日本語版
最新ニュース
世界

Cisco Talos: ランサムウェアの主な TTP が明らかに

Cisco Talosはトップ14を分析した ランサムウェア 2023年から2024年にかけて、ランサムウェア攻撃者が最も悪用している脆弱性を明らかにしました。 ランサムウェア攻撃チェーン: Cisco Talos の研究者が学んだこと ランサムウェアの攻撃者はほぼ全員、同じ攻撃チェーンを使用します。 典型的なランサムウェア攻撃チェーン。画像: Cisco Talos ランサムウェア攻撃者にとっての第一歩 脅威アクターにとっての最初のステップは、標的のエンティティにアクセスすることです。その目的を達成するために、ランサムウェア アクターはさまざまな手法を使用します。最も一般的な手法の 1 つは、標的のシステムでマルウェアを実行する悪意のあるファイルやリンクを含む電子メールを送信して、標的をソーシャル エンジニアリングすることです。その後、マルウェアによって、攻撃者は目的を達成するためにさらに多くのツールやマルウェアを展開できるようになります。 多要素認証が回避される可能性がある 現時点では、MFA の実装が不十分であるか、有効な資格情報をすでに所有しているため、さまざまな手法が使用されています。 Talos はまた、インターネットに接続されたシステムをスキャンして、システムを侵害する可能性のある脆弱性や誤った構成を探すランサムウェアの仲間が増えていると報告しました。パッチが適用されていないソフトウェアや古いソフトウェアは特にリスクが高くなります。 ランサムウェア攻撃者にとってのステップ2 2 番目のステップは、最初の侵入経路が発見された場合に備えて、永続性を確保することです。システム上の永続性は、通常、Windows レジストリ キーを変更するか、システム起動時に悪意のあるコードの自動実行を有効にすることで実現されます。永続性を確保するために、ローカル アカウント、ドメイン アカウント、クラウド アカウントも作成されることがあります。 ランサムウェア攻撃者にとっての第3ステップ 3番目のステップでは、脅威アクターはネットワーク環境をスキャンして、インフラストラクチャの内部をより深く理解します。このステップでは、身代金に使用できる価値のあるデータが特定されます。ネットワークのすべての部分に正常にアクセスするために、攻撃者はネットワークスキャンを可能にするツールに加えて、権限を管理者レベルに昇格するツールを使用することがよくあります。これらのタスクによく使用されるツールは次のとおりです。 土地から生きるバイナリ 別名 LOLbins。オペレーティング システムにネイティブな実行可能ファイルであり、アラートが発生する可能性が低いためです。 ランサムウェア攻撃者にとってのステップ4…

Cisco Talos: ランサムウェアの主な TTP が明らかに

1720662252
2024-07-10 21:21:26

Cisco Talosはトップ14を分析した ランサムウェア 2023年から2024年にかけて、ランサムウェア攻撃者が最も悪用している脆弱性を明らかにしました。

ランサムウェア攻撃チェーン: Cisco Talos の研究者が学んだこと

ランサムウェアの攻撃者はほぼ全員、同じ攻撃チェーンを使用します。

典型的なランサムウェア攻撃チェーン。画像: Cisco Talos

ランサムウェア攻撃者にとっての第一歩

脅威アクターにとっての最初のステップは、標的のエンティティにアクセスすることです。その目的を達成するために、ランサムウェア アクターはさまざまな手法を使用します。最も一般的な手法の 1 つは、標的のシステムでマルウェアを実行する悪意のあるファイルやリンクを含む電子メールを送信して、標的をソーシャル エンジニアリングすることです。その後、マルウェアによって、攻撃者は目的を達成するためにさらに多くのツールやマルウェアを展開できるようになります。 多要素認証が回避される可能性がある 現時点では、MFA の実装が不十分であるか、有効な資格情報をすでに所有しているため、さまざまな手法が使用されています。

Talos はまた、インターネットに接続されたシステムをスキャンして、システムを侵害する可能性のある脆弱性や誤った構成を探すランサムウェアの仲間が増えていると報告しました。パッチが適用されていないソフトウェアや古いソフトウェアは特にリスクが高くなります。

ランサムウェア攻撃者にとってのステップ2

2 番目のステップは、最初の侵入経路が発見された場合に備えて、永続性を確保することです。システム上の永続性は、通常、Windows レジストリ キーを変更するか、システム起動時に悪意のあるコードの自動実行を有効にすることで実現されます。永続性を確保するために、ローカル アカウント、ドメイン アカウント、クラウド アカウントも作成されることがあります。

ランサムウェア攻撃者にとっての第3ステップ

3番目のステップでは、脅威アクターはネットワーク環境をスキャンして、インフラストラクチャの内部をより深く理解します。このステップでは、身代金に使用できる価値のあるデータが特定されます。ネットワークのすべての部分に正常にアクセスするために、攻撃者はネットワークスキャンを可能にするツールに加えて、権限を管理者レベルに昇格するツールを使用することがよくあります。これらのタスクによく使用されるツールは次のとおりです。 土地から生きるバイナリ 別名 LOLbins。オペレーティング システムにネイティブな実行可能ファイルであり、アラートが発生する可能性が低いためです。

