モーフィセックの最近の話では、 CTO 説明会: ランサムウェアの現状CTO の Michael Gorelik は、すべての CISO とセキュリティ リーダーが直面しなければならない重大な現実を分析しました。 ランサムウェア攻撃は、攻撃者の声が大きくなっているから成功しているのではなく、攻撃者の声が小さくなっているから成功しているのです。
最新のランサムウェア キャンペーンでは、ステルス、ソーシャル エンジニアリング、サプライ チェーンの悪用、クラウドの設定ミス、および最も高度な検出ベースのツールさえバイパスする高度な回避技術が組み合わされています。
エントリーポイントの進化: 境界がもはや境界ではない理由
ブリーフィングで最も強力なテーマの 1 つは、 初期アクセスはもはや予測不可能。
攻撃者は単一エントリ方式には依存せず、構成ミス、制御の見落とし、人間の盲点などを見つけてあらゆるものを利用します。
最近の攻撃パターンでは、以下のものが劇的に増加しています。
- SonicWall 設定の盗難とクラウド バックアップの悪用
マイケル氏はブリーフィングの中で、Akira ランサムウェア攻撃者が SonicWall のクラウド バックアップ機能 (「MySonicWall」) を悪用して設定ファイル (EXP ファイル) を盗み、被害者が攻撃を阻止したと信じていたにもかかわらず、環境を再感染させたという現実世界の複数の事件について詳しく説明しました。これは、攻撃者がブルートフォース侵入ではなく、正規のツールや管理コンソールを悪用することが増えているというMorphisecの広範な調査結果と一致している。
- パッチが適用されていない FortiGate アプライアンス
Keeling ランサムウェアの関連会社は、フォーティネットの古い脆弱性、特に小規模な IT 環境や MSP が管理するネットワークにパッチが適用されていない脆弱性を悪用し続けています。攻撃者は、ネットワーク アプライアンスと境界デバイスがエンドポイントの更新に遅れていることを知っています。
- Microsoft Teams によるソーシャル エンジニアリング
Michael 氏は、問題となる傾向を強調しました。それは、攻撃者が社内の IT スタッフになりすまし、従業員に Quick Assist またはリモート コントロール ツールをインストールするよう説得する、Teams ベースのプレテキシングです。この手法は、電子メールのセキュリティを完全にバイパスし、外部の Teams 通信を許可する環境を利用します。
- 信頼できるツールがあなたに敵対する
キル チェーンは、意図しない方法で使用される正規の IT ツールに基づいて構築されることが増えています。- 高度な IP スキャナー
- Nmap / ZenMap
- パワーシェル
- RCローン
- Azureコピー
- バックアップ ソフトウェア API
攻撃者は侵入するのではなく、IT チームが利用しているのと同じツールを使用して侵入します。
永続性とバックドア: 攻撃者はもう単独では来ません
ウェビナーからのもう 1 つの重要な洞察: 最新のランサムウェアは単一のシーケンスではありません。それは メッシュ。攻撃者は、1 つのエントリ ポイントを閉じても、別のエントリ ポイントが生きたままになるように、重複する複数のバックドアを確立します。
最近の調査により、次のことが判明しました。
- 認証パッケージによる ScreenConnect の永続化 — 攻撃者は認証パッケージをハイジャックして、標準のユーザー アクティビティの下に隠された OS レベルで ScreenConnect を実行します。このため、EDR ツールが悪意のあるセッションにフラグを立てることが非常に困難になります。
- ポータブルな Node.js および Java バンドル 攻撃者は、すべての依存関係を含むポータブルな自己完結型の Node.js または Java 環境をドロップし、インストールを必要としない軽量のバックドアを作成します。これらは正規のソフトウェア プロセスのように動作するため、動作の検出はほぼ不可能になります。
- シャドウインフラストラクチャ —マイケルは、攻撃者が以下を構築するシナリオを詳しく説明しました。
- 非表示の仮想マシン
- 分離された暗号化環境
- サイドチャネルデータ転送パス
…エンドポイントベースのセキュリティをすべて回避できるようになります。
これは、Morphisec がその中で強調していることを強化します。 ランサムウェア対策とは何ですか? ガイド:
