おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

医療機関を標的としたHunter Ransom Groupによる攻撃:AD GPOとBYOVD悪用による権限昇格攻撃分析

update:
   
株式会社CyCraft Japan
台湾医療機関でランサムウェア攻撃被害が発生。CyCraftはHunter Ransom Groupの犯行と認識。医療機関へのサイバー攻撃は深刻化している。



 近年、医療機関を標的としたサイバー攻撃が多発しており、その手口も巧妙化しています。 この度、CyCraftは、Hunter Ransom Groupによる台湾医療機関を標的としたランサムウェア攻撃について考察しました。

 攻撃者は、企業ネットワークに侵入後、SharpGPOAbuseを悪用してMicrosoft AD GPOを乗っ取り、Domain内部に拡散してシステムファイルを暗号化するという手口を用いています。ハッキングされた部署の多くは、アカウントやパスワードなどのデジタル資産がすでに外部に露出しており、AD権限の設定ミスや、人手不足も相まって、事態の発見が間に合わず、患者のデータや医療業務に大きなリスクをもたらしました。

 さらに、攻撃者はBYOVD(Bring-Your-Own-Vulnerable-Driver)と呼ばれる権限昇格攻撃技術を採用しています。具体的には、Zemana Driver(元々は悪意のあるソフトウェア対策ツールZAMの正規デジタル署名付きドライバー)の脆弱性を悪用し、システム権限昇格攻撃(MITRE ATT&CK ID: T1068, Exploitation for Privilege Escalation)を実行します。この攻撃手法により、従来のウイルス対策ソフトウェアによる検知と防御を回避し、最終的にファイルを暗号化して重大な損害をもたらします。
このようなBYOVD攻撃手法は、今回が初めてではありません。

 CyCraft XCockpit Endpoint は2023年に同様の攻撃手法を検知・防御し、多くのハイテク企業をこの攻撃から守りました。弊社のEDRをご利用のお客様はぜひご安心ください。
[画像1: https://prcdn.freetls.fastly.net/release_image/45349/47/45349-47-3e3e2ebfca87214119937c985673fe1a-1074x340.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]



 以下は、この医療機関のセキュリティ・インシデントにつながったマルウェア情報です。
[表: https://prtimes.jp/data/corp/45349/table/47_1_e91cb61dbaa2dc7b7996f61ff15d730b.jpg ]
緩和策の推奨事項
- Hashをエンドポイント防御設備に追加し、棚卸し及び削除を行う
- AD GPOポリシーに許可されていないポリシーが追加されていないか確認する
- AD上のドメイン高権限アカウントのアクティビティを監視する
- 対外サービス提供ホストの脆弱性修正を確実に行う
- Windows HVCI(Hypervisor-Protected Code Integrity)を有効にして、未承認のドライバーの読み込みを阻止するか評価する
- CyCraft XCockpit Endpoint (EDR) を導入し、脅威をリアルタイムに検出し、攻撃阻止ができる


まとめ
 今回ハッキングされた組織はCyCraftのユーザーではありません。今回のインシデントを受け、CyCraft台湾本社では医療機関のセキュリティ保護を強化するため、XASMワンタイムサービスの提供を開始しました。
 XASMサービスのAI分析機能を通じて、侵害されたアカウント、標的とされたデバイス、侵入後のハッカーのラテラルムーブメントの攻撃内容など、ランサムウェア攻撃が可能な経路を予測することができ、医療機関の効果的な事前対策を支援し、セキュリティリスクを低減することができます。
CyCraft XASM(Extended Attack Surface Management)ワンタイムサービスとは
- ランサムウェア攻撃リスクの棚卸し:ダークウェブ上のデジタル資産のエクスポージャー分析(EASM)ハッカーは、ランサムウェア攻撃の前段階として、ダークウェブ上で流出したアカウント、パスワード、システムの脆弱性情報を取引しています。 本サービスでは、ダークウェブでの取引状況をスキャンし、その医療機関に関連する機密情報の流出の有無を特定し、クレデンシャルスタッフィングのリスクや脆弱なパスワードなどの潜在的なリスクがないかを評価します。そして、攻撃を受ける可能性を低減するための対策案を提供します。
- ランサムウェア攻撃の踏み台の削除: 未知のAD攻撃パスの検出(IASM)ランサムウェア攻撃は、Active Directory(AD)内部の権限設定の間違いや潜在的な脆弱性を利用して水平移動し、感染拡大を加速させることがよくあります。本サービスでは、病院のAD環境の構造を検査し、ハッカーが悪用する可能性のある隠れた攻撃パスを見つけ出し、イントラネット内でのマルウェアの拡散を防ぐための提案を行います。
- ランサムウェア攻撃を防ぐCyCraftは、包括的なセキュリティ攻撃サーフェス評価を通じて、医療機関が重要システムのセキュリティを最適化するための効果的な保護メカニズムを確立することを支援します。これにより、ハッカーがランサムウェア攻撃を仕掛ける前に事前にそのリスクを排除でき、データの盗難や身代金目的の暗号化を回避できます。

