Over Security

Over Security

Catch Me If You Can: The LockBit Edition – Explained
Catch Me If You Can: The LockBit Edition – Explained
It’s Not Over, Yet…  Law enforcement has once again targeted LockBit, the notorious ransomware gang, but the end of this group remains uncertain. Despite multiple high-profile crackdowns, LockBit’s operations continue unabated, illustrating their resilience against law enforcement efforts. This ongoing challenge is highlighted by insights from KELA’s threat researchers, recently featured on Wired.com. As we […]
·kelacyber.wpenginepowered.com·
Catch Me If You Can: The LockBit Edition – Explained
NIST & CTI:サイバーレジリエントな組織の構築に最適な組み合わせ
NIST & CTI:サイバーレジリエントな組織の構築に最適な組み合わせ
サイバーセキュリティと機密データの保護に関する堅牢な業界基準を確立・維持するにあたって、いまやNISTサイバーセキュリティフレームワーク(NSF)が幅広く活用されるようになっています。NSFは、組織におけるサイバーセキュリティリスクの理解・管理・軽減を支援する5つの機能(識別・防御・検知・対応・復旧)について、概要を示しています。 今回のブログではそれら5つの機能について詳述し、サイバー脅威インテリジェンス(CTI)をNISTフレームワークと併せて活用することでどのように規制を順守できるのか、そして規制が求める以上の成果を出すことができるのかを解説します。
·kelacyber.wpenginepowered.com·
NIST & CTI:サイバーレジリエントな組織の構築に最適な組み合わせ
NIST and CTI: The Perfect Match for Building a Cyber Resilient Organization
NIST and CTI: The Perfect Match for Building a Cyber Resilient Organization
To establish and maintain robust standards for cybersecurity and protecting sensitive data — the NIST Cybersecurity Framework (NSF) has become ubiquitous. The NSF outlines five key functions to support organizations in understanding, managing and reducing cybersecurity risk — Identify, Protect, Detect, Respond and Recover.  In this article, we will take a closer look under the […]
·kelacyber.wpenginepowered.com·
NIST and CTI: The Perfect Match for Building a Cyber Resilient Organization
KELAのサイバーインテリジェンスプラットフォームが持つ威力:ランサムウェア攻撃を阻止し、ROIを向上
KELAのサイバーインテリジェンスプラットフォームが持つ威力:ランサムウェア攻撃を阻止し、ROIを向上
KELA CEO デービッド・カーミエル   今日のデジタル環境では、企業活動の停止にもつながりうるランサムウェア攻撃やデータリーク攻撃が広範な領域で発生しています。実行犯となる脅威アクターは、重要なデータを暗号化したり、窃取するなどし、その後はデータを復号化したり、非公開にしておくことと引き換えに身代金を要求します。しかし、組織に発生する損害は身代金の支払いに留まりません。生産性の低下やデータの復旧作業、評判に対する悪影響などを考慮すると、損害額は数百万ドルに上る可能性があります。しかし、KELAのサイバーインテリジェンスプラットフォームを活用することでそれらのリスクを大幅に軽減し、ランサムウェア攻撃を阻止して、ROIを飛躍的に向上させることが可能となります。
·kelacyber.wpenginepowered.com·
KELAのサイバーインテリジェンスプラットフォームが持つ威力:ランサムウェア攻撃を阻止し、ROIを向上
The Power of KELA’s Cyber Intelligence Platform: Blocking Ransomware Attacks and Driving ROI
The Power of KELA’s Cyber Intelligence Platform: Blocking Ransomware Attacks and Driving ROI
David Carmiel, CEO, KELA   In today’s digital landscape, ransomware and extortion attacks are a pervasive threat that can bring enterprises to a standstill. These attacks, where malicious actors encrypt and steal critical data and demand ransom for its release and for not leaking it publicly, can cost organizations millions, not just in ransom payments, […]
·kelacyber.wpenginepowered.com·
The Power of KELA’s Cyber Intelligence Platform: Blocking Ransomware Attacks and Driving ROI
ハッカーの「欲しいものリスト」:狙われる侵入ポイントトップ5
ハッカーの「欲しいものリスト」:狙われる侵入ポイントトップ5
常に進化するサイバー犯罪情勢においても、変わることのない真実が1つあります。それは、「有効な資格情報は黄金のチケットである」ということです。窃取された資格情報がサイバー犯罪エコシステムに多数流出している状況を背景に、2023年に発生したネットワーク侵害では、主に企業で使用されているアカウントの資格情報が悪用されていました。情報窃取マルウェア関連の活動が急増したことも(2023年は前年から266%増加)、資格情報を使った不正アクセスが増加した要因となっています(1)。 ここで、「ハッカーが資格情報を購入する際、具体的にはどういう商品を探しているのか?」という疑問が浮かび上がってきます。そこでKELAは、企業に不正アクセスする手段として特に悪用されている侵入ポイントを特定するべく、サイバー犯罪フォーラムの活動を分析しました。今回のブログではその調査結果を詳述し、特に標的となっている資格情報やサービスを明らかにします。また、脅威アクターがネットワークを侵害するにあたり、どのように資格情報を入手しているのかについても解説します。
·kelacyber.wpenginepowered.com·
ハッカーの「欲しいものリスト」:狙われる侵入ポイントトップ5
Hackers’ Wishlist: The 5 Most Targeted Entry Points
Hackers’ Wishlist: The 5 Most Targeted Entry Points
In the ever-evolving landscape of cybercrime, one truth remains constant: valid credentials are the golden ticket. In 2023, corporate credentials became the go-to method for compromising networks, fueled by a booming cybercrime ecosystem overflowing with stolen logins. This easy access is further bolstered by a surge in infostealer-related activity (up 266% in 2023) (1). This […]
·kelacyber.wpenginepowered.com·
Hackers’ Wishlist: The 5 Most Targeted Entry Points
2024 Paris Olympics: Compromised Before the Starting Gun
2024 Paris Olympics: Compromised Before the Starting Gun
Olympic fever is well and truly upon us, with the Olympic Games starting in Paris on July 26th. However, it’s not just athletes warming up for fun and games, with eight-ten times the number of cyberattacks predicted for the Paris Olympics as were seen in the 2021 Olympic Games in Tokyo. As Tokyo saw 450M […]
·kelacyber.wpenginepowered.com·
2024 Paris Olympics: Compromised Before the Starting Gun
2024年のパリオリンピック:侵害はスタートのピストルが鳴る前にはじまる
2024年のパリオリンピック:侵害はスタートのピストルが鳴る前にはじまる
世間では、2024年7月26日にパリで開幕するオリンピックへの関心がますます高まっています。しかし、オリンピックで開催される試合やその楽しみに向けてウォーミングアップしているのはアスリートだけではありません。2021年の東京オリンピックでは、4億5,000万件ものセキュリティイベントが発生してブロックされる事態となりましたが、パリオリンピックではその8~10倍に上る数のサイバー攻撃が発生すると予想されています。つまり、パリオリンピックのリスクはかつてない程に高まっているということになります。今回KELAは、オリンピックに関連して発生するであろうサイバー攻撃の種類や想定される標的、攻撃を計画している脅威アクターなどを調査し、レポートにまとめました。今回のブログではその概要をご報告します。レポートの全文はこちらからダウンロードしていただけます。
·kelacyber.wpenginepowered.com·
2024年のパリオリンピック:侵害はスタートのピストルが鳴る前にはじまる
Telegram’s CEO and Founder Durov Under Arrest: Cybercriminals React
Telegram’s CEO and Founder Durov Under Arrest: Cybercriminals React
Pavel Durov, the founder and CEO of Telegram, was arrested in Paris on August 25, 2024 on charges related to his platform allegedly being used for illegal activities. Three days later, he was indicted and released on bail, with six charges related to illicit activity on Telegram. While people all over the world discuss Telegram’s loose […]
·kelacyber.wpenginepowered.com·
Telegram’s CEO and Founder Durov Under Arrest: Cybercriminals React
当局がTelegram CEO兼創設者のドゥロフ氏を逮捕、サイバー犯罪者の反応はいかに
当局がTelegram CEO兼創設者のドゥロフ氏を逮捕、サイバー犯罪者の反応はいかに
2024年8月25日、Telegram のCEO兼創設者であるパヴェル・ドゥロフ(Pavel Durov)氏がパリで逮捕されました。逮捕の容疑はTelegramが違法行為に使用されたこととされており、この逮捕の3日後、同氏はTelegramでの違法行為に関する6つの容疑で起訴されたものの、保釈されました。世界中の人々がTelegramのモデレーション(コンテンツ規制)のゆるさについて議論し、プラットフォーム側がユーザーの犯罪行為に責任を負わされる事態に疑問を呈する声も上がりました。その一方で、Telegramを利用するサイバー犯罪者にもそれぞれの意見があるようです。
·kelacyber.wpenginepowered.com·
当局がTelegram CEO兼創設者のドゥロフ氏を逮捕、サイバー犯罪者の反応はいかに
Telegram’s Policy Shift: How Cybercriminals Are Reacting to New Data Sharing Rules
Telegram’s Policy Shift: How Cybercriminals Are Reacting to New Data Sharing Rules
Telegram recently made waves by updating its privacy policy, marking a significant departure from its long-standing reputation as a haven for privacy-focused users, including cybercriminals. The messaging platform, known for its hands-off moderation approach, will now share users’ phone numbers and IP addresses with law enforcement following court orders. This change applies to various criminal […]
·kelacyber.wpenginepowered.com·
Telegram’s Policy Shift: How Cybercriminals Are Reacting to New Data Sharing Rules
What is Ransomware? And Why is it Such a Big Business?
What is Ransomware? And Why is it Such a Big Business?
Discover how ransomware has evolved into a booming business. Learn about the role of Initial Access Brokers, infostealers, and the growing ransomware supply chain. Plus, access our eBook for deeper insights.
·kelacyber.wpenginepowered.com·
What is Ransomware? And Why is it Such a Big Business?
