Trace Id is missing
メイン コンテンツへスキップ

サイバー犯罪者によるセキュリティ ツールの悪用を阻止する

オレンジ色の背景に表示された一連のアイコン。

Microsoft デジタル犯罪対策部門 (DCU) と、サイバーセキュリティ ソフトウェア企業の Fortra™、および Health Information Sharing and Analysis Center (Health-ISAC) では、サイバー犯罪者がランサムウェアを含むマルウェアを拡散するために使用している Cobalt Strike の "クラックされた" レガシ コピーおよび悪用された Microsoft ソフトウェアを阻止するための技術的および法的措置を講じています。これは、これまでの DCU による対処方法とは異なります。スコープはより拡大され、工作はさらに複雑化しています。マルウェア ファミリのコマンドとコントロールを阻止するのではなく、今回は Fortra と連携して Cobalt Strike の違法なレガシ コピーを削除して、サイバー犯罪者に悪用されないようにします。

世界中でホストされている Cobalt Strike のクラックされたレガシ コピーを削除するためには、粘り強く取り組む必要があります。これは、Fortra のセキュリティ ツールの正規の使用を保護するための同社による重要な措置です。Microsoft も同様に、自社製品とサービスの正規の使用に向けて取り組んでいます。また、Fortra がこの措置のために Microsoft との提携を選択したことは、DCU のこの 10 年以上におよぶサイバーセキュリティとの戦いへの取り組みが評価されたためであると考えています。私たちは協力して、サイバー犯罪者の違法な拡散手段を追跡するべく取り組みます。

Cobalt Strike は、Fortra によって提供される敵対者シミュレーションに使用される正規の人気がある悪用後の対策ツールです。このソフトウェアの古いバージョンが犯罪所によって悪用され、改変されています。こうした違法なコピーは "クラック版" と呼ばれ、コスタリカ政府や アイルランドの Health Service Executive に対する攻撃など、破壊的な攻撃に使用されています。Microsoft ソフトウェア開発キットと API は、被害者を標的にして欺くために、マルウェアのコーディングおよび犯罪者のマルウェア拡散インフラストラクチャの一部として悪用されています。

Cobalt Strike のクラックされたコピーによって展開された、または関連付けられているランサムウェア ファミリは、世界中の 19 か国を超える国の医療機関に影響を与える 68 件のランサムウェアに関連しています。これらの攻撃により、医療システムでは、復旧および修復に何百万ドルもの費用がかかるうえ、いくつか例を挙げただけでも、診断、画像診断、および検査結果の遅延、医療処置のキャンセル、化学療法の実施の遅延など、患者のクリティカル ケア システムの中断を招きます。

クラックされた Cobalt Strike のコピーの世界中での拡散
クラックされた Cobalt Strike のコピーに感染したコンピューターの世界中での拡大を示す Microsoft のデータ。

2023 年 3 月 31 日に米国のニューヨーク州東部地区連邦地方裁判所は、裁判所命令を発行し、犯罪者が攻撃を容易にするために使用する悪意のあるインフラストラクチャを Microsoft、Fortra、および Health-ISAC が阻止することを許可しました。これにより、インフラストラクチャのオフライン化を支援する関連するインターネット サービス プロバイダー (ISP) およびコンピューター緊急対応チーム (CERT) に通知し、犯罪者のオペレーターと感染した被害者のコンピューターの間の接続を効果的に切断できるようになっています。

Fortra と Microsoft のこれまでの調査活動には、Health-ISAC、Fortra のサイバー インテリジェンス チームなどのパートナーおよび Microsoft 脅威インテリジェンス チームのグローバル ネットワークから得られたデータと分析情報を使用した、訴訟を補強するための検出、分析、テレメトリ、リバース エンジニアリングなどが含まれます。 この措置では、Cobalt Strike のクラックされたレガシ コピーおよび侵害された Microsoft ソフトウェアの阻止にのみ焦点を当てています。

また、Microsoft では、幅広いサイバー犯罪者によって使用されるセキュリティ ツールの悪用を対象に、マルウェアおよび国家主体の工作の阻止に成功した法的手段を拡大しています。Cobalt Strike のクラックされたレガシ コピーの阻止により、こうした違法コピーの収益化が妨げられ、犯罪者はその戦術を見直して変更することを余儀なくされます。また、今日の措置には、損害を与えるために改変されて悪用されている Microsoft と Fortra のソフトウェア コードの悪意のある使用に対する著作権侵害の申し立ても含まれています。