 今後日本においてもサービス提供開始に向け準備を進めています。医療機関のセキュリティ向上、XASMサービスにご興味のある方は、CyCraft (contact-jp@cycraft.com)までご連絡ください。
参考資料
- Hunter (.Hunter) ransomware virus - removal and decryption options
- Understanding Prince Ransomware: A Comprehensive Overview

技術的なご相談がございましたら、弊社までお気軽にお問い合わせください。
[画像2: https://prcdn.freetls.fastly.net/release_image/45349/47/45349-47-6b143b7f555d770637b0567cf3599983-3900x3900.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]

CyCraft Japan についてCyCraft(サイクラフト)は、 AI による自動化技術を専門とするサイバーセキュリティ企業。 2017 年に設立され、台湾に本社、日本とシンガポールに海外拠点を持つ。アジア太平洋地域の政府機関、警察・防衛機関、銀行、ハイテク製造業にサービスを提供している。CyCraft の AI 技術 と機械学習技術によるソリューションが評価され、CID グループ とテマセク・ホールディングス旗下のパビリオンキャピタルから強力なサポートを獲得し、また、国際的トップ研究機構である Gartner、 IDC、Frost & Sullivan などから複数の項目において評価を受けている他、国内外の著名な賞をいくつも受賞している。また、国内外を含む複数のセキュリティコミュニティ、カンファレンスに参画し、長年にわたりセキュリティ業界の発展に尽力している。

最近の企業リリース

トピックス

  1. 傘立てから伸びる黒い手の正体は傘 「一瞬でどこにあるか分かる」

    傘立てから伸びる黒い手の正体は傘 「一瞬でどこにあるか分かる」

    雨の日に公共の傘立てを利用する際、自分の傘がどれだかわからなくなってしまったことがある方は、きっと多…
  2. 【衝撃】はなまるうどんの「メガおでん」が再登場!丸ごとたけのこを実食

    【衝撃】はなまるうどんの「メガおでん」が再登場!丸ごとたけのこを実食

    2024年に6店舗限定で販売され話題を呼んだ、はなまるうどんの巨大おでんシリーズ「メガおでん」が帰っ…
  3. コラボお薬手帳

    「薬屋のひとりごと」コラボお薬手帳、転売問題受け増刷決定

    人気アニメ「薬屋のひとりごと」と日本薬剤師会が協業し、3月から配布している「コラボおくすり手帳」がフ…

編集部おすすめ

  1. 飼い主の肘肉をかぷり!繰り返し見たくなるリクガメの「求愛アピール」
    ヘルマンヒガシリクガメの「ぽーちゃん」は、トマトやオクラ、カボチャといった野菜が好物。しかし野菜と同…
  2. ガンダム「シャリア・ブル」のアクスタ新登場 まさかのファースト版に騒然
    「プレミアムバンダイ」は3月7日より「機動戦士ガンダム」に登場する「シャリア・ブル」のアクリルスタン…
  3. 大谷翔平は呼吸の使い手だった!?MLB×鬼滅の刃コラボ動画で「打撃の呼吸」がSNSトレンド入り
    シカゴ・カブスとロサンゼルス・ドジャースのメジャーリーグ開幕戦が日本・東京ドームで開催されることを記…
  4. YouTube、オンラインギャンブルの規制を強化 3月19日から新ポリシー適用
    Google社が運営する動画共有サービス「YouTube」は3月5日、「オンラインギャンブルコンテン…
  5. 「Wヤマトコラボ液状のり」
    放送50周年を迎えたアニメ「宇宙戦艦ヤマト」と、糊の老舗メーカー・ヤマト株式会社の液状のり「アラビッ…

【特集】STOP!ネット詐欺!

  1. さまざまなネット詐欺に潜入調査!

    さまざまなネット詐欺に潜入調査!

     インターネット上にまん延する、さまざまな詐欺サイトに「わざと」引っかかる潜入調査記事をまとめました。
ネット詐欺へ潜入調査!記事特集

提携メディア

ページ上部へ戻る