ランサムウェア攻撃者にとってのステップ4

攻撃者は機密データを収集して盗む準備を整えており、多くの場合、ユーティリティ (7-Zip や WinRAR など) を使用してデータを圧縮してから、リモート監視および管理ツール、または LockBit や BlackByte ランサムウェア グループによって作成された StealBit や Exabyte などのよりカスタマイズされたツールを使用して、攻撃者が管理するサーバーにデータを流出させます。

ランサムウェア攻撃者にとっての第5ステップの可能性

目的がデータの盗難または恐喝である場合、操作はこれで終了です。目的がデータの暗号化である場合、攻撃者はランサムウェアを環境内でテストする必要があります。つまり、ランサムウェアの配信メカニズムと、ランサムウェアと C2 サーバー間の通信をチェックしてから、ランサムウェアを起動してネットワークを暗号化し、侵害されたため身代金を支払う必要があることを被害者に通知する必要があります。

最も悪用される3つの脆弱性

Cisco Talos は、ランサムウェアの脅威アクターによって、公開アプリケーションの 3 つの脆弱性がよく悪用されていると報告しました。

  • CVE-2020-1472 別名 Zerologon は、Netlogon リモート プロトコルの欠陥を悪用し、攻撃者が認証を回避してドメイン コントローラの Active Directory 内のコンピュータ パスワードを変更できるようにします。このエクスプロイトは、認証なしでネットワークにアクセスできるため、ランサムウェア攻撃者によって広く使用されています。
  • CVE-2018-13379Fortinet FortiOS SSL VPN の脆弱性により、攻撃者が特別に細工した HTTP パケットを送信することでシステム ファイルにアクセスできるようになるパス トラバーサルが可能になります。この方法で VPN セッション トークンにアクセスでき、認証されていないネットワーク アクセスが可能になります。
  • CVE-2023-0669GoAnywhere MFT の脆弱性により、攻撃者は GoAnywhere Managed File Transfer ソフトウェアを使用する標的のサーバー上で任意のコードを実行できるようになります。これは、Cisco Talos のレポートでリストされている最新の脆弱性です。

これらの脆弱性により、ランサムウェアの攻撃者は初期アクセスを取得し、システムを操作して、より悪質なペイロードを実行したり、永続性をインストールしたり、侵害されたネットワーク内での横方向の移動を容易にしたりできるようになります。

ダウンロード: サイバーセキュリティの利点とベストプラクティス TechRepublic Premiumより

14のランサムウェアグループの主なTTP

Cisco Talos は、攻撃の規模、顧客への影響、異常な動作に基づいて、最も蔓延している 14 のランサムウェア グループが使用する TTP を観察しました。

漏洩サイト上の被害者数に基づいてランサムウェア グループをランク付けしたインフォグラフィック。
ランサムウェア グループを、漏洩サイトの被害者数でランク付け。画像: Cisco Talos

TTP に関する重要な調査結果の 1 つは、最も著名なグループの多くが、攻撃チェーンにおける初期の侵害の確立と防御の回避を優先していることを示しています。

ランサムウェアの脅威アクターは、悪意のあるコードをパックして圧縮することで難読化し、システム レジストリを変更してエンドポイントまたはサーバーのセキュリティ警告を無効にすることがよくあります。また、ユーザーの特定の回復オプションをブロックすることもあります。

Cisco Talos の研究者は、最も一般的な認証情報アクセス手法は、LSASS メモリの内容をダンプして、メモリに保存されているプレーンテキストのパスワード、ハッシュされたパスワード、または認証トークンを抽出することであると強調しました。

C2 アクティビティのもう 1 つの傾向は、RMM アプリケーションなどの市販ツールの使用です。これらのアプリケーションは一般に環境によって信頼されており、攻撃者が企業のネットワーク トラフィックに溶け込むことを可能にします。

ランサムウェアの脅威を軽減する方法

まず、すべてのシステムとソフトウェアにパッチとアップデートを適用することが必須です。この継続的なメンテナンスは、エクスプロイトによる侵害のリスクを軽減するために必要です。

厳しい パスワードポリシー MFA を実装する必要があります。 複雑でユニークなパスワード すべてのユーザーに対して設定し、MFA を強制する必要があります。そうすることで、有効な資格情報を持つ攻撃者が標的のネットワークにアクセスできなくなります。

すべてのシステムと環境を強化するためのベスト プラクティスを適用する必要があります。攻撃対象領域を減らすために、不要なサービスと機能を無効にしてください。また、公開サービスの数を可能な限り制限して、インターネットへの露出を減らす必要があります。

ネットワークは、VLAN または同様のテクノロジーを使用してセグメント化する必要があります。攻撃者による横方向の移動を防ぐには、機密データとシステムを他のネットワークから分離する必要があります。

エンドポイントは、 セキュリティ情報およびイベント管理システム、 そして エンドポイント検出と応答 または拡張検出および対応ツールを導入する必要があります。

開示: 私はトレンドマイクロに勤務していますが、この記事で述べられている意見は私自身のものです。

#Cisco #Talos #ランサムウェアの主な #TTP #が明らかに

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。