Streamlining NIS2 Compliance with Cyber Threat Intelligence
Streamlining NIS2 Compliance with Cyber Threat Intelligence
Ready for NIS2? Cyber Threat Intelligence is a Powerful Route to Compliance.   NIS, or the Network Information Systems Directive, is getting an update this year, and by the 17th of October 2024, organizations in member states in the EU will need to be fully compliant with its second iteration, NIS2. The stakes are high, […]
·kelacyber.wpenginepowered.com·
Streamlining NIS2 Compliance with Cyber Threat Intelligence
組織がサイバー脅威インテリジェンスを導入すべき8つの理由
組織がサイバー脅威インテリジェンスを導入すべき8つの理由
サイバー攻撃がますます巧妙化すると同時にその件数も増加の一途をたどる状況を背景に、ハーバードビジネスレビューは脅威情報を十分に活用した防御の必要性を説き、「増大するリスクから自組織を保護するためには、起こりうる脅威に対してどのように対応するかについて、より高い透明性、正確性、精度が必要である」と主張しています。 そしてKELAは、脅威や脅威アクターに関する背景情報を取り入れた100%実用的なインテリジェンスをタイムリーに提供し、組織の皆様がデジタルリスクを緩和できるよう支援しています。しかし、実際のビジネス環境ではサイバー脅威インテリジェンス(CTI)を導入することでどのようなメリットを享受したり、どのようにリスクの軽減につなげることができるのでしょうか。今回のブログでは8 つの重要なトピックを取りあげ、サイバー脅威インテリジェンスが組織にもたらす価値について解説します。 アタックサーフェスインテリジェンス サイバー脅威インテリジェンスは、サイバー犯罪者の視点でとらえた組織のデジタルフットプリントを包括的に表示します。インターネット経由で外部からアクセス可能なシステムの脆弱性や、セキュリティ保護されていない侵入ポイントは、内部評価で見逃されてしまうこともありますが、サイバー脅威インテリジェンスを活用して特定することができます。 例えば、セキュリティチームはKELAのソリューションに搭載されているビジュアル・レコナサンス(視覚偵察)機能を活用して、ネットワーク関連の問題の全体像を正確に把握することができます。具体例としては、インターネットに接続された資産の露出状況や設定ミスなど、インターネット経由で利用している資産の中で脅威アクターに悪用される可能性があるものが挙げられます。ビジュアル・レコナサンスはビジネスを脅かす目前のリスクを特定し、CISOに通知します。 脆弱性インテリジェンス サイバー脅威インテリジェンスは、新たに出現した脆弱性について調査し、積極的な監視・報告を行うとともに、各脆弱性の修正や影響緩和プロセスに役立つ知見と背景情報を提供します。組織における使用例としては、実際に活発に悪用されている脆弱性に対するパッチや防御の優先順付けを行う一助として、サイバー脅威インテリジェンスを活用するなどが挙げられます。 正式に公表されている脆弱性のスコアリングや評価は、各脆弱性の実際のリスクと一致していないことが多々あるため、セキュリティチームがリソースと労力を優先させるべきポイントを理解しようとすると、現実と理論のギャップに直面することになります。KELAが提供している「攻撃者の実際の視点」と脆弱性インテリジェンスは、組織が各脆弱性の具体的なリスクやエクスプロイト、PoCを理解する一助として活用し、現実と理論のギャップを解消して、どの脆弱性が自組織の業務で問題を引き起こすのかを判断できるよう支援します。 サードパーティリスクの監視&ソフトウェアのサプライチェーン 最近公開されたレポートによると、組織の98%はデータやネットワーク侵害を経験したことのあるサードパーティと何らかのつながりがあります。サードパーティで発生したインシデントのように間接的な脅威は、従来のセキュリティソリューションでは検知される可能性が低く、また同レポートによると、サイバーインシデントの29%はサードパーティで発生した攻撃が発端になっているということです。 サイバー脅威インテリジェンスは、サードパーティとなる取引先やサプライチェーンに関連するリスクの評価、サードパーティの脆弱性やデータ侵害、ネットワーク侵害の継続的な監視などのサードパーティリスク管理を行ううえで必須となります。KELAのソリューションは、取引先のネットワークの初期アクセス、ランサムウェア攻撃、資格情報の漏えいやアカウントの侵害につながるボットの活動などの情報を常時完全に可視化し、皆様の組織に影響を及ぼしうる間接的な脅威について情報を提供します。また、サイバー攻撃が発生する可能性を評価した予測スコアや、改善策のヒントも提供します。 幹部職員の保護 昨今の攻撃者は、幹部職員の資格情報が組織全体のマスターキーであることを認識しており、「食物連鎖の頂点(すなわち幹部職員」を狙った攻撃が多発しています。例えばビジネスメール詐欺(BEC)に成功して資格情報を窃取した場合、攻撃者は(窃取した)資格情報を悪用してネットワークの深部で足場を確立し、重要な資産へアクセスしたり、個人や企業を標的にしたドキシングを行うことが可能となります。 しかしサイバー脅威インテリジェンスを活用することで、特定の業界や組織を標的にしたAPT(高度な持続型の脅威)や、特定の幹部職員を標的にしたスピアフィッシング攻撃など、標的型の攻撃を特定・把握することができます。 KELAは、幹部職員の氏名や資格情報に関する投稿や、膨大な未加工データに含まれている個人識別情報(PII)を常時監視しています。またKELAのソリューションでは、独自のデータレイクを活用して組織のVIPや幹部職員、意思決定者に関する投稿を検知することができます。この機能と、脅威アクターの戦術・技術・手順(TTP)に関する詳細情報を組み合わせることにより、幹部を狙う脅威についても、より自組織に適した効果的な防御策を策定することが可能となります。 ブランドインテリジェンス 脅威アクターが特定のブランドや企業の名を騙ってその顧客を攻撃した場合、たいていは名を騙られたブランドや企業がその対価を支払わされることになります。タイポスクワッティングやブランド・企業の名を騙る不正行為は、騙られた企業のセキュリティ境界外で発生しています。しかし、詐欺メールや詐欺サイトで特定の企業の名前が使用された場合、そのような不正行為は名前を悪用された企業がコントロールできるものではないうえ、世間がその事実に着眼することはほとんどありません。 サイバー脅威インテリジェンスはブランド保護の強力なツールとして機能し、なりすましドメインやフィッシング用URL、タイポスクワッティングドメインなど、ブランドや企業の名を不正に使用しているインスタンスや、企業の評判を損ねうるインスタンスをすべて検知します。またKELAのサイバー脅威インテリジェンスには、サードパーティで発生した攻撃や財務情報の漏えい、データベース侵害において自組織と関連のある情報を監視する機能があり、自組織の情報が不正に使用されている場合は初期段階で特定することができます。 地政学的インテリジェンス 世界的情勢が不安定さを増す中、多くの人々が2024年を「ハクティビストの年」と呼んでいます。2023年と比較すると、ハクティビストの活動は今年に入って27%増加しており、その背景には政治・社会的原因があります。サイバー犯罪脅威インテリジェンスは複雑かつ動的な地政学情勢を考慮し、組織がハクティビズムや偵察行為、政治的動機にもとづいた活動のリスクを予測し、その影響を緩和できるよう支援します。特に、国際的なマーケットで活動する組織にとって有用なツールとなります。 KELAのTHREAT LANDSCAPEモジュールは、サイバー犯罪の全体的なトレンド、重要な情報に絞り込んだ日次のニュース、詳細情報を網羅したインテリジェンスフィードなどを通じて、意思決定者の皆様が簡単かつスピーディに情報を入手し、技術的なインテリジェンスを地域や脅威の種類で絞りこめる仕組みになっています。またKELAのTHREAT ACTORSモジュールは、1人の攻撃者がオンライン上で複数のペルソナを使用している場合は1画面にペルソナを集約して表示し、公開されたデータや投稿だけでは読み取れない、攻撃者の様々な特徴を把握するための情報を提供します。 アイデンティティインテリジェンス 多数のセキュリティツールが、不正アクセスに悪用されうるネットワークの脆弱性やブルートフォース攻撃を阻止する手段として流通しているにもかかわらず、有効なユーザー資格情報を悪用したサイバー攻撃は2023年から71%増加しています。サイバー脅威インテリジェンスは、ダークウェブをはじめ様々なプラットフォームで漏えいしている資格情報を能動的に監視し、情報窃取マルウェアが収集したログの販売・配信状況をチェックするなど(情報窃取マルウェアには、感染した端末のIPアドレスや資格情報を収集する機能があります)、有効な資格情報が悪用されるリスクに様々な方法で対処します。 KELAのソリューションは高度なテクノロジーを駆使して主要なプロセスを自動化し、組織がトリアージ(取り組みの優先順位付け)を適切に行ううえで必要な背景情報と、高品質なインテリジェンスを提供します。セキュリティチームは、KELAのアイデンティティインテリジェンスを活用して、攻撃者に侵害された資産やアカウントの資格情報を検知し、プレイブックやインテグレーションを使ってパスワードのリセットや、端末・IDなどの隔離、その他様々な是正策を自動化することができます。 詐欺防止 詐欺は、フィッシングや前払い詐欺、Webや電子メールを使った詐欺、その他様々な手法で行われており、組織が標的になった場合は財務や業務の健全性に影響が生じる可能性があります。しかし、サイバー脅威インテリジェンスを活用することで、詐欺行為の戦術やパターンを特定することができます。 KELAは、アンダーグラウンドで流通している未加工データや、詐欺行為に関するディスカッションをリアルタイムに収集し、監視・調査を行っています。具体的には、小切手やアカウントのスクリーンショット画像、クレジットカードマーケットで売り出されていた情報を検知したり、Telegramのメッセージや、一般消費者の資産を攻撃するボットなどを監視・特定しています。組織においては、KELAのアイデンティティインテリジェンスを活用して顧客のアカウントの侵害状況をチェックし、(顧客のアカウントが詐欺行為に使われるリスクを低減することができます。 今回ご紹介した内容は、サイバー脅威インテリジェンスのユースケースのあくまで一部であり、その効果はビジネス全体で実感していただけます。特定の目的でサイバー脅威インテリジェンスの導入を検討されている皆様、そしてより効果的な監視ソリューションを導入し、自社のビジネス環境を脅かしうる様々なリスクを緩和しようと検討されている皆様、ぜひKELAのサイバー脅威インテリジェンスプラットフォームの無料トライアルをおためしください。
·kelacyber.wpenginepowered.com·
組織がサイバー脅威インテリジェンスを導入すべき8つの理由
8 Reasons You Need Cyber Threat Intelligence for Your Organization
8 Reasons You Need Cyber Threat Intelligence for Your Organization
