を提供する技術への戦略的投資が必要です。
攻撃者は継続的に革新しており、ペースに合わせて、ディフェンダーはレガシーシステムを超えるツールと戦略に投資する必要があります。組織がその環境への可視性を欠いている場合、効果的に対応することはできません。視界の欠如は、含まれるインシデントと壊滅的な違反の違いを意味します。
キーテイクアウト
- 攻撃者は、以前よりもはるかに洗練されています。現在、データの盗難、暗号化、分散型サービス拒否攻撃、公共の恥ずかしさの戦術を組み合わせています。これは、現在トリプル恐torと広く呼ばれています。今では、破壊的な運用と同じくらい信頼の侵食についてです。
- 多くの攻撃者は現在、より広範な刑事生態系の一部として運営されており、従来のセキュリティシステムは追いつくことができません。
- 行動分析は、署名検出方法ではなく、ランサムウェア戦略の進歩に適応できるようになります。
- 検出と応答は均等に優先順位を付ける必要があります。リアルタイムの可視性、コンテキスト洞察、および適応的応答機能が非常に重要です。
Jamie Molesは上級技術マネージャーです エクストラホップ。
続きを読む
禁止されるランサムウェアの支払い – 未回答の質問 – 政府は、公共部門の組織からのランサムウェアの支払いの禁止を発表しました。結ばれるゆるい端を探索します
ゆっくりとした回復がランサムウェアイベントの本当の脅威である理由 – ランサムウェア攻撃では、それはあなたがヒットするとき(そうではない)、そして重要なことに、回復にどれくらいの時間がかかるかのケースです。より速く跳ね返す方法は次のとおりです
スタッフがラップトップを失う理由は、ランサムウェア攻撃よりも高くなります – インフォメーションコミッショナーのオフィスは、スタッフがラップトップやスマートフォンを失うために過去2年間で2600万ポンドの企業に罰金を科しましたが、ランサムウェア攻撃に対して脆弱なままにしているために98,000ポンドの会社のみ罰金を科しました
#ランサムウェアは進化しました #私たちの防御もそうする必要があります