日本語版
最新ニュース
世界

Exabeam で AI が悪意のある北朝鮮のインサイダーをどのように捕まえたか

2025 年の夏、Trevor Roth* という名前の若い技術専門家は、サイバーセキュリティ ベンダー Exabeam でリモートの仕事に就きました。 ロスは技術面接とテストに見事に合格しました。彼はビデオ面接にも合格し、採用チームは彼がリアルタイム支援のために生成 AI ツールに頼ったのではないかと感じたが、Exabeam はオファーを延長した。身元調査や I-9 認証などの標準的な雇用前許可プロセスを経た後、彼は IT 部門からラップトップを受け取り、すぐに仕事を始めました。 問題が 1 つだけありました。 「トレバー・ロス」は実際には 北朝鮮の悪質な外国人俳優、盗まれた身元と偽造文書を使用して。そして彼は今、Exabeam のプライベート ネットワーク内にいたのです。 朝鮮民主主義人民共和国 (DPRK) の悪意のある外国人攻撃者は、フォーチュン 500 企業に対する脅威が蔓延し、拡大しています。米国財務省は、数千人が米国企業の給与計算に登録されており、企業システムにアクセスできると推定している。北朝鮮工作員の目的は 2 つあります。1 つ目は自国の独裁政権のために金を稼ぐことであり、2 つ目は悪意のある侵入を可能にすることです。最近の事件では、アメリカの雇用主が被害者となっている。 暗号通貨の盗難、 機密データの盗難 そして データ恐喝 北朝鮮の悪意ある内部関係者の手によるものです。 検出の取り組みを複雑にしているのは、こうした外国の攻撃者が、数年とは言わないまでも数か月にわたって仕事を続けることを目標としており、頭を下げ続ける動機を与えているという事実です。 RSAC…

Exabeam で AI が悪意のある北朝鮮のインサイダーをどのように捕まえたか

1774939146
2026-03-30 20:01:00

2025 年の夏、Trevor Roth* という名前の若い技術専門家は、サイバーセキュリティ ベンダー Exabeam でリモートの仕事に就きました。

ロスは技術面接とテストに見事に合格しました。彼はビデオ面接にも合格し、採用チームは彼がリアルタイム支援のために生成 AI ツールに頼ったのではないかと感じたが、Exabeam はオファーを延長した。身元調査や I-9 認証などの標準的な雇用前許可プロセスを経た後、彼は IT 部門からラップトップを受け取り、すぐに仕事を始めました。

問題が 1 つだけありました。 「トレバー・ロス」は実際には 北朝鮮の悪質な外国人俳優、盗まれた身元と偽造文書を使用して。そして彼は今、Exabeam のプライベート ネットワーク内にいたのです。

朝鮮民主主義人民共和国 (DPRK) の悪意のある外国人攻撃者は、フォーチュン 500 企業に対する脅威が蔓延し、拡大しています。米国財務省は、数千人が米国企業の給与計算に登録されており、企業システムにアクセスできると推定している。北朝鮮工作員の目的は 2 つあります。1 つ目は自国の独裁政権のために金を稼ぐことであり、2 つ目は悪意のある侵入を可能にすることです。最近の事件では、アメリカの雇用主が被害者となっている。 暗号通貨の盗難機密データの盗難 そして データ恐喝 北朝鮮の悪意ある内部関係者の手によるものです。

検出の取り組みを複雑にしているのは、こうした外国の攻撃者が、数年とは言わないまでも数か月にわたって仕事を続けることを目標としており、頭を下げ続ける動機を与えているという事実です。 RSAC 2026 でのプレゼンテーションで、Exabeam の AI およびセキュリティ研究担当副社長の Steve Povolny 氏は、「通常、このような低頻度でゆっくりとしたタイプの攻撃、地上から生息するものなど、それほど明白ではないものを目にすることになるでしょう。」と、Exabeam の AI およびセキュリティ研究担当副社長の Steve Povolny 氏は述べました。