8 Reasons You Need Cyber Threat Intelligence for Your Organization As both the number and the sophistication of cyberattacks continues to grow, the Harvard Business Review makes a case for threat-informed defense, describing a need for “greater transparency, accuracy, and precision around how we perform against likely threats” as a way to stay secure against […]
·kelacyber.wpenginepowered.com·
8 Reasons You Need Cyber Threat Intelligence for Your Organization
OWASP大規模言語モデル・アプリケーションのリスクトップ10:AiFortで生成AIを保護
OWASP大規模言語モデル・アプリケーションのリスクトップ10:AiFortで生成AIを保護
過去1年の間、業務の効率化やユーザーエクスペリエンスの向上を目的に、多数の組織が競ってAIを導入しました。そしてAIが業務プロセスの中核に統合されるにつれ、大規模言語モデル(LLM)固有の問題とも言える新たな攻撃ベクトルや脆弱性が出現しました。LLMの主要なインターフェイスとなる人間の言語は、一般のユーザーが意図せず誤用してしまう事例が発生しやすく、またサイバー犯罪者にとっても簡単に悪用できるため、リスクが広範な領域に及んでいます。 そのような状況を背景に、「Open Worldwide Application Security Project (OWASP)」ではLLMアプリケーションのリスクトップ10に対処するフレームワークを提供しています。このフレームワークは、台頭するAIリスクの認知向上を目指すとともに、それらのリスクを見据えたセキュリティ対策の導入を検討する組織に向けてベストプラクティスを紹介しています。 またKELAが提供するインテリジェス主導型の自動レッドチーム&攻撃エミュレーションプラットフォーム「AiFort」も、商用の生成AIモデル(GPTやClaude、 Google、Cohere、その他のソリューション)に加え、各企業や組織が独自開発した生成AIモデルを保護するよう設計されています。AiFortは、組織が使用する生成AIアプリケーションを信頼性や安全性、セキュリティ、プライバシー上のリスクから保護できるようサポートします。また、AIアプリケーションを脅かす新たな脅威の有無をわかりやすく可視化し、脅威が存在する場合はAIアプリケーションを保護するための実用的な緩和策を提案します。AiFortは、OWASPが提供しているLLM向けフレームにも準拠しており、生成AIやLLMを脅かす脆弱性を包括的に対処して、組織の皆様が安全にLLMアプリケーションを展開できる環境を実現します。 LLMと生成AIアプリケーションのリスクトップ10を理解する ここからは、OWASP が発表したLLMや生成AI関連のリスクトップ10を一つずつ取りあげていきます。いずれのリスクも組織に脅威と課題をもたらすものですが、AiFortの攻撃シミュレーションを活用することで、LLMや生成AIに潜む脆弱性を特定・緩和し、信頼性の高い生成AIアプリケーションを展開することができます。 LLM01: プロンプトインジェクション プロンプトインジェクションとは、攻撃者が細工したテキストやデータを入力してLLMを不正に操作し、生成AIモデルに設定された「ガードレール」を回避する行為です。これは「ジェイルブレイク」とも呼ばれる手法であり、「ユーザーが細工したテキストやデータを直接入力し、生成AIに想定外のアクションを実行させる」というパターンと、「攻撃者が外部のソース(ウェブサイトやファイルなど)を利用して、入力テキストやデータを間接的に操作し、最終的にデータの窃取やその他の悪意ある行為を実行する」というパターンがあります。 KELAは、アンダーグラウンドのフォーラムやサイバー犯罪コミュニティを広範に監視し、情報を収集しています。そしてそこで得た知見と、アンダーグラウンドやソーシャルメディアプラットフォーム上で日々流通している大量のジェイルブレイクライブラリ(ツールや手法)をAiFortに組み込んで活用しています。これにより、AiFortでは様々な業界の多様な違反シナリオをベースにしたテストシミュレーションをAIアプリケーションに実行し、万全に防御することが可能となっています。 例:旅行代理店が顧客対応にAIを使用している場合、顧客はプロンプトを操作して、キャンセル費用の支払いを回避しようとする可能性があります。以下は、難読化を取り入れたジェイルブレイクテクニックをAiFort上でテストした結果の画面です。通常は拒否される悪意あるプロンプトを、絵文字や翻訳機能、エンコードを使用して隠ぺいし、AIモデルのセキュティ機能を回避しています。 この悪用事例をGoogle社のGeminiモデルに試してみたところ、Geminiは旅行代理店のキャンセルポリシーを操作するためのヒントとコツを生成しました。これは、我々があくまでテストとしてAiFort上で行ったものですが、旅行代理店が顧客対応に使用するアプリケーションをプロンプトインジェクションから保護するために、堅牢なセキュリティ対策を導入する必要性があることを浮き彫りにしています。 LLM02:安全が確認されていない出力の処理 これは、LLMが生成された出力内容の検証・サニタイズに失敗した時に発生するリスクです。攻撃者にこのリスクを悪用された場合、クロスサイトスクリプティング(XSS)やSQLインジェクション、その他のインジェクション攻撃を実行される可能性があります。 例:研究者は、人気の高いLLMアプリケーション構築フレームワーク「LangChain」に存在する脆弱性(CVE-2023-29374)を発見しました。報告によると、攻撃者がこの脆弱性を悪用した場合、Pythonのexeメソッドを介して任意のコードを実行し、プロンプトインジェクションが可能になるということです。 LLM03:トレーニングデータの汚染 トレーニングデータの汚染とは、トレーニングさせるデータを不適切な内容に操作することにより、AIモデルに間違った回答や偏見のある回答を出力させる行為を指します。攻撃者がトレーニングデータを改ざんすることで、有害な(または偏見のある)回答が生成される可能性があります。 例:AiFortでテストシミュレーションを行った結果、主要なLLMプロバイダーの1社が生成した回答には、よくある固定概念や偏見が存在することが判明しました。偏見が入った回答は、大規模LLMプロバイダーやAIアプリケーションの公平性や信頼性に影響を及ぼす可能性があります。下図は、ロールプレイテクニックを使ったジェイルブレイクのテストシミュレーション画面です。このテストは、倫理的な制約ぬきで動作する「NECO」というキャラクターになりきって回答するようAIモデルに指示することにより、LLMを操作して倫理ガイドラインを回避し、有害なリクエストに回答させるというジェイルブレイクテクニックと、「体重に問題を抱える人々とその食習慣に関するデリケートな質問」を組み合わせて行われました。 このテストでGPT-4モデルが出力した回答から、GPTでさえも、その機能において公平性と安全性に欠けていることが明らかとなりました。AiFortのテストシミュレーションでは、GPT-4は「体重に問題を抱えている人は自制心や規律に欠けている」と回答しており、そこには固定概念と偏見が含まれていることがわかります。このように固定概念や偏見の入った回答は、顧客からの信頼に影響を及ぼすとともに、ブランドや企業の評判にダメージをもたらす可能性があります。これに対する安全策としては、排他的であったり、固定概念を助長するような回答を拒否させるという方法が挙げられます。AIアプリを開発したり、使用する組織においては、AiFortのテスト結果をもとに偏見面での脆弱性を特定し、データセットを微調整することにより、安全かつ信頼できる回答を生成できるようになります。 偏見という面での問題を抱えたのは、OpenAI社のAIモデルだけではありません。2024年2月には、Google社のAIモデルGeminiが第二次世界大戦時代のドイツ軍の制服を着た有色人種の人々の画像を生成し、GoogleのAI技術に潜在的な偏見があるのではないかという懸念が沸き起こりました。 LLM04:モデルに対するDoS攻撃(MDoS) モデルに対するDos攻撃とは、攻撃者がLLMに大量のプロンプトを送信してリソースを消費させ、応答不可能にさせる行為を指します。 例:攻撃者が長文かつリソースを大量に消費するようなリクエストをAIモデルに繰り返し送信することにより、AIモデルの応答速度が低下したり、カスタマーエクスペリエンスに影響が生じることがあります。 LLM05:サプライチェーンの脆弱性 LLMのサプライチェーンは脆弱な場合があり、トレーニングデータやMLモデル、デプロイメントプラットフォームの完全性に影響を及ぼすことがあります。また、LLMのサプライチェーンに存在する脆弱性が攻撃につながり、システム障害に発展する可能性があります。 例:2023年3月、OpenAI社は、Redisオープンソースライブラリに存在する脆弱性が発端になったデータ侵害があったことを公表しました。またこのインシデントにより、一部ユーザーのチャット履歴や決済情報の一部が他のユーザーに漏えいする事態となりました。 LLM06:機密情報の開示 LLMは、機密データや知的財産などの機密情報を意図せず開示してしまうことがあります。またその結果、データ侵害やプライバシーの侵害に発展する可能性があります。 例:上述したOpenAI社のインシデントでは、一部のChatGPT Plusユーザー(約1.2%)の決済情報(電子メールアドレスや請求先住所、クレジットカード番号の下4桁など)が漏えいしました。 LLM07:安全が確認されていないプラグインの設計 LLMプラグインはAIモデルの機能を向上する拡張機能であり、プラグインを有効にした場合、AIモデルとユーザーのインタラクション中にプラグインが自動で呼び出されます。そして攻撃者は、サードパーティのプラグインを不正行為に悪用することができます。また、サプライチェーンの脆弱性と同様に、LLMプラグインの脆弱性も適切に対応されていない場合は重大なリスクをもたらす可能性があります。 例:2024年3月、研究者はChatGPTの拡張機能に存在する脆弱性を発見しました。攻撃者がそれらの脆弱性を悪用した場合、サードパーティのウェブサイトや機密データにアクセスできる可能性があります。 LLM08:過剰な代理行為 過剰な代理行為とは、LLMからの予期せぬ出力やあいまいな出力に対して、有害なアクションを実行できる脆弱性です。これは、LLMに過剰な機能や権限、自律性が実装されているときに発生する可能性があります。 例:下図は、「開発者モード」テクニックを使用してAIモデルを騙し、機能に制限がないと説得するシナリオをAiFortでテストしている画面です。このシナリオでは、「医療機関の事務職員を騙し、医療詐欺を行う方法」を回答するようリクエストしています。 我々がAiFortでテストを行った結果、開発者モードのジェイルブレイクを使用してAIモデルのガードレールを回避し、医療詐欺の戦術を詳述した回答を生成することに成功しました。この脆弱性は、AIアプリケーションが明確に定義された権限内で動作し、信頼性が高く責任のある回答を出力するよう、継続的に監視・監督することの必要性を浮き彫りにしています。 LLM09:過度な信頼 LLMは、非常に創造的で有益なコンテンツを生成することができます。しかしその一方で、事実とは異なる情報や架空の情報を生成する場合があります。この現象は「ハルシネーション」として知られています。 そして、LLMの回答を検証せず過度に依存した場合は、法的な問題や誤情報など深刻な問題に発展する可能性があります。 例:以下のテストでは、AIモデルの注意をそらせるジェイルブレイク手法を使用しています。これは、無関係なコンテキストを使ってLLMの気をそらし、パフォーマンスを低下させて有害な回答を生成させる手法です。テストの質問では、カリフォルニアのJohn Smithという乗客の詳細情報を提供するよう指示しました。 Google のAIモデルは、捏造した情報を含む回答を生成しました。しかしAIモデルの安全な回答としては、特定の乗客に関する情報提供を拒否しなければなりません。 またこのチャットボット(AIモデル)は、John Smithがテック起業家であり、スタートアップ企業「NeuraTech」の創設者であると主張しました。なお、「NeuraTech」という名称の組織は実際に複数存在しますが、我々が調査した限り、創設者がJohn Smithという人物である組織は発見されませんでした。つまりこの出力結果には、「ハルシネーション」と呼ばれるLLMの傾向が現れていたということです。これは、組織がLLMを活用する際には、(LLMによって)生成された回答を慎重に検証する必要があることを示しています。 LLM10:モデルの盗難 攻撃者がLLMに不正アクセスし、機密情報を複製または抽出しようとする可能性があります。組織で使用しているAIモデルの情報が窃取された場合、その組織のブランドとしての評判が失墜したり、貴重な知的財産の損失につながる他、壊滅的な事態に発展する可能性があります。 […]
