標的型攻撃
標的型攻撃(ひょうてきがたこうげき、英語: _targeted threat もしくは _targeted attack)は、特定の組織内の情報を狙って行われるサイバー攻撃の一種であり、その組織の構成員宛てにコンピュータウイルスが添付された電子メールを送ることなどによって開始される [1] 。 以降も持続的に潜伏して行われる標的型攻撃はAPT攻撃(Advanced Persistent Threat)と呼ばれている。
標的型攻撃の対象とされる組織は、政府/公共サービス機関、製造業が多く、価値の高い知的財産を保有している組織が対象になっている [2]。
ちなみに、より広く「情報セキュリティ上の攻撃で、無差別に攻撃が行われるものでなく、特定の組織あるいはグループを標的としたもの」と定義する文献もある [3] 。この場合、サービス妨害攻撃も標的型攻撃に含まれることになる。
概要
編集標的型攻撃は、明確な意思と目的を持った人間(攻撃者)が特定の組織に対して特定の目的(情報の窃取や削除)のために行うサイバー攻撃の一種をいうようになっている。
今日、多くの組織の内部ネットワーク(イントラネット)がWindowsネットワークとして構成され、インターネットとの境界にはファイアウォールが構成されているので、攻撃者がサーバーを渡って内部ネットワークに「侵入(intrusion)」する攻撃は行われにくくなっているが、組織の内部ネットワークで動作したコンピュータウイルスを利用して情報を窃取したり外部から操ったりする攻撃が行われていて、それがコンピュータウイルスやマルウェアの分類の観点から標的型脅威(_targeted threat)ひいては標的型攻撃(_targeted attack)と分類された。
攻撃者が情報を盗み出すまで執拗に攻撃を繰り返す場合は「APT攻撃」と呼ばれているが、「持続的標的型攻撃」と訳されたり [4]、 「ターゲット型攻撃(APT)」と訳されており [5] 、訳語が統一されているわけではない。
検出・予防
編集標的型メールは、似たような内容が繰り返し届くスパムメールとは異なり、一様にフィルタリングできるものではない [6] 。
また、添付される不正プログラム(バックドア)は、その時点で組織が使用する対策製品に検出されないことを確認して送り込まれるため、従来のウイルス検出の手法のみでは期待できない。 潜入している不正プログラム(バックドア)を発見するためには、その遠隔操作ツールが行うネットワーク内外への通信を捉えることが重要である [6] 。
APT攻撃に発展することを阻止・緩和するためには、相応の多層防御を行う必要がある [7] 。
攻撃手法の例
編集標的型メールによる開始
編集攻撃者が標的型攻撃を開始する際に行われる手法として多いのが、ソーシャルエンジニアリングを悪用して標的の組織の構成員に対してマルウェアなどの不正プログラムを送りつける、いわゆる標的型メールである。
攻撃者は標的型メールのような偽装電子メールを送るために、 Web等で公表されている情報を加工してメール本文や添付ファイルを作成したり、組織内の業務連絡メールを加工してメール本文や添付ファイルを作成したり、 添付ファイルをつけずに不正なWebサイトへのリンクをメール本文に記載したり、日常会話的なメールを数回繰り返してメール受信者の警戒心を和らげたりする [8] 。
ウェブサイト閲覧による開始
編集メールではなく、ウェブブラウザやそのプラグインの脆弱性を悪用し、ウェブサイトを閲覧させることによって不正プログラムを送り込むこともある。 ユーザーが普段アクセスしているウェブサイトを改ざんし、そこから不正プログラムを送り込む「水飲み場型攻撃」も用いられる。
バックドアの設置
編集組織内部のサーバにアクセスできるようにするため、組織の構成員の端末に不正プログラムを感染させることによってバックドアを設置し、遠隔操作する。
例えば、医療費通知を偽装した不正プログラムを添付して送信する [9] [10] 。不正プログラムをクリック(実行)してしまうと、そのコンピュータは不正プログラムの支配下になり、外部から遠隔操作する拠点となってしまう。
APT攻撃に発展
編集内部ネットワーク(イントラネット)内にバックドアを設置した攻撃者は、APT攻撃に発展させる可能性がある。
追加機能を備える不正プログラムをロードしてイントラネットの構成を把握し、目標とする情報の在りかを探し、さらにカスタマイズされた不正プログラムをロードして、最終目的(情報窃取、削除等)を遂行する。
脚注
編集- ^ 勝村 幸博 (2015年6月10日). “標的型攻撃とは”. ITpro. 2015年6月11日閲覧。
- ^ “シマンテックが警告する「標的型攻撃」の現在”. @IT. (2011年11月30日) 2015年6月13日閲覧。
- ^ “標的型攻撃についての調査” (PDF). JPCERT/CC (2008年9月17日). 2015年6月11日閲覧。
- ^ “ターゲット型攻撃(APT)への対策”. トレンドマイクロ. 2015年6月11日閲覧。
- ^ “「持続的標的型攻撃」とは?”. シスコシステムズ. 2015年6月11日閲覧。
- ^ a b “「標的型メールは防げない」――年金機構の情報流出から学ぶべきこと、トレンドマイクロが公開”. ITmedia. (2015年6月11日) 2015年6月13日閲覧。
- ^ “【注意喚起】ウイルス感染を想定したセキュリティ対策と運用管理を”. IPA (2015年6月2日). 2015年6月16日閲覧。
- ^ “IPAテクニカルウォッチ 『標的型攻撃メールの分析』”. IPA (2011年10月3日). 2015年6月16日閲覧。
- ^ “CloudyOmega 攻撃: 一太郎のゼロデイ脆弱性を悪用して日本を継続的に狙うサイバースパイ攻撃”. Symantec Official Blog (2014年11月12日). 2015年6月17日閲覧。
- ^ 岡本 勝之 (2014年11月7日). “医療費通知に偽装した不審メールが法人利用者に遠隔操作ツールを拡散”. Trend Labs. 2015年6月17日閲覧。