攻撃者はもはや EDR を「破る」ことを試みておらず、完全に EDR の範囲外で活動しています。
防御回避: ランサムウェア成功の静かなエンジン
会見では、ランサムウェアが成功するのは、暗号化ツールが洗練されているからではなく、攻撃者が回避できるからだと強調した。最新の回避戦術により、ランサムウェアのペイロードが 最も面白くない部分 攻撃の。
主な傾向は次のとおりです。
- セーフモード暗号化 — 主要なソリューションを含む多くの EDR ツールは、セーフ モードでは部分的または完全に非アクティブになります。攻撃者はホストをセーフ モードで再起動するだけで、問題なく暗号化を実行できます。
- テレメトリの抑制— 攻撃者は以下を改ざんします。
- ETW (Windows 用イベント トレース)
- カーネルコールバック
- セキュリティエージェント通知チャネル
- 行動監視フック
テレメトリがなければ、検出ツールは何も認識しません。
- BYOVD (脆弱性のあるドライバーの持ち込み)— Microsoft がブロックリストを拡大しているにもかかわらず、攻撃者は署名済みだが脆弱なドライバーを悪用し、カーネル レベルのアクセスを取得し、セキュリティ制御を改ざんし続けています。
- Golang および Rust ベースの暗号化プログラム— カスタム暗号化に使用される高級言語:
- シグネチャベースの検出を回避する
- 従来のフックなしで動作します
- 軽量の静的バイナリにコンパイルする
この最後の傾向は、会見でのマイケルの発言を補強するものです。 「回避のないランサムウェア イベントは存在しません。現代のあらゆる攻撃の根幹は回避です。」
検出だけでは不十分な理由
ブリーフィングの最も重要な戦略的メッセージは次のとおりでした。 検出ベースのセキュリティでは追いつかない 。クラス最高の EDR および MDR ツールを備えている組織でも、引き続きランサムウェア侵害が発生しています。
- ランサムウェアは速すぎて検出できない
- キル チェーンは動的すぎてリアルタイムで識別できない
- 焦点は先制的な予防に移る必要がある
ランサムウェアを阻止するには、実行中の悪意のあるアクティビティの検出を待つのではなく、攻撃チェーンを阻止する必要があります。」
CISO が今できること: ブリーフィングから得た実践的なポイント
- EDR の死角を減らします。
非エージェント資産 (アプライアンス、NAS デバイス、QNAP、ゲートウェイ) が主なターゲットです。 - リモート コラボレーション ツールを強化します。
デフォルトでは外部 Teams 通話を無効にします。リモート管理ツールの使用状況を監視します。 - ランサムウェアをビジネス上の問題として扱います。
攻撃者は、ビジネスへの影響と支払いの可能性に基づいて被害者を選択します。 - 先制防御を優先します。
デセプション技術と移動標的防御は、攻撃者が実行または持続する前に阻止し、検出が失敗するギャップを埋めます。 - すべてのバックアップの前提条件を検証します。
バックアップは、最もよく悪用される弱点の 1 つです。四半期ごとにリカバリーをテストします。
ランサムウェアの新時代には新時代の防御が必要
攻撃者がどのように制御を回避するのか、そして先制防御がどのように攻撃を阻止するのかを学びましょう。 実際のインシデントの詳細や 2026 年の予測など、キル チェーンの完全な内訳については、CTO のブリーフィング全文をご覧ください。
著者について

ブラッド・ラポートは、経験豊富なサイバーセキュリティ専門家であり、米軍および同盟軍のサイバーセキュリティと軍事情報を専門とする元軍人です。 Gartner でトップクラスのリサーチ アナリストとして輝かしいキャリアを積んだブラッドは、攻撃対象領域管理 (ASM)、拡張検出および対応 (XDR)、デジタル リスク保護 (DRP)、継続的脅威暴露管理 (CTEM) の基本要素などの主要な業界カテゴリの確立に貢献しました。彼の先進的なアプローチは、業界初となる Secureworks の MDR サービスと EDR 製品 Red Cloak の開始につながりました。 IBM では、エンドポイント セキュリティ ポートフォリオ、MDR、脆弱性管理、脅威インテリジェンス、マネージド SIEM 製品の作成を主導し、時代を先取りしたサイバーセキュリティ ソリューションの先見者としての評判をさらに確固たるものにしました。
#ランサムウェア #エントリ #ポイントの進化 #境界がもはや境界ではない理由