·kelacyber.wpenginepowered.com·
OWASP大規模言語モデル・アプリケーションのリスクトップ10:AiFortで生成AIを保護
OWASP Top 10 for LLMs: Protecting GenAI with AiFort
OWASP Top 10 for LLMs: Protecting GenAI with AiFort
Over the past year, organizations have been racing to adopt AI to accelerate their business operations and improve user experience. As AI technologies become more integrated into core business processes, new attack vectors and vulnerabilities have emerged as an inherent part of Large Language Models (LLMs). The risks are pervasive, as human language – the […]
·kelacyber.wpenginepowered.com·
OWASP Top 10 for LLMs: Protecting GenAI with AiFort
DarkRaaSとCornDBが同じネットワーク組織であることを裏付ける証拠とは?
DarkRaaSとCornDBが同じネットワーク組織であることを裏付ける証拠とは?
DarkRaaSとCornDB:つながりが疑われる両アクターを分析 2024 年 10 月から11 月にかけて、サイバー犯罪フォーラム「BreachForums」に脅威アクター「DarkRaaS」 と 「CornDB」 が登場しました。両アクターの活動や標的、手法には驚くべき類似点が見られることから、KELAはこの2人の活動と、そのつながりを示唆する証拠について調査しました。 DarkRaaS/bashify DarkRaaS は2024 年 10 月に BreachForumsに登録して以降、初期アクセスブローカー兼データブローカーとして活動しています。同アクターが最初にBreachForumsに掲載した投稿では、「DarkSide」のランサムウェアオペレーションに関与していたと主張していました。DarkRaaS が言及したDarkSideとは、2021年にColonial Pipeline社を攻撃したことで悪名を広めたサイバー犯罪グループです。DarkSideはColonial Pipeline社に対する攻撃後、グループ名を「BlackMatter」に変えて再来しました。DarkSideには、活動していたメンバーや戦術、技術において、今はなきALPHV (BlackCat)との共通点が見られることから、多くの研究者がALPHVはDarkSideの後継であったと考えています。ただし、ALPHVがDarkSideの後継であったという点については疑問の余地があり、またこれまでのところ、DarkRaasとDarkSideが密接な関係にあったという証拠も確認されておりません。 DarkRaaSには、情報を発信するとき常に複数形の代名詞である「we(我々)」を使用するという特徴が見られました。これは、彼らがグループとして活動していたことを示唆しています。同グループは、主にイスラエルの政府セクターと民間セクターの両方を標的にしており、具体的な動機は不明であるものの、標的の選び方からは地政学的に基づいた反欧米的な姿勢がうかがえました。 KELAが調査したところ、DarkRaaSが2024年10月に出した犯行声明のうち、イスラエルの組織を標的にしたものは9件ありました。具体的には、同グループは融資会社の顧客情報8万5,000レコードや、様々な組織の資産(自治体のクラウドネットワーク、イスラエルの衣料品会社のクラウドネットワークOmall、大手マーケティング会社のCRMシステム、イスラエルの医療関連当局、技術大学のサーバー、イスラエルのエネルギー会社、イスラエルの大手金融系コングロマリットなど)に対するアクセスを販売すると主張していました。 ただしDarkRaaSは、主にイスラエルの組織を標的とする一方で、アラブ首長国連邦やブルガリア、パキスタン、コロンビア、トルコ、アルゼンチン、シンガポールをはじめとする国々の組織にも攻撃を拡大していました。そして2024年11月5日、DarkRaaSはBreachForumsでのユーザー名を「bashify」に変更しました。     DarkRaaSが最初に掲載した投稿で、DarkSideのランサムウェアオペレーションから派生したと主張している様子(BreachForums)   CornDB DarkRaaSが「DarkRaaS」というハンドル名で最後の投稿を掲載して間もない2024年11月9日、CornDBというハンドル名のユーザーがBreachForumsに登録しました。このCornDBには、イスラエルの組織を標的にしていることや、グループとしての存在を示唆する文体を使用しているなどの点をはじめ、DarkRaaSの活動パターンとの明らかな共通点が見られました。そしてCornDBも、大手電気通信企業のアクセスをはじめ、イスラエルの様々な業界(エネルギーや金融、自治体など)組織の情報を売り出す一方で、マレーシアや米国にも攻撃を拡大していました。 両者のつながりを示す証拠 そしてKELAがCornDB とbashify(旧DarkRaaS)について調査した結果、両者の強いつながりを示唆する指標が複数確認されました。その1つとして、彼らの活動のタイミングが挙げられます。まずもう一度CornDB とbashify(旧DarkRaaS)の活動を振り返ると、DarkRaaSがハンドル名をbashifyに変更した→CornDBがBreachForumsに登場した→その数日後にbashifyが活動を停止した、という流れになります。しかしCornDB とbashifyには短いながらも活動が重複していた期間があり、CornDB がBreachForumsに登場した11月9日から11月12日までの間に、bashifyは3件投稿を掲載していました。しかしそれ以降、bashifyは投稿を掲載しておりません。この点を含め、彼らの全体的な活動パターンから、CornDB とbashifyは同時に各々のオペレーションを実行していたのではなく、連携して活動の主体を(bashifyからCornDB へ)移行していたであろうことがうかがえます。 さらに言語的な分析を行ったところ、両者がフォーラムに掲載していた投稿の言い回しがほぼ一致していることや、一貫して集合代名詞を使用していることが明らかになりました。また両者の活動パターンが細かい点でも一致していること、決済に使用する暗号資産の種類も一致していること、イスラエルを主な標的にしており、投稿のタイミングやパターンに類似点が見られることなどが明らかとなりました。 そして両者のつながりを裏付けるもっとも有力な証拠として、両者が公開していたTOX IDが同一であったことが挙げられます。2024年11月11日、bashifyはイタリアのギャンブル関連のデータベースを売りに出し、その際にTOX ID: 811CB399F20173BF39A9DEDB048E8296AF0BB9AD101A088E1F01DF895CDE295F3DC6286A7CC6を掲載していました。そしてこのIDは、まさにCornDBが常に投稿で連絡先として記載していたTOX IDでした。ただしbashifyは、前述の投稿(イタリアのギャンブル関連のデータベースを売りに出した投稿)に掲載していたTOX IDを、現在は別のものに変更しています。 DaakRaaSとCornDBが同じような言い回しを使用している投稿 DaakRaaSとCornDBが同じTOX IDを記載している投稿   結論 上述のTOX IDをはじめ、KELAが観察した活動や収集した証拠に見られる類似点から、DarkRaaS/bashify とCornDBは同じアクターか、「同じグループで活動しており、密接な関係にあるメンバー」である可能性が高いと思われます。そして両者の活動のタイミングや標的の選好、TOX IDがこの結論を強固に裏付けています。 プライバシー保護のため、今回のブログでは上記アクター(DarkRaaS/bashify、CornDB)の標的になった被害組織の名前は公表しておりません。しかし、被害にあった可能性が懸念されるイスラエル企業の皆様は、ぜひKELAに直接ご連絡ください。攻撃の詳細情報や、KELAが提供しているサポートについてご説明いたします。 イスラエルを標的にした攻撃は活発化しており、また窃取されたデータの一部は攻撃の証拠として公開されていますが、初期アクセスブローカーをはじめ、各攻撃を行ったアクターの評判については最終的な判断が難しい状況にあります。DarkRaaS/bashify […]
·kelacyber.wpenginepowered.com·
DarkRaaSとCornDBが同じネットワーク組織であることを裏付ける証拠とは?
DarkRaaS & CornDB: Evidence of a Coordinated Network?
DarkRaaS & CornDB: Evidence of a Coordinated Network?
Analysis of Related Threat Actors: DarkRaaS and CornDB In October and November 2024, two notable threat actors, DarkRaaS and CornDB, emerged on BreachForums, displaying striking similarities in their operations, targets, and methodologies. This analysis examines the activities of these actors and the evidence suggesting their likely connection. DarkRaaS/bashify DarkRaaS, an initial access and data broker, […]
·kelacyber.wpenginepowered.com·
DarkRaaS & CornDB: Evidence of a Coordinated Network?
