攻撃者が"低リスクモデル"へ転換 IBMのセキュリティレポートから最新の動向を探る:認証情報の大規模な盗難が増加
IBMは2025年4月17日、「2025 X-Force Threat Intelligence Index」を発表した。2023年と比較してランサムウェアのインシデントは減少傾向にある一方、認証情報を窃取する攻撃が急増している。
IBMは2025年4月17日(米国時間)、「2025 X-Force Threat Intelligence Index」を発表した。攻撃者同士での脆弱(ぜいじゃく)性の情報共有や、多要素認証(MFA)回避サービスの流通などのトピックが解説されている。
攻撃者同士が脆弱性の情報を共有
IBMが運営するサイバーセキュリティの専門チーム「IBM X-Force」は、ダークウェブフォーラムで最も多く言及された共通脆弱性識別子(CVE)を検証し、上位10件のうち4件に国家レベルの攻撃者を含む高度な攻撃グループが関与していることを確認した。
これらのCVEのエクスプロイトコード(ソフトウェアやシステムの脆弱性を悪用するスクリプト)は、多くのフォーラムで公然と取引されており、電力網、医療ネットワーク、産業システムに対する攻撃の拡大に拍車を掛けているという。IBM X-Forceは「脆弱性が悪用される前に潜在的な脅威を検知し、効果的なパッチ管理をするには、ダークウェブの監視がますます重要になっている」と指摘している。
ターゲットは“認証情報”に集約?
IBM X-Forceは、2024年に、認証情報を狙った「情報窃取型マルウェア」を配信するフィッシングメール(認証情報フィッシング)が増加していることを確認した。2025年4月時点のデータでは、2023年と比較して80%増加しているという。アカウントの乗っ取りに関する被害が拡大している背景には、攻撃者がAI(人工知能)を活用して大規模にフィッシングメールを作成している可能性があるとIBM X-Forceは分析している。
このような認証情報フィッシングと情報窃取型マルウェアを組み合わせた攻撃は、攻撃者にとって安価で拡張性も高く、高い利益を得られる手法となっている。情報窃取型マルウェアは、データを素早く流出させ、攻撃者が標的にとどまる時間を短縮し、ほとんど痕跡を残さないという特徴がある。2024年は上位5つの情報窃取型マルウェアによる流出分だけでも、800万件を超える認証情報がダークウェブ上で売買されており、1件ごとに数百の認証情報が含まれている可能性があるという。
さらに、攻撃者はMFAを回避するためのサービスをダークウェブで販売している。正規のログインページと利用者の間に入り込んで認証情報を盗む「敵対的中間者」(AITM)フィッシングキットやカスタマイズされたAITM攻撃サービスなどだ。
「盗まれた認証情報とMFA回避ツールがダークウェブで活発に取引されていることは、攻撃者の間で不正アクセスに対する需要が高止まりしており、その活動が収束する兆しが見られないことを示している」とIBM X-Forceは説明している。
ランサムウェアを使った攻撃者は“低リスクモデル”にシフト
IBM X-Forceによると、2024年は、2023年と比較してランサムウェアのインシデントが全体的に減少していることを確認している。だが、その穴を埋めるように認証情報を狙う攻撃が急増しているという。
攻撃者たちは、従来のランサムウェア攻撃が国際的に取り締まられたことを受けて、より目立ちにくい認証情報の窃取や不正アクセスといった「低リスクモデル」へと戦術をシフトしているという。例えば、「ITG23」(別名Wizard Spider、Trickbot Group)や「ITG26」(QakBot、Pikabot)を含む、これまでよく使われていたマルウェアファミリーが、完全に活動を停止するか、別のマルウェアに移行していることをIBM X-Forceは確認している。そこには、一時的に使われる使い捨てのマルウェアも含まれており、同チームは「2023年に壊滅させられたbotネットの代替を見つけようとするサイバー犯罪グループの動きだ」としている。
Linuxにおけるパッチ適用の課題と新たな脅威
IBM X-ForceがRed Hat Insightsと共同で調査した結果によると、「Red Hat Enterprise Linux」の顧客の環境の半数以上が、少なくとも1つの重要なCVEに対してパッチをデプロイしておらず、18%は5つ以上のCVEに対してパッチをデプロイしていなかった。さらに、活発なランサムウェアファミリー(Akira、Clop、Lockbit、RansomHubなど)が、「Windows」と「Linux」の両方に対応していることも発見した。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
AIとセキュリティの「4つの指針」が導く次世代防御戦略 ガートナーが解説
ガートナージャパンは、企業のセキュリティオペレーションで実施すべきAIへの4つのアプローチを発表した。限られたリソースを有効活用するためにAIは有用だが、自社に適したものを選定するにはチームとして取り組むことが重要だという。無料で「ランサムウェアへの対応方法」を学び、学ばせることも可能な演習用教材 IPAが公開
IPAは「セキュリティインシデント対応机上演習」の教材を公開した。ランサムウェア感染のインシデントシナリオを使って、インシデント対応の一連の流れを学べる。一般企業向けと医療機関向けの2種類が用意されている。2025年の世界のセキュリティ支出は12.2%増加、支出が増加する業界は? IDC
IDCは「Worldwide Security Spending Guide」を発表した。2025年のセキュリティ支出は2024年比で12.2%増を見込んでいる。地域別、業界別の支出動向や分野別の成長率も予測している。