本文へスキップ
スキルアップカレッジ

侵入経路の重心移動——資格情報という入り口

レッスン4:侵入経路の重心移動——資格情報という入り口

このレッスンで学ぶこと

  • 境界装置の脆弱性が、組織全体を止めうる理由を理解する
  • 脆弱性の公表からスキャンの大量発生までの時間差の構造を理解する
  • 侵入の重心が、マルウェアの配送から正規の資格情報でのログインへ移った理由を説明できる
  • パスワードリスト攻撃と、多要素認証の突破の類型を理解する

前回のレッスンでは、ランサムウェアという「目的の実行」の裏側にある分業構造を見てきました。本レッスンでは、視点を最初の段階、つまり初期侵入に戻します。情報セキュリティ関連の入門コースでは、メールの添付やリンク、外部媒体、Webサイト、境界装置など、侵入経路を並べて紹介しました。本レッスンでは、その一覧をもう一度並べ直すのではなく、この数年でどの経路の重みが増し、どの経路の重みが減ったのかという、重心の移り変わりに焦点を当てます。

境界装置の脆弱性が組織を止める構造

多くの組織は、社外から社内のネットワークにアクセスするための装置を、ネットワークの境界に置いています。リモートワークの普及によって、この境界装置を経由したアクセスは、日常的な業務の一部になりました。

この境界装置には、ある特徴があります。組織の内と外を分ける、唯一に近い関所として機能しているという特徴です。関所であるということは、そこに脆弱性が見つかれば、組織内部への入り口が、その1点に集約されてしまうことを意味します。従業員が使う端末の1台に脆弱性があっても、被害はその端末に留まることが多いのに対し、境界装置の脆弱性は、いきなり内部ネットワークの奥深くまで通じる道を開いてしまうことがあります。

境界装置は、性質上、外部からの通信を受け付ける必要があるため、内部だけで使う端末よりも攻撃者から見つけられやすい位置にあります。加えて、境界装置の更新作業は、業務への影響を考慮して慎重に計画されることが多く、一般の端末に比べて更新のペースが遅くなりがちです。「外から見つけられやすく」「更新が遅れがち」という2つの条件が重なることが、境界装置が繰り返し狙われる理由です。

💡 ポイント この構造を理解すると、「境界装置さえ導入すれば安全になる」という考え方の危うさが見えてきます。境界装置は、正しく運用されて初めて防御として機能します。運用、つまり継続的な更新と監視こそが本質であり、装置の導入はその出発点に過ぎません。

アタックサーフェスの拡大

境界装置の話をさらに広い視点で捉え直すと、「アタックサーフェス」という考え方にたどり着きます。アタックサーフェスとは、攻撃者から見て、侵入や攻撃の糸口になりうる接点の全体を指す言葉です。境界装置は、このアタックサーフェスを構成する要素の1つに過ぎません。

かつて、組織のアタックサーフェスは、本社の建物とそこに置かれた機器という、比較的閉じた範囲に収まっていました。しかし、リモートワークの普及、クラウドサービスの利用拡大、社員が個人の端末を業務でも使う運用の広がりによって、外部からアクセス可能な接点の数そのものが増えました。境界装置が1台から複数台に増える、社員それぞれの自宅の通信環境が実質的な接点になる、クラウド上に置かれたサービスがそれぞれ独自の入り口を持つ、というように、組織が意識すべき接点は年々広がっています。

攻撃者にとって、アタックサーフェスが広いということは、単純に「試せる入り口が増える」ことを意味します。防御側は、すべての接点を同じ密度で監視することが難しくなるため、見落としが生まれやすくなります。この「見落とされやすい接点をどう管理するか」という論点は、防御アーキテクチャの設計そのものに関わるため、具体的な手法は今後のゼロトラスト関連の入門コースに譲ります。本レッスンで押さえておきたいのは、攻撃者が接点の広がりそのものを機会として捉えているという事実です。

公表済みの脆弱性とゼロデイの時間差

脆弱性には、大きく分けて2つの種類があります。1つは、まだ誰にも知られておらず、修正方法も存在しない、いわゆるゼロデイの脆弱性です。もう1つは、すでに公表され、修正方法も提供されている脆弱性です。

意外に思われるかもしれませんが、実際の被害の多くは、ゼロデイではなく、すでに公表されている脆弱性を悪用したものです。理由は単純で、ゼロデイの脆弱性を見つけて悪用するには高度な技術と労力が必要ですが、公表済みの脆弱性は、その悪用方法までもが広く知られてしまうためです。

flowchart LR
  A[脆弱性の公表] --> B[悪用手法の武器化]
  B --> C[インターネット全体への<br/>大量スキャン]
  C --> D[未対応の組織への<br/>侵入]