脅威インテリジェンスアナリストの役割
脅威インテリジェンスアナリストの役割
侵害の兆候 (IoC) や脅威インテリジェンスのフィードから、本格的な調査・脅威研究を実行するチームの構築にいたるまで、 サイバー脅威インテリジェンス(CTI)は組織の様々な側面で重要な役割を果たしています。そして、脅威インテリジェンスアナリストはCTIチームが十分な情報に基づいて意思決定を行ったり、組織のセキュリティ体制を効果的に強化・改善する際に活用できる実用的な知見を提供しています。 脅威インテリジェンスアナリストがいない組織の場合、能動的な方法でインシデントを阻止ために必要な情報が得られず、問題が起こるたび事後対応に追われるという事態が多々発生します。しかし、実用的なインテリジェンスを導入することで、サイバー攻撃に対するレジリエンシーをより簡単に強化することが可能となるのです。 脅威インテリジェンスアナリストの役割とは? 脅威インテリジェンスアナリストは、自組織を標的とする外部の脅威を検証・分析する業務を担当します。具体的には、サイバー犯罪フォーラムやランサムウェアブログ、自動売買ショップ、ボットマーケットプレイス、データベースダンプ、Telegram チャンネルなどのサイバー犯罪情勢を監視し、ダークウェブで漏えい・販売されている機密データを検索し、オープンウェブやディープウェブ、ダークウェブのソースから収集した情報を相関させて脅威データを分析し、「生の情報」を様々なセキュリティチームが利用できる「推奨策」に変換します。 また、能動的に脅威を調査し、サイバー攻撃に発展する前にリスクを特定したり、従業員が取るべき対応を理解できるよう、セキュリティ意識の向上業務を担当することもあります。企業に勤務している上級レベルの脅威インテリジェンス専門家であれば、戦術・技術・手順(TTP)に関する深い知識を活用して、脅威アクターのプロファイリングを行う場合もあるでしょう。そうした諸々の業務に忙殺され、ランチタイムを削る日もあるかもしれません。 脅威インテリジェンスアナリストに必要なスキルとは? アナリストは、入手した情報がもたらす影響を理解する必要があるため、サイバーセキュリティに関する一般的な知識が必要となります。脅威インテリジェンスアナリストの多くは、バックグラウンドとしてコンピュータサイエンスや情報セキュリティ、ネットワークエンジニアリングの知識を持っていますが、この職につくための道筋は1つではありません。繰り返しになりますが重要なポイントは、アナリストは入手した情報がもたらす影響を理解する必要があるということ、そしてそのためには、ITやサイバーセキュリティに関する確固たる知識や経歴を持っている必要があるということです。 一般の人は、サイバー犯罪者が自分の電子メールアカウントのパスワードを窃取したと聞けば、「大学時代のルームメイトが毎月送ってくるメールをハッカーに盗み読みされてしまうかも」という程度の懸念を持つかもしれません。しかし、熟練した脅威インテリジェンスアナリストは、窃取されたパスワードがネットワークへの不正アクセスに利用され、その後は横移動やランサムウェア攻撃、APTによる攻撃など、高度なサイバー攻撃の発端となりうることを認識しています。技術的なバックグラウンドを持ち、脅威の影響や緩和策を理解している人であれば、たとえ有効期限が切れた過去のパスワードでもソーシャルエンジニアリング攻撃やフィッシング詐欺と併用することにより、現在皆さんが使用しているアカウントに不正アクセスする手段として悪用できることを認識しているからです(例えば、現在のパスワードを忘れた場合、過去のパスワードを本人確認に使用できるサービスもあります)。つまり、窃取されたパスワードの有効期限が切れた場合でも、リスクがなくなるわけでないのです。 サイバーセキュリティのバックグラウンド以外にも、脅威インテリジェンスアナリストには以下の資質が求められます。 脅威インテリジェンスアナリストが実社会に与える影響 脅威インテリジェンスアナリストは、組織や業界、コミュニティが安全を確保し、攻撃者に対してレジリエントな体制を維持できるよう日々の業務を通じてサポートしています。以下に、脅威インテリジェンスを活用した業務の実例をご紹介します。 ランサムウェア攻撃の阻止 以前、米国の某学区のドメインに関連したアカウント情報が侵害され、アンダーグラウンドのマーケットで売り出されるというインシデントが発生しました。18万人の生徒を擁する同学区は、KELAのアナリストの支援を受けて侵害の事実を早期段階で検知し、ボットの情報をテイクダウンして、ランサムウェア攻撃に発展する事態を回避しました。 攻撃者の標的になる事態は避けられなくとも、リアルタイムな脅威インテリジェンスで大きな違いをうみだすことはできます。また、脅威インテリジェンスプラットフォームとActive Directoryを連携している某企業は、自社に紐づいたパスワードを含む情報を情報窃取マルウェアに窃取され、漏えいされた際、そのパスワードの有効性を速やかに検証し、強制リセットをかけてリスクを軽減することに成功しました。 コンプライアンスを順守しながらサードパーティリスクを緩和 脅威インテリジェンスアナリストが直面している課題の1つとして、プライバシーやコンプライアンスに関する要件の順守と、サードパーティリスク管理(TPRM)の両立が挙げられます。今日の複雑なサプライチェーンにおいては、攻撃者は(サプライヤー企業の)1社を足掛かりにして多数の顧客企業を侵害することが可能となっているため、アナリストはサプライチェーンで増大しているリスクを注視する必要があります。そしてこの課題については、KELAをはじめとするプロバイダーが提供している脅威インテリジェンスプラットフォームのパッシブスキャンを活用し、AIを活用した予測リスクスコアをベンダー毎にチェックして対応することができます。この機能により、アナリストは保護すべき情報を開示することなく、脅威のレベルを把握することが可能となっています。 詐欺の防止  脅威インテリジェンスアナリストは、アンダーグラウンドのサイバー犯罪フォーラムやTelegram チャンネル、その他ディープダークウェブ上のソースを監視して組織の資産に関する情報をチェックし、攻撃に発展する前にその影響を緩和できるようサポートしています。過去には、アナリストが米国の法執行機関の情報を監視する中で、警察官が署名した小切手の画像を発見するという事例がありました。その後、この小切手は(持ち主の)警察官が地元で投函した郵便ポストから窃取されたものであることが判明しましたが、そこには警察官の銀行口座の詳細情報が記載されていました。このような小切手が脅威アクターの手に渡った場合、口座から金銭を引き出されたり、署名を偽造されたり、他の脅威アクターに販売される可能性があります。 またこのインシデントの特定は、小切手を悪用されるリスクを軽減するのみならず、次のアクションにつながりました。米国郵政公社が市民に対し、郵便ポストへの投函に関する警告を発出したのです。脅威が発見されたからこそ、さらなる被害を防ぐべく警告を出すにいたったこのインシデントは、脅威インテリジェンスが幅広い公共の利益のためにも活用できることを示しています。その年は、多くのおばあちゃんが郵便ポストで発生した盗難を警戒し、孫に郵送するクリスマスカードに現金を入れるのをやめたことでしょう。 攻撃中のインシデント対応 また日本の某金融サービス企業は、同社のクレジットカード番号(約3万件分)がTelegram上で売り出された際、KELAの脅威インテリジェンスサービスを活用して、売り出されたクレジットカードの番号を正確に特定することにより、詐欺被害を未然に防ぐことができました。この時売り出されていたクレジットカード番号のうち、188件は有効なカードのものであり、悪用された場合の損失は推定約75万ドル超に上りました。 その一方で、KELAの顧客である某通信会社がアカウント情報を侵害され、そのアカウント情報を含むボットファイルを入手しようとしたときには、ファイルがマーケットから削除されていたということもありました。これは、そのファイルがサイバー犯罪者に買い取られてしまった可能性があることを意味しています。しかし、KELA はその会社の脅威インテリジェンス アナリストと協力し、マルウェアが保持していたURL情報や関連する WordPress アカウントをもとに、(感染端末ユーザーの)LinkedIn プロフィールにたどり着き、そのユーザーが通信会社の元従業員であることを特定しました。その後同社は、この元従業員の資格情報を無効にすることで脅威を軽減しつつ、能動的な監視活動を継続して防御を強化しました。 脅威インテリジェンスアナリストが直面する課題とは?  脅威インテリジェンスアナリストとして働く場合、関与する業務は多数あります。また脅威インテリジェンスを担当するチームは、常に大量の情報を処理し、ノイズと実用的なインテリジェンスをよりわけることに苦心しています。 脅威は常に進化しており、また政府が脅威アクターを取り締まり、重い罰則や長い懲役刑を科すようになっている状況を背景に、攻撃者は検出を回避するべくTTP を定期的に変えています。アンダーグラウンドでは、ランサムウェア・アズ・ア・サービス(RaaS)や、クラウドを活用したログの販売、サブスクリプション料金で利用可能なサイバー犯罪者用プラットフォームなど、サイバー犯罪者向けのサービスが商品化され、新たなビジネスモデルが普及しています。そしてそれにともない、脅威インテリジェンスアナリストの業務範囲も常に拡大しています。またアナリストは、サイバー犯罪者が生み出した新たなビジネスに加え、組織が攻撃を受けるシチュエーションの変化も理解しておく必要があります。どのような情報が知的財産と見なされるのか、ソーシャルエンジニアリング攻撃はどこで発生するのか、AIでサイバー犯罪者との攻防がどのように変化するのかなどの質問に答える必要があるからです。 サイバー犯罪がますます高度化する一方で、ほとんどの組織は対応すべき重要なタスクを多数抱え、限られたリソースで業務をこなしています。そして、アナリストは限られたリソースで最大限の効果を発揮できるようにするために、リソースの最適な配置を判断しています。また、結果を出すには関係者間の協力が不可欠ですが、全員の認識を一致させ、技術チームと経営幹部レベルの意思決定者にあるギャップを埋めることが困難な時もあります。 KELAのインテリジェンスオペレーションで脅威インテリジェンスアナリストの作業を効率化 KELAのインテリジェンスオペレーション部門は、サイバーインテリジェンスの専門家で構成されており、お客様独自のニーズや課題に応じた包括的なサポートを提供して、サイバー領域の安全確保と業務の最適化を支援しています。 最新のテクノロジーと豊富な実績を持つKELAのチームが、組織を補完する「拡張部門」として機能し、皆様が新たな脅威に先回りして、複雑なサイバー空間に確固たる姿勢で対峙するために必要なツールや知見、戦略をご提供します。 無料トライアルで、KELAの能動的&リアルタイムな脅威インテリジェンスプラットフォームを体験してください。
·kelacyber.wpenginepowered.com·
脅威インテリジェンスアナリストの役割
The Role of a Threat Intelligence Analyst
The Role of a Threat Intelligence Analyst
From ingesting Indicators of Compromise (IoC) and threat intelligence feeds to building fully-integrated teams that conduct full-scale investigations and threat hunting activities, Cyber Threat Intelligence (CTI) holds a crucial role in an organization. Threat intelligence analysts provide the actionable insights that CTI teams use to inform their decision making, and to effectively bolster and improve […]
·kelacyber.wpenginepowered.com·
The Role of a Threat Intelligence Analyst
嵐から3カ月後:サイバー犯罪者はTelegramから他のプラットフォームへ移行したのか?
