Report | サイバーセキュリティ情勢2025

Report | サイバーセキュリティ情勢2025

2025年のサイバーセキュリティ情勢を分析。AIを活用した脅威、ランサムウェアの進化、インフォスティーラー、クラウドリスク、サプライチェーン攻撃、重大な脆弱性、CISO向けの推奨事項を通じて組織のレジリエンス強化を支援します。

Report | サイバーセキュリティ情勢2025

サイバーセキュリティ 情勢2025

第13号 年次版

主な脅威、最新の動向、CISOへの推奨事項

目次

02 2024年サイバー セキュリティ関連の 出来事

03 サイバーセキュリティ のトレンド

01 はじめに

05 注目すべき グローバルな脆弱性

06 インシデント対応の 視点

04 グローバル分析

07 2025年の 業界予測

08 CISOへの 推奨事項

はじめに サイバーセキュリティ情勢2025

00 11

マヤ・ホロウィッツ (MAYA HOROWITZ)

リサーチ担当 バイスプレジデント

はじめに 今回で第13号目となるチェック・ポイントの年次版「サイバーセキュリティ情勢」をお届けできることを嬉しく思います。2024年にAIやクラウドインフラなどで見 られた進歩によって、私たちの日々の暮らしが便利になりましたが、サイバー犯罪者にも有利に働いた結果となりました。今回のレポートでは、2024年で見 られた変化が現実世界に与える影響を明らかにし、CISOによる、またCISOに向けた2025年の洞察と推奨事項を紹介します。

チェックポイント リサーチによる洞察は、10年以上にわたる分析から、他のどの企業も兼ね備えていない独自のデータソースから得られています。私たちは、 企業及び中小企業(SMB)のお客様のネットワーク、クラウド、電子メール、エンドポイント、モバイルデバイスから攻撃のテレメトリを収集しています。イン シデントレスポンス、ダークウェブ、オープンソースに関する調査結果を取り入れることで、170か国以上で可視性を確保し、世界及び地域の動向を明らか にしています。

今回お届けする2025年度版サイバーセキュリティ情勢レポートでは、主に以下の脅威について詳しく説明していきます。

• 虚偽の情報を流して世界の選挙の3分の1に影響を与えたAI戦術。

• 企業へのアクセスを狙う脅威で、58%急増したインフォスティーラー攻撃。

• 暗号化からデータ抜き出しによる恐喝へとシフトしているランサムウェア攻撃(現在医療業界が第2位の標的)。

• オンプレミスとクラウド間の水平展開を可能にするハイブリッドネットワーク。

• 最も攻撃が急増したハードウェアとソフトウェアのサプライチェーン。

私は、チェック・ポイントがお客様のセキュリティに全力で取り組んでいることを今一度ここでお伝えしておきたいと思います。2024年には、エッジデバイスが悪 用され、漏洩した認証情報や脆弱性を通じて企業ネットワークにアクセスされました。数多く公表されたゼロデイ脆弱性の1つは、チェック・ポイント製品の VPN機能における情報漏洩の脆弱性(CVE-2024-24919)でした。私たちは迅速にその事実を開示して1日以内にパッチをリリースし、影響を受け る可能性のある少数のお客様に対しては、インシデントレスポンスと軽減策を積極的にサポートしました。「お客様を守る」という私たちの姿勢は、当社の DNAに刻み込まれています。

チェック・ポイントは、リサーチを通じてお客様を守ることを目指していますが、このレポートを通じて一致団結し、知識共有を図ることで、業界全体のニーズ にもお応えできるものになれば幸いです。チェック・ポイントのスタッフを代表して、このレポートがセキュリティ担当者だけでなく経営幹部の皆さまにも役立つこ とを願っています。

是非ご一読ください。

リサーチ担当VP、マヤ・ホロウィッツ(Maya Horowitz)

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢20254

2024年サイバー セキュリティ関連 の出来事

00 22 サイバーセキュリティ情勢2025

Ivantiでは、Connect Secure VPNにおける2件のゼロデイ脆弱性を 公表した後に、その脆弱性を狙った攻撃が大量に発生しました。数千 台のVPNデバイスが侵害され、米国サイバーセキュリティ・社会基盤安 全保障庁(CISA)などが被害を受けました。

チェックポイント リサーチNFT詐欺を発見しました。詐欺師は、一見正 当に見えるエアドロップを送信し、詐欺サイトに誘導します。騙された被 害者がウォレットを接続すると、攻撃者はその被害者の資金にアクセス できるようになります。

Microsoftは、ロシアのグループ「Midnight Blizzard(Nobelium)」 による攻撃について報告しました。この攻撃は、パスワードスプレー攻撃 を使用して、経営幹部、サイバーセキュリティや法務を担当するスタッフ などの企業メールアカウントを侵害しました。

こうした脅威(APT.Win.APT29、APT.Wins.Nobelium) に対しては、チェック・ポイントのHarmony EndpointとThreat Emulationによる保護機能が有効です。

HealthEC LLCでは、データ侵害によって450万人が被害を受け、名 前、住所、生年月日、社会保障番号、医療情報、請求情報、健康 保険データが漏洩しました。

ランサムウェア「ALPHV」のグループは、UnitedHealth Groupの子会 社を攻撃し、6テラバイトのデータを盗みました。世界中に配置されてい る米軍の診療所や病院が混乱し、手作業での処方箋作成が必要と なりました。

こうした脅威(Ransomware.Wins.BlackCat.ta.*、 Ransomware.Win.BlackCat)に対しては、チェック・ポイント のHarmony EndpointとThreat Emulationによる保護機能 が有効です。

AIを駆使した写真・動画編集サービスを提供するCutout.Proは、 2,000万人のユーザーの個人データ(メールアドレス、ハッシュ化された パスワード、IPアドレスなど)が流出するという、データ侵害の被害を受 けました。

中国のAPTグループ「Earth Krahang」は、インターネットに公開されて いるサーバーの脆弱性とスピアフィッシング戦術を利用して、2022年初 頭から世界中の70の政府機関を標的としたサイバースパイ活動を行っ ています。

チェックポイント リサーチは、Ivanti Connect Secure VPN、 Magento、Qlik Senseなどのサーバーにおけるワンデイ脆弱性を悪 用した金銭目的の攻撃者「Magnet Goblin」を追跡しました。この 攻撃者は、エクスプロイトを巧みに悪用しながら、NerbianRATや WARPWIREといったJavaScriptの認