Fortra は、厳格な顧客の身元調査を含め、同社のソフトウェアの悪用を防ぐために多大な措置を講じてきました。ただし、犯罪者は Cobalt Strike などのセキュリティ ソフトウェアの古いバージョンを盗んでクラックされたコピーを作成し、マシンへのバックドア アクセスを取得してマルウェアを展開します。クラックされた Cobalt Strike のコピーや悪用された Microsoft ソフトウェアを使用して、サービスとしてのランサムウェア ビジネス モデルの一部として、Conti や LockBit、その他のランサムウェアを展開するランサムウェア オペレーターが確認されています。

脅威アクターはクラックされたソフトウェアのコピーを使用して、侵害したネットワークへのランサムウェアの展開を加速します。下の図では、攻撃のフローを示し、最初のアクセスを取得するためのスピア フィッシングや悪意のあるスパム メール、Microsoft や Fortra などの企業から盗まれたコードの悪用などの要因を強調しています。

脅威アクターの攻撃フローの図
脅威アクター DEV-0243 による攻撃フローの例。
Microsoft デジタル防衛
おすすめ

Microsoft デジタル防衛レポート 2023: サイバー レジリエンスの構築

Microsoft デジタル防衛レポートの最新版では、進化する脅威の情勢と、サイバー レジリエンス追求の取り組みにおけるチャンスと難題について説明します。

これらの犯罪工作の実行者の正確な身元は現時点では不明ですが、中国、米国、ロシアなど、世界中で悪意のあるインフラストラクチャを検出しています。金銭的な利益を動機とするサイバー犯罪者に加え、ロシア、中国、ベトナム、イラクなど、外国政府の利益のためにクラックされたコピーを使用して活動する脅威アクターも見られます。

Microsoft、Fortra、Health-ISAC は、エコシステムのセキュリティを改善するための取り組みを常に継続し、このケースに関して FBI のサイバー部門、国家サイバー捜査合同タスクフォース (NCIJTF)、および欧州警察組織の欧州サイバー犯罪センター (EC3) と連携しています。この措置は、犯罪者の当面の工作に影響しますが、彼らが活動を再開しようとすることは容易に予測できます。そのため、私たちの措置は 1 回だけで終わるものではありません。Microsoft、Fortra、および Health-ISAC は、パートナーとともに監視と措置の実行を継続し、クラックされた Cobalt Strike の悪用を含む、さらなる犯罪工作を阻止します。

Fortra はそのソフトウェアおよびクラックされた Cobalt Strike のコピーの違法使用と戦うために、多大なコンピューティング リソースと人的リソースを投入し、顧客がソフトウェア ライセンスの侵害の有無を判断できるようにしています。Cobalt Strike のライセンスを購入する正規のセキュリティ担当者は、Fortra によって調査され、使用制限および輸出規制に従うことが求められます。Fortra はソーシャル メディアやファイル共有サイトとアクティブに連携して、クラックされた Cobalt Strike のコピーがこうした Web 資産で検出されると、それらを削除します。犯罪者がその技術を適応させるのに伴い、Fortra も Cobalt Strike ソフトウェアのセキュリティ コントロールを適応させて、古いバージョンの Cobalt Strike をクラックするために使用される手口を排除してきました。

2008 年以来そうであるように、Microsoft の DCU は、これらの法律が施行されている多くの国で顧客を保護するために民事訴訟を起こし、マルウェアの拡散を阻止する活動を継続します。また、ISP および CERT と引き続き連携し、犠牲者を特定および修復していきます。

関連記事

ランサムウェアから自らを保護するための 3 つの方法

最新のランサムウェア対策には、検知のための対策を整えるだけでは不十分です。今日のランサムウェアに対してネットワークのセキュリティを強化する 3 つの方法をご紹介します。

サービスとしてのランサムウェア: 産業化するサイバー犯罪の新たな顔

サイバー犯罪の最新のビジネス モデルである人間が操作する攻撃は、さまざまな能力を持つ犯罪者を刺激します。

サイバー犯罪とランサムウェア対策の舞台裏、エキスパート Nick Carr

Nick Carr (Microsoft 脅威インテリジェンス センターの Cybercrime Intelligence Team Lead) が、ランサムウェアの動向について説明します。また、ランサムウェアからお客様を守るために Microsoft が行っていること、およびランサムウェアの被害に遭った場合に組織ができることについて説明します。

Microsoft をフォローする