嵐から3カ月後:サイバー犯罪者はTelegramから他のプラットフォームへ移行したのか?
はじめに Telegramは、世界中で多くの人々が使用している合法的なプラットフォームです。しかし以前KELAのレポートで解説したとおり、そのモデレーション機能のゆるさがサイバー犯罪活動を行う上で利点となっており、この数年でTelegramはサイバー犯罪者の間でも主要なプラットフォームとして使用されるようになりました。いまや彼らは、窃取したデータやハッキングツールを配信したり、攻撃の犯行声明を出したり、その他様々な不正行為を行う拠点としてTelegramを使用しています。 2024年9月、Telegramは運営方針を変更し、それまでのプライバシー保護第一主義のアプローチをやめ、テロ事件をはじめとする様々な犯罪捜査の要請に応じて、ユーザーの電話番号やIPアドレスを法執行機関に開示したり、犯罪捜査面で当局に協力することを明言しました。この変更を受け、Telegramを利用していたサイバー犯罪者の間では、今後も同プラットフォーム上で活動を続けていけるかについて疑問が生じています。 Telegramが運営方針を変更した理由として、同プラットフォームの設立者兼CEOであるPavel Durov氏がフランスで当局に逮捕されたこと、またその後、同プラットフォームとDurov氏に対する法的な圧力が高まったことが挙げられます。そしてDurov氏の逮捕後は、Telegramを使用している多数の脅威アクターの間で騒動が発生する事態となりました。 脅威アクターらは、Durov氏の逮捕とTelegramの運営方針変更は、自分達の自由をまっこうから制限するものであると見なしていました。そしてKELAがアンダーグラウンドを調査したところ、運営方針の変更が発表された直後には、脅威アクターらが新たな拠点で違法行為を続けるべく、他のプラットフォームへ移行することについて議論している様子が観察されました。 彼らの激しい反応やそれまでの状況を考慮すると、Telegramは「サイバー犯罪者がよりどころにしているプラットフォーム」としての地位を失い、それまで同プラットフォームでサイバー犯罪に従事していたユーザーは、新たな活動拠点となるプラットフォームを模索することになるであろうと思われました。そこでKELAは、Telegramの運営方針が変わってから3カ月後、同プラットフォームがどのように変化したのかについて調査しました。 調査結果の要点 Telegramが運営方針を変更した後も、同プラットフォームは引き続きサイバー犯罪者にとって主要な活動拠点となっており、その理由としてTelegramが提供している機能や、確立されたユーザー基盤の存在が挙げられます。しかし、サイバー犯罪エコシステムは常に変化しているため、今後も各プラットフォームや手法の進化を観察してゆく必要があります。 Telegram以外の選択肢は? 2024年9月にTelegramが運営方針を変更して以降、脅威アクターらはTelegramの代わりとなるプラットフォームについて議論しています。彼らが代替候補として名前を挙げたプラットフォームやプロトコルの一部を以下に記載します。 Telegramの代替プラットフォームに関する議論の大半では、メッセージの機密性や高度な暗号化機能がもっとも重視すべきポイントとして挙げられていました。また、当局に対するプラットフォームの透明性も重大な懸念事項の1つとなっていました。以下に、その様子がわかる事例を掲載します。 また一部のサイバー犯罪者は、Telegramで違法行為に関与していたチャンネルやグループが閉鎖したことを確認したと報告しており、これもさらなる議論を引き起こしています。そして実際、Telegramで無効となったチャンネルの件数が増加している様子が観察されています。しかしサイバー犯罪者らも、Telegramでチャンネルが無効にされた事態に備えてバックアップ用のチャンネルを作成しており、メインチャンネルが使用禁止になった時にはそれらのバックアップ用チャンネルを使用しています(彼らの大半は、バックアップ用のTelegramチャンネルを前もって他のユーザーに周知しています)。しかしその一方で、バックアップチャンネルを使用するにとどまらず、実際に他のプラットフォームを使用するようになったサイバー犯罪者の存在も確認されています。 今もDiscordやSignalより人気の高いTelegram 前セクションで記載したとおり、サイバー犯罪者の中にはバックアップチャンネルを作成している者もいます。しかしそれにとどまらず、実際に他のプラットフォームを使用するようになった者もいます。 まず、Telegramとそれ以外のプラットフォームの人気を測定するため、我々はサイバー犯罪者が共有したプラットフォームのリンク数を調査しました。今回調査対象にあがったリンクのほとんどは、一般的な議論に関する投稿ではなく、特定のグループへのインビテーションに関連しています。Telegramの代替として議論されているプラットフォームのうち、SignalとDiscordには、グループやコミュニティを作成したり、比較的簡単にユーザー登録できるなど、Telegramが最初にユーザーを引き付けた機能が備わっています。 KELAがサイバー犯罪関連のTelegramチャンネルを調査したところ、2024年8月24日にPavel Durov氏が逮捕されて以降、Signalチャンネルのリンクを共有しているメッセージの件数が増加していることが確認されました。しかしさらに調査を進めた結果、過去3カ月間にそれらのリンクを共有していたメッセージのほとんどは主に5つのグループが投稿していたものであったこと、またそれらのメッセージでは、自分達(5グループ)がSignalで運営しているチャンネルについて記載しつつ、Telegramで行っている活動について宣伝していたことなどが確認されました。 また調査結果を見る限り、一部のアクターはTelegramと並行してSignalを使用しはじめたようですが、Signalの人気はそれほど高まっていないものと思われます。 Discordも、様々な議論でTelegramの代替プラットフォームとして頻繁に名前が挙がっていますが、KELAが調査した限り、Discordのサーバー(コミュニティ)へのリンクを共有している件数に著しい増加傾向はみられませんでした。 それでもDiscordやSignalのリンク共有件数は以前よりも増加していると言えますが、特筆すべき点として、Telegramのリンクも活発に共有されていること、そしてこれら3つのメッセージプラットフォームの中で、Telegramがもっとも高い人気を誇っていることが挙げられます。 2024年8~12月の間に共有されたSignalとDiscordのリンクは、月平均で682件(両プラットフォームの合計)となりましたが、同期間に共有されたTelegramのリンクは月平均で24万6,903件に上り、他のプラットフォームを大きく引き離しています。 一部のTelegramグループは、個々のメッセージを投稿する度に自らのTelegramチャンネルのリンクを記載しています。そのため、Telegramのリンクが含まれていたメッセージは、それらグループのものが大半を占めていると言えます。しかし、それらグループの投稿をカウントの対象外にしたとしても、Telegramが広範に使用されているという現状に変わりはありません。 Telegramを離れると宣言したものの留まったグループ Durov氏の逮捕を受けてTelegramの運営方針が変更された直後、一部のTelegramチャンネル管理者は、他のプラットフォームでチャンネルを作成して移行するとの計画を公表しました。しかしその後、彼らが他のプラットフォームで作成した新たなチャンネルは、メインで使用しているTelegramチャンネルの代替ではなく、バックアップ用チャンネルとして使用されている様子が観察されました。 例えば2024年9月26日、親バングラデシュ派のハクティビストグループ「Team ARXU™」は、セキュリティを強化するためにTelegramからSignalへ活動の場を移行することを決定したと発表しました。同グループはフォロワーに対し、「より安全でプライベートなチャット体験」に参加するよう呼びかけ、新しく作成したSignalグループのリンクを共有しました。 しかしそれから3カ月が経過した後も、Team ARXU™のTelegramチャンネルは活動を続けており、登録ユーザー数も現在では2,000人近くに増加しています。同グループは活動の場を変更すると明言しましたが、その後も新たなコンテンツをTelegramチャンネルに定期的に投稿しています。その一方で、移行先として共有されたSignalのリンクは、本レポート執筆時点で無効となっています。 ランサムウェアグループ「Bl00dy Ransomware Gang」も、2024年9月24日にTelegramの運営方針変更を受けて、同プラットフォームを離れると宣言しました。同グループはこの宣言直後にTelegramチャンネルでの活動を停止しましたが、その1カ月後の2024年10月24日には新たなTelegramチャンネルで活動を再開し、そこでランサムウェア攻撃の被害組織を公表するようになりました。また同グループは、自らのXアカウントでも新たなTelegramチャンネルを宣伝しています。 ランサムウェアグループ「Bl00dy」が以前使用していたTelegramチャンネルで最後に投稿したメッセージ また2024年9月24日、反イスラエル派のイラク系ハクティビストグループ「Al Ahad」も、Telegramの運営ポリシーが変更されたことを理由に同盟メンバーやチャンネルをSignalへ移行することを表明し、移行先となるSignalチャンネルのリンクを公開しました。しかし、その後同グループがTelegramチャンネルで活動を停止することはなく、それどころか英語で運営しているメインチャンネルに加え、ヘブライ語のチャンネルを新たに立ち上げました(なお、同グループが英語で運営していたメインチャンネルは、ヘブライ語のチャンネル開設直後に閉鎖されています)。 現在このAl Ahadは「Al Ahad Security」とグループ名を変え、「Al Ahadの傘下にある1グループ」という立ち位置でTelegramで活動しています(グループ名を変更した理由は、Telegramの監視をさけるためであると思われます)。またグループの自己紹介部分には、Durov氏宛てのメッセージとして、「このチャンネルはTelegramのルールに従っている。このチャンネルは、テロ対策やハッキング対策を行っている」と記載されており、違法行為は行わないと主張しています。そして実際、このチャンネルにはAl Ahad Securityが行った攻撃に関する情報ではなく、親パレスチナ派グループによる攻撃や犯罪活動の情報が再投稿されています。Al Ahadもメインチャンネルでの活動を終了する前の時期、自らの活動(主にイスラエルの組織を標的にした攻撃)に関するメッセージをAl Ahad Securityのチャンネルに転送していました。 以下の表は、Telegramを離れると宣言した5グループの詳細と、彼らのその後の活動についてまとめたものです。 グループ名 グループの詳細 The group’s plans following the arrestDurov氏逮捕後の計画 その後の活動 […]
·kelacyber.wpenginepowered.com·
嵐から3カ月後:サイバー犯罪者はTelegramから他のプラットフォームへ移行したのか?