脆弱性が公表されると、まず、その脆弱性を悪用する具体的な手法が整えられます。これを武器化と呼びます。武器化までの期間は、脆弱性の性質によって、数日で終わることもあれば、より長くかかることもあります。武器化が完了すると、その手法を使ってインターネット全体を機械的に走査し、まだ修正を適用していない組織を探し出す、大量のスキャンが始まります。この段階に至ると、狙いを定めた特定の組織ではなく、修正が間に合っていないという条件に当てはまる、不特定多数の組織が標的になります。

この時間差の中で、防御側に求められるのは、公表から自組織が修正を適用するまでの期間を、できる限り短くすることです。この期間のことを、しばしば「猶予期間」と呼びます。猶予期間が長ければ長いほど、大量スキャンの波に巻き込まれる可能性が高くなります。

⚠️ 注意 「公表されたばかりの脆弱性は、まだ悪用されていないから急がなくてよい」という考え方は、この時間差の構造とは逆行します。公表から武器化、大量スキャンまでの期間は年々短くなる傾向にあり、公表直後こそ、対応の優先度を上げるべき時期です。

この時間差の構造は、組織の規模を問わず等しく作用します。大きな組織であれば、多数のシステムを抱えている分、修正の適用に時間がかかりやすい一方、小さな組織であれば、担当者が兼任で対応しているために、公表された情報そのものに気づくのが遅れやすいという、それぞれ異なる理由で猶予期間が延びがちです。「規模が大きいから」あるいは「規模が小さいから」大量スキャンの対象になりにくい、ということはありません。大量スキャンは、組織の規模ではなく、修正が適用されているかどうかという条件だけを基準に、機械的に標的を選び出します。

マルウェアを使わない侵入——正規の資格情報でのログイン

ここからが、本レッスンの中心的な話題です。この数年で、初期侵入の主要な手段そのものが、静かに移り変わってきました。

かつて、初期侵入といえば、マルウェアを標的の環境に送り込み、実行させることが主流でした。この構図では、防御側は「怪しいプログラムが動いていないか」を見張ることが、対策の中心になります。しかし近年は、マルウェアをまったく使わず、正規の利用者の ID とパスワードをそのまま使ってログインする、という侵入が目立つようになっています。

この手口の何が厄介かというと、攻撃者がシステムに対して行っている操作そのものは、正規の利用者が行う操作とまったく同じだという点です。マルウェアであれば、通常とは異なるプログラムが動作しているという痕跡が残ります。しかし、正規の ID とパスワードでログインする行為には、そうした異物としての痕跡がありません。ログの上では、「いつもの利用者が、いつも通りログインした」ようにしか見えないことがあります。

この重心の移動は、レッスン2で整理した6段階の骨格の中でも、特に初期侵入の段階の性質を大きく変えました。防御側にとっての課題は、「怪しいプログラムを検知する」ことから、「その操作が本当に本人によるものかを見極める」ことへと、重心を移す必要が出てきています。ただし、この見極めをどう仕組みとして実現するかという実装の話は、今後のゼロトラスト関連の入門コースの領域であり、本コースでは扱いません。

📝 補足 「マルウェアを使わない侵入」という言い方をしましたが、これは攻撃の後半でもマルウェアがまったく使われなくなったという意味ではありません。権限昇格やラテラルムーブメントの段階では、依然としてさまざまな道具が使われます。重心が移ったのは、あくまで最初の足がかりを作る初期侵入の段階です。

パスワードリスト攻撃

正規の資格情報でログインするといっても、攻撃者が最初からその組織の正しい ID とパスワードを知っているわけではありません。ここで使われる代表的な手口が、パスワードリスト攻撃です。

パスワードリスト攻撃は、まったく関係のない別のサービスから過去に流出した ID とパスワードの組み合わせのリストを使い、標的のシステムに片っ端からログインを試みる手口です。この手口が成立する背景には、多くの利用者が、複数のサービスで同じ、あるいは似たパスワードを使い回しているという実態があります。あるサービスから流出した組み合わせが、まったく別のサービスでもそのまま通用してしまうことが、この手口の成功率を支えています。