Exabeam の新入社員にとって残念なことに、エージェント AI のおかげもあって、彼の入社初日が最後の勤務日となりました。

悪意のある外国の攻撃者を捕まえるには

「Trevor Roth」が初めて Exabeam 企業アカウントにサインインしたとき、SOC の脅威インテリジェンス フィードは彼のユーザー名に高リスクのフラグを立て、北朝鮮の脅威アクターの活動に関連していることを指摘しました。その情報に基づいて、インシデント対応者はロスのラップトップに密かにアクセスし、それをネットワークの他の部分から隔離しました。

当初は、 インシデント対応 RSAC でポヴォルニー氏とともにプレゼンテーションを行った CISO のケビン・カークウッド氏は、チームは脅威インテリジェンスが間違っていた可能性を受け入れていたと述べた。 「当初、私たちは肯定的な意図を持っていたと考えていました。これはまったく新しいユーザーであり、おそらく私たちが間違った人を見つけただけかもしれません」と彼は付け加えた。

同時に、 シェムリアップ Roth のアクティビティに関する散在アラートの生成を開始しました。これには以下が含まれます。

  • 悪意のある Zoom サイトからファイルをダウンロードした。
  • サードパーティの VPN に接続しようとしました。
  • Jump Desktop ソフトウェアをインストールしました。
  • ストリーミングサービスをロードしました。

カークウッド氏によると、それぞれのアラートは、コンテキストを無視して個別に取得した場合、脅威インテリジェンス フィードに注意を払わなかった場合、単なるノイズにすぎなかった可能性があります。そこでAIがチャットに参入したのです。

SOC の組織の捜査用 AI エージェントである Exabeam Nova は、ロスの散在したデータを自律的に収集しました。 ユーザーとエンティティの行動分析 (UEBA) データを分析し、彼の役割と新入社員のステータスに基づいて評価しました。徹底的な調査が必要であると判断した Nova は、ユーザーの行動と考えられる意図を分析し、人間のオペレーターに次のような結論を提示しました。

「活動のパターンは、内部関係者の侵害シナリオの前兆である『悪意のあるソフトウェア』の脅威ベクトルと一致しています。」

最後に、AI アシスタントは SOC アナリストに次のステップを実行することを提案しました。

  1. 感染した宿主を隔離して、さらなる感染や側方への移動を防ぎます。
  2. 影響を受けたホストの完全なフォレンジック分析を開始して、最初の感染ベクトルと侵害の全範囲を特定します。
  3. 最近の電子メールやブラウザの履歴など、ユーザーのアクティビティを確認して、マルウェアの実行につながった可能性のあるフィッシングの試みや不正なソフトウェアのダウンロードがないか確認します。
  4. スケジュールされたタスクや変更されたレジストリ キーなどの永続化メカニズムを確認します。
  5. 影響を受けるホストによって不審な外部 IP またはドメインに対して行われた接続のネットワーク トラフィックを分析します。
  6. エンドポイント保護を更新して、エンドポイントの検出と応答、ウイルス対策ソフトウェアが最新であることを確認し、影響を受けるマシンやその他の潜在的に脆弱なシステムに対してフル スキャンを実行します。

カークウッド氏によれば、SOC アナリストは 3 ~ 4 時間かかったであろう調査に、AI エージェントは数秒で終わりました。

「ここで、従来の UEBA と最新の AI 機能の組み合わせが本当に本当に強力になります。分散したすべてのものを処理できるため、 [seemingly] 「無関係で疑わしいノイズを検出して信号に変換します。当社が内部に導入した AI は、非常に迅速にこれを検出しました。」とポヴォルニー氏は付け加えました。

カークウッド氏とインシデント対応チームは、北朝鮮の脅威アクターのデバイスを密かに隔離した後、その後 5 時間を費やして彼の行動を観察しました。その中には、指揮統制ソフトウェアのインストールや企業データの流出の試みなどが含まれていました。