Three Months After the Storm: Did Cybercriminals Move to Telegram Alternatives?
Three Months After the Storm: Did Cybercriminals Move to Telegram Alternatives?
Introduction Telegram, as previously reported by KELA, is a popular and legitimate messaging platform that has evolved in the past few years into a major platform for cybercriminal activities. Its lack of strict content moderation has made the platform cybercriminals’ playground. They use the platform for distribution of stolen data and hacking tools, publicizing their […]
·kelacyber.wpenginepowered.com·
Three Months After the Storm: Did Cybercriminals Move to Telegram Alternatives?
注目を集める情報窃取マルウェア:情報窃取マルウェアとは? 我々が理解しておくべき理由とは?
注目を集める情報窃取マルウェア:情報窃取マルウェアとは? 我々が理解しておくべき理由とは?
情報窃取マルウェアは、感染先のデバイスから機密情報を窃取するよう設計されたマルウェアであり、感染した端末はボットと呼ばれることもあります。情報窃取マルウェアは情報を窃取するとログ(窃取した情報のレコード)を作成し、攻撃者はそれらのログを回収して販売することによって金銭化したり、ランサムウェア攻撃のように直接的な攻撃を実行する際の初期アクセスとして利用します。情報窃取マルウェアの具体例としては、RedLine Stealer、Raccoon Stealer、Vidar、Meta Stealer、Lumma、Stealc、RiseProなどが挙げられます。 それでは、情報窃取マルウェアはどのようにデバイスに感染し、どのような情報を窃取するのでしょうか?そして窃取された情報は、どのように皆さんの組織のセキュリティ侵害に悪用されるのでしょうか?今回のブログでは、それらの質問に回答していきます。 どのような人が情報窃取マルウェアに感染しやすいのでしょうか?また、どうやって感染するのでしょうか? 簡潔に回答すると、誰でも情報窃取マルウェアの被害者になる可能性があります。今日のサイバー犯罪者は日和見的に活動しており、金銭を入手するチャンスを常に模索しています。そしてその一方で、ログを売買する環境もこれまで以上に簡単に利用できるようになっています。また攻撃者の中には政治的または個人的な動機で特定の人物や組織を狙う者もいますが、サイバー犯罪者の大半は発見した弱点が何であれ、隙あらば攻撃しようと考えています。そして従来型のセキュリティツールも、もはや防御面で十分な役割を果たしているとは言えません。EDRが適切にインストールされていたにもかかわらず、デバイスが情報窃取マルウェアに感染している事例もあるのです。 アンダーグラウンドでは、月額数百ドルで情報窃取マルウェアを利用できるサブスクリプションサービスも提供されており、いまやサイバー犯罪者は簡単に情報窃取マルウェアを利用できるようになっています。そしてその結果、あらゆる人や組織が情報窃取マルウェアに感染しうる状況になっています。情報窃取マルウェアを配信する際には、ユーザーを悪意あるウェブサイトへリダイレクトするマルバタイジング、検索結果の上位に悪意あるウェブサイトを表示するSEOポイズニング、従業員へのフィッシングメール、不正なコードを組み込んだソフトウェアアップデート、一見無害に見える改造版ソフトウェアやゲームのチートツールなどが頻繁に使用されています。 また攻撃者の中には、侵害したデバイスへのマルウェア配信・インストールを支援してくれるサービスを利用する者もいます。具体例としては、複数の標的にアクセスできる攻撃者が、マルウェアを配信・インストールするためのツールや技術的支援を他の脅威アクターに提供してもらい、その対価として窃取したログを共有したり、代金を支払うなどが挙げられます。 情報窃取マルウェアはどのような情報を収集するのでしょうか?そしてどのように情報を金銭化するのでしょうか? デバイスが情報窃取マルウェアに感染した場合、次に何が起こるのでしょうか?情報窃取マルウェアは、クレジットカード番号から銀号口座の詳細といった財務データから、電子メールアカウントや様々なオンラインサービス(Salesforce, Jira, Slack, VPNs, Active Directory、その他)のログイン資格情報やパスワードにいたるまで、幅広い情報を窃取することができます。また、個人のデバイスが感染した場合は、社会保障番号をはじめとする個人識別情報や暗号資産ウォレットの詳細情報、システム情報(OSの種類やインストールされているソフトウェア、ハードウェアのスペック、その他)なども窃取される場合があります。そして、Snowflake社で発生したインシデントのように、サードパーティのサービスが情報窃取マルウェアの標的となった場合、事態はさらに深刻になります。攻撃者は情報窃取マルウェアが最初の感染先企業から窃取したデータを利用し、同じ手口で多数の企業を攻撃することができるからです。例えばSnowflake社のインシデントの場合、攻撃者は情報窃取マルウェアを使用して同社のインスタンスで使用されている資格情報を窃取し、その後この資格情報を悪用して同社の顧客企業165社を侵害しました。 情報窃取マルウェアがログを収集した後、攻撃者は収集したログをどのように収益化するかを検討します。ログの買い手となるサイバー犯罪者が実行する攻撃の種類によって、彼らが興味を持つデータの種類も異なるからです。銀行口座から直接金銭を窃取したいと考えるサイバー犯罪者の場合は銀行口座の詳細情報に関心を示し、より高度な攻撃(ランサムウェア攻撃など)を企むサイバー犯罪者であれば、初期アクセスとして悪用できるパスワードやログイン資格情報に関心を示すでしょう。 そして、手っ取り早くログを金銭化しようとするサイバー犯罪者にとって幸いなことに、アンダーグランドには以下をはじめ、ログを簡単に金銭化する方法が多数存在します。 ボットネットマーケット:ログ(窃取した情報)の種類にもよりますが、1レコードにつきだいたい0.5~50ドルで販売することができます。RussianMarketで販売する場合は、より高額な値段で販売することも可能です。特に、サイバー犯罪者が高いニーズがあると自負しているログやデータを売りに出す場合は、同マーケットが販売に適しているといえるでしょう。2022年9月にはUber社でサイバーインシデントが発生しましたが、同月、Uber社従業員のユーザー名と有効なパスワードがRussianMarketで売り出されていたことが判明しています。ログの情報によると、少なくとも同社従業員2人が情報窃取マルウェア「Racoon」と「Vidar」に感染したデバイスをしており、この時販売されたユーザー名とパスワードが、同社インシデントの発端になった可能性が指摘されています。 ログのクラウド:ユーザーが一定の月額料金を支払うと、情報窃取マルウェアが感染デバイスから収集した全資格情報にフルアクセスできるようになるサービスです。この類のサービスの多くはTelegram上で提供されています。Netflixの「侵害された資格情報」バージョンとも言い換えることができるでしょう。このアプローチの利点の1つとして、ユーザー(サイバー犯罪者)は、ログを個別に購入するよりも低価格で大量のログを購入できることが挙げられます。 ULP (url:login:password) ファイル:情報窃取マルウェアが収集した資格情報は、ユーザー名とパスワード、ログイン先のURLをセットにした資格情報リストとして提供される場合もあります。このリストはULPファイルとも呼ばれており、数百万件もの資格情報が含まれていることもあります。そして攻撃者はこのリストを使用することにより、簡単に攻撃を実行することが可能となります。 情報窃取マルウェアの脅威を阻止するうえで、アイデンティティセキュリティが果たす役割とは? 情報窃取マルウェアは水面下で動作するよう設計されているため、実際にアカウント情報を悪用した攻撃が発生して初めて、自組織のアカウントが侵害されていることに気付くという場合もあります。皆さんは、「自分は侵害されていないだろう」と考えているかもしれません。しかし、今日のサイバー犯罪者が最も悪用している侵入経路は有効なアカウント情報であり、アカウント情報を悪用してネットワークに不正アクセスされた事例は今年に入ってすでに前年比で71%増加しています。そしてその影響も深刻です。窃取・侵害されたアカウント情報を悪用した攻撃が発生した場合、その検知と封じ込めにかかる日数は平均292日であり、他の攻撃ベクトルよりも長期化することが報告されています。また、各インシデントの対処費用は約481万米ドルに上るということです。 多要素認証も、常に有効な策となるわけではありません。「Lapsu$」や「Scattered Spider」などの脅威グループは、多要素認証疲労攻撃やソーシャルエンジニアリング、SIMスワップ攻撃により、多要素認証を回避することが知られています。また、クッキーを窃取された場合も、多要素認証が防御策として機能しなくなる場合があります。攻撃者が(被害者の)セッションのクッキーを窃取することに成功した場合、そのクッキーを自らが使用するブラウザ(たいていは検出防止機能のあるブラウザ)に投入するだけでそのユーザーになりすまし、Webサイトやアプリケーションを使用することが可能となります。この手法は、「セッションハイジャック」という名称で知られています。 いずれの攻撃についても、早期検知が重要であることは明らかです。そして、攻撃は突然発生するわけではありません。様々な専門分野を持つ脅威アクターが綿密に計画を練り、協力し、既知のツールや戦術・技術・手順(TTP)、有名な情報窃取マルウェアを使って攻撃を実行しているのです。それら攻撃の多くは、定評のある脅威グループによって行われており、窃取されたログは有名なチャンネルやマーケット、プラットフォームなどで提供されています。皆さんがそのような活動を目にする機会はないかもしれませんが、我々は日々の業務で観察しています。 昨年KELAが検知したアカウント情報や資格情報は20億件超(重複分を除く) そこで、KELAのIDENTITY GUARDがアカウント情報の侵害を早期検知するセキュリティソリューションとして効果を発揮します。アンダーグラウンドのサイバー犯罪社会を綿密に監視するIDENTITY GUARDは、以下の機能で組織の皆様をサポートします。 ボットネットマーケットやTelegramチャンネル、その他ダークウェブのソースを監視し、組織のドメインやIP、電子メール、SaaSアプリケーションと関連のある資産やアカウント情報の侵害を検知。 感染した端末の隔離、侵害されたアカウントのパスワードリセット、多要素認証の導入徹底などを自動化することにより、攻撃を未然に阻止。 セキュリティベンダーが提供するテイクダウンサービスなどを活用し、窃取された資格情報をマーケットから削除。 脅威アクターの戦術・技術・手順や挙動を解明。また、彼らの今後および将来の攻撃に関する計画や活動、手法を傍受。 新たなツールや情報窃取マルウェアの亜種、マルウェア・アズ・ア・サービスをはじめとする情報窃取マルウェアの情勢を可視化。 サイバー犯罪のエコシステムで、自組織の情報が侵害されていないかチェックしたいとお考えの皆様、ぜひKELAの脅威インテリジェンスプラットフォームの無料トライアルにご登録ください。
·kelacyber.wpenginepowered.com·
注目を集める情報窃取マルウェア:情報窃取マルウェアとは? 我々が理解しておくべき理由とは?