この手口は、力ずくで無数の組み合わせを試す方式に比べて、はるかに効率的です。でたらめな組み合わせを試すのではなく、「実際に使われたことがある」という実績のある組み合わせだけを試すため、成功率が高くなります。加えて、1つの ID に対して大量のログイン試行を集中させるのではなく、多数の ID に対して、それぞれ少ない回数だけ試すという分散したやり方を取ることで、異常なログイン試行として気づかれにくくする工夫も見られます。

似た響きの手口に、辞書に載っているような単純な単語を片っ端から試す手法もあります。この手法との違いは、試す対象の質にあります。単純な単語を試す手法は「ありそうな言葉」を機械的に試すのに対し、パスワードリスト攻撃は「実際に誰かが使っていた、そして今も使い回されているかもしれない」という、実績に基づいた組み合わせを狙い撃ちします。狙い撃ちである分、試行の回数そのものは少なくて済み、それだけ気づかれにくくなります。

この手口が成立する土台には、別の組織で起きた情報漏えいが関係しています。ある組織から流出した ID とパスワードの組み合わせは、その組織だけの問題では終わりません。利用者がほかのサービスでも同じ組み合わせを使い回していれば、まったく無関係な組織が、ほかで起きた漏えいの余波を受けることになります。ここに、レッスン5で扱うサプライチェーンの発想と近い、「自組織の外で起きたことが、自組織の被害につながる」という構造が見て取れます。

多要素認証の突破の類型

正規の資格情報でのログインが増えるにつれて、その対抗策として多要素認証の導入が広がりました。多要素認証が突破されにくい仕組みであることは事実ですが、突破の手口が存在しないわけではありません。ここでは、代表的な類型をいくつか紹介します。

1つ目は、認証の確認通知を大量に送りつけ、利用者が根負けして誤って承認してしまうことを狙う手口です。深夜や早朝など、利用者の注意力が落ちている時間帯に集中して送りつけることもあります。

2つ目は、ログイン後に発行される、セッションを維持するための情報そのものを盗み取る手口です。この情報を盗まれると、たとえ多要素認証を突破していなくても、すでに認証を終えた状態を横取りされてしまいます。

3つ目は、電話会社の窓口などを欺いて、利用者の電話番号を攻撃者の管理する端末に切り替えさせ、電話番号宛てに届く確認情報を横取りする手口です。

これらの手口に共通するのは、多要素認証の仕組みそのものを技術的に打ち破るのではなく、その仕組みを支える「人」や「運用」の隙を突いているという点です。多要素認証の具体的な種類や仕組みについては、情報セキュリティ関連の入門コースを参照してください。本コースが強調したいのは、多要素認証を導入すれば侵入がゼロになるわけではなく、攻撃者はその先の突破口を探し続けているという事実です。

この事実は、レッスン1で確認した中核メッセージの1つ、「攻撃者は思いつきで動かない」を裏付けています。多要素認証という防御が広く普及すれば、攻撃者はその防御を無効化する方法を探すことに時間と労力を割くようになります。防御が強化されるたびに、攻撃者側の手口もまた、その防御を前提とした形に更新されていきます。防御と攻撃は、互いに相手の出方を見ながら更新を続ける、終わりのない関係にあります。この関係性そのものが、レッスン8で扱う「動向を追い続ける」ことの必要性につながっていきます。

🔰 初学者の方へ ここまで読んで、「対策をしても意味がないのでは」と感じた方もいるかもしれません。そうではありません。多要素認証は、何も対策をしない状態に比べれば、侵入のハードルを大きく上げます。ここで伝えたいのは、「1つの対策を導入すれば終わり」ではなく、「対策と手口は互いに追いかけ合う関係にある」という現実を理解したうえで、対策の運用を続ける必要があるということです。

まとめ

このレッスンでは、以下のことを学びました。

  • 境界装置は、外部から見つけられやすく更新が遅れがちという条件が重なり、繰り返し狙われる
  • 脆弱性の公表から、武器化、大量スキャンまでの時間差の中で、猶予期間を短くすることが防御側の課題になる
  • 侵入の重心は、マルウェアの配送から、正規の資格情報でのログインへ移ってきた
  • パスワードリスト攻撃は、別サービスから流出した組み合わせを使い回しに乗じて試す手口である
  • 多要素認証は突破されにくい仕組みだが、通知の連打、セッション情報の窃取、電話番号の乗っ取りなど、人や運用の隙を突く突破の類型が存在する

次のレッスンでは、初期侵入のもう1つの経路として、取引先や利用ソフトウェアを経由するサプライチェーンを、攻撃者側の視点から扱います。


確認クイズ

このレッスンの理解度をチェックしましょう。