「楽しい5時間でした」とカークウッドさんは語った。 「それは、座って賞の戦いを眺めているようなものでした。ビールを飲み、ピーナッツを食べながら、打撃が決まるのを眺めています。」

それは、座って賞の戦いを眺めているようなものでした。ビールを飲み、ピーナッツを食べながら、打撃が着地するのを眺めています。

ケビン・カークウッドCISO、Exabeam

悪意のある外国人攻撃者は、ついに自分が監視されていることに気づき、一時ファイルを削除しようとし始めました。そこでカークウッド氏が緊急事態宣言を発し、インシデント対応チームがマシンを修復した。 「その時点ではそれは巨大な金属片だった。それ以上のものではなかった」と彼は語った。

次に、Exabeam チームは、収集した侵害の痕跡と、脅威アクターが会社にラップトップを送るよう依頼したオースティンの住所を FBI に送信しました。

「それから約 1 週間後、FBI がオースティン地域のラップトップ ファームを閉鎖したことを確認しました」とカークウッド氏は語った。

AI を活用した悪意のある外国人攻撃者の脅威を軽減する方法

北朝鮮のIT人材が働き始めた アメリカ企業に大量に侵入 リモートワークブームの2020年。今、 AI がすでに深刻な問題をさらに悪化させている。研究者らによると、 クラウドストライク北朝鮮関連の敵対集団「フェイマスチョリマ」は2025年に320社以上に侵入し、前年比220%増加した。研究者らは、このグループの最近の成功は、雇用と採用プロセス全体を通じて GenAI を使用したことに起因すると考えています。

AI を使用すると、悪意のある攻撃者は簡単に公式文書を偽造したり、技術試験で不正行為をしたりすることができます。ディープフェイクと 音声クローン技術により他人になりすますことができる リアルタイムで。そして、カークウッド氏とポヴォルニー氏によると、北朝鮮人を含む多くの求職者が現在、AIを活用した面接副操縦士を利用して、遠隔地での就職面接中の回答を最適化しているという。このようなツールの多くは、ユーザーが画面を共有するときに第三者には見えないように設計されているため、検出が困難です。

ビデオインタビュー中に許可されていない AI の使用と悪意のある外国人俳優の活動の可能性を精査するために、Exabeam の幹部は次の戦術を提案しました。

  • 受験者の説明スキルを観察するために、問題を意図的に過少に指定します。
  • 候補者に、どのように意思決定を行うかを説明する個人的な経験を共有してもらいます。
  • 受験者の適応力をテストするために、解答の途中で技術的な問題を変更します。
  • 主題から外れた、または予期しないプロンプトを導入します — たとえば、橋をどのように架けますか? — 候補者が人間の混乱で反応するのか、それとも AI への自信を持って反応するのかを確認します。
  • 画面を共有するのではなく、ワークスペースやモニターを表示する外部 Web カメラを使用するよう求職者に依頼します。

カークウッド氏とポヴォルニー氏はまた、CISOに対し、理想的にはエージェントAIによるサポートを利用して、監視を強化するためにすべての新入社員をSOCウォッチリストに登録するよう求めた。

「500人か1,000人の新入社員がいる場合、彼らの行動を理解して優先順位を付け、厳選した少数の社員を人間のアナリストに送り届け、彼らが常に最新情報を把握できるエージェントが必要です」とポヴォルニー氏は述べた。 「人間のアナリストは、その従業員をダブルクリックして、それが脅威であるかどうかをさらに深く調査できます。」

*編集者注: SearchSecurity は、個人情報盗難の潜在的な被害者を保護するために、脅威アクターが不正に使用していた名前を変更しました。

Alissa Irei は、Informa TechTarget Security のシニア サイト編集者です。

#Exabeam #で #が悪意のある北朝鮮のインサイダーをどのように捕まえたか

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。