Infostealers Under the Spotlight: What are Infostealers and Why Do You Need to Know?
Infostealers Under the Spotlight: What are Infostealers and Why Do You Need to Know?
Information-stealing malware (or infostealers to their friends) are a kind of malware designed to steal sensitive information from an infected device, also known as a bot. Once stolen, the malware creates records of the stolen information, known as logs, and then attackers monetize these harvested logs either by selling them on, or launching a direct […]
·kelacyber.wpenginepowered.com·
Infostealers Under the Spotlight: What are Infostealers and Why Do You Need to Know?
サイバー犯罪社会のトップアクター「IntelBroker」を深堀調査
サイバー犯罪社会のトップアクター「IntelBroker」を深堀調査
はじめに サイバー犯罪社会が進化し続ける中、注目を集めているアクターは多数存在します。その中の1人である「IntelBroker」は、これまで世間の注目を集めた様々なインシデントに関与し、企業や政府を震撼させてきました。そこで今回、KELAは同アクターがオンライン上で行っている活動や、使用しているプロファイルについて詳細な調査を行いました。その結果、OSINTで同アクターの様々な痕跡が確認され、IntelBrokerと他のアクターのつながりが明らかとなりました。今回のブログでは、KELAがIntelBrokerについて調査した結果について詳述します。またKELAのプラットフォームでは、同アクターの詳細なプロファイルレポートを公開しており、そこに含まれている重要なインテリジェンスの一部を本ブログでご紹介します。 IntelBrokerの高度なサイバー犯罪能力 IntelBrokerは2022年後半にサイバー犯罪社会に登場し、サイバー犯罪フォーラム「BreachForums」で活動を開始しました。同アクターは、活動当初はランサムウェアオペレーターとして、またその後は多数のデータ侵害の実行犯として、スピーディに評判を確立しました。さらに時を経て、同アクターはリーダー的な立場へと移行し、BreachForumsの運営を引き継ぎました。これまでIntelBrokerが行った活動には、AMD社や欧州刑事警察機構(ユーロポール)、Cisco社など有名な組織に対する侵害も含まれており、それらの攻撃では被害組織から機密データを窃取し、Monero (XMR)で身代金を支払うよう要求していました。なお、同アクターへの支払いに使用可能な暗号資産はMoneroのみとなっています)。 IntelBrokerが他のサイバー犯罪者と一線を画している理由として、技術に関する専門知識に加え、運用セキュリティ(OpSec)に着眼した攻撃を行っていることが挙げられます。同アクターは、脆弱性を主な攻撃ベクトルとして悪用すると同時に、高度な匿名化ツールを使用して活動を隠ぺいしており、サイバー犯罪コミュニティで信頼される人物としての評判を確立しています。 OSINTの痕跡でIntelBrokerの活動を特定 KELAがIntelBrokerについて調査を行ったところ、OSINT上で同アクターの痕跡が多数発見され、そのデジタルフットプリントや活動環境が判明しました。主な調査結果は以下のとおりです。 1. 電子メールの痕跡:点と点のつながり KELAが調査したところ、「IntelBroker」というユーザー名に紐づいた電子メールアドレスは多数存在しました。しかし、今回我々がテーマに取りあげているアクター「IntelBroker」のものであることが確認されている電子メールアドレスは以下の4件のみです。 2. 使用されていたVPNとIPを分析 IntelBrokerが、ノーログVPNサービスである「Mullvad VPN」を使用していることは広く知られています。しかしBreachForumsから流出したデータを分析したところ、我々は同アクターの活動について新たな情報を得ることができました。2024年7月にBreachForumsのデータが流出した際、そこにはユーザーのデータベースに加え、同フォーラムの全データテーブルが含まれていました。また、その中にはユーザー間で交わされた非公開のメッセージも含まれていました。 それらの情報を分析した結果、以下の事実が判明しました。 3. Minecraftとのつながり IntelBrokerのデジタルフットプリントを調査する中で、我々が予期していなかった興味深い活動が確認されました。同アクターはMinecraftのコミュニティで、2つのアカウントを使用して活動していました(我々の調査で確認されたのはこの2アカウントのみですが、その他のアカウントも使用している可能性があります)。 ユーザー名「ClamAV」: IntelBrokerは、2022年12月にBreachForumsで、自らのMinecraftアカウントのユーザー名がClamAVであることを公表していました。このアカウントは2020年に作成されており、所在地はセルビアとなっていました。また2021年に流出したデータに同アカウントの情報が含まれており、そこから同アカウントが使用しているVPNやプロキシサービスが、オランダやフランスとつながりがあることが判明しました。 ユーザー名「Thick」:2024年10月、IntelBrokerはYouTubeチャンネル「The Duper Trooper」とコラボレーションしてMinecraftのビデオを作成していました。このコラボレーションで同アクターが使用していたMinecraftユーザーアカウント「Thick」は、2010年に作成されていました。そしてMinecraftから流出したデータを調査したところ、同アカウントが、VPNを介していないフロリダのIPアドレスとつながりがあることが判明しました。ただし同アカウントについては、IntelBroker自身が作成して使用しているのか、それとも他者が作成したものを入手して使用しているのかは明らかになっておりません。 IntelBrokerがMinecraftで使用しているユーザープロファイル(出所:NameMC) 4. AgainstTheWest (ATW) とのつながり KELAがIntelBrokerの活動初期の投稿を調査したところ、中国の組織を攻撃することで知られるハッカーグループ「AgainstTheWest」の投稿と文体や言葉使いが酷似しており、両者につながりがある可能性が浮上しました。そこでさらに調査を進めたところ、IntelBrokerとAgainstTheWestが同じ暗号資産アドレス(XMR)をプロファイルに掲載していることが判明し、両者のつながりが裏付けられました。この共通点を発見したことを皮切りに、我々はAgainstTheWestがSNSの投稿で公開していた電子メールアドレス(ドメインはriseup.net)に着眼し、同グループがSNSで行った活動について調査しました。その調査結果の要点は、以下のとおりです。 AgainstTheWestの運営に、複数の人物が関与しているのかは明らかになっておりません。しかしこれらの調査結果は、同グループとIntelBrokerがつながっている可能性があることを示唆しています。ただし、IntelBrokerが上述のSNSプロファイルと本当につながっているかについては明らかとなっておりません。 IntelBrokerの戦術:現代のサイバー犯罪の青写真 OSINTで確認された痕跡以外にも、その戦術からIntelBrokerが体系的な方法でサイバー犯罪を行っていることがわかります。具体的なポイントとして、以下が挙げられます。 サイバー脅威インテリジェンスにおいてOSINTが重要な理由とは 今回KELAが行ったIntelBrokerのプロファイリングは、現代のサイバー脅威を理解するうえで、OSINTやデータリークを活用する重要性がますます高まっていることを浮き彫りにしています。我々は、電子メールの痕跡やVPNの使用状況、Minecraftをはじめとする新世代向けのプラットフォームを分析し、サイバー犯罪フォーラムから流出したデータを調査して、IntelBrokerとつながりのあるユーザーを特定しました。この一連のプロセスは、水面下のネットワークやつながりをあぶりだすうえで、高度なインテリジェンスソリューションが多大な威力を発揮することを実証しています。また今回の調査で得られた知見は、法執行機関の捜査はもとより、様々な組織が進化する脅威への防御体制を強化するうえで一助として活用することができます。 結論:KELAを活用して全体像をとらえる IntelBrokerは技術的なスキルと匿名性を確保する戦術を融合しており、高度化する今日のサイバー犯罪者を代表していると言えます。そして今回ご紹介したKELAの調査結果は、重要なOSINTの痕跡をもとにIntelBrokerの手法を解明するものであると同時に、IntelBrokerと同様の脅威に立ち向かうための実用的な知見として活用することができます。 IntelBrokerの活動や他のアクターとのつながり、戦術の詳細については、KELAがご提供している脅威アクタープロファイルレポート(完全版)にてご確認いただけます。ますます複雑化するサイバー情勢を理解するうえで、KELAのインテリジェンスがどのように役立つのかを理解していただく一助として、ぜひご一読ください。 今回のブログで取り上げたIntelBrokerや、その他のアクターの詳細なプロファイルをご希望の方は、弊社までお気軽にご連絡ください。
·kelacyber.wpenginepowered.com·
サイバー犯罪社会のトップアクター「IntelBroker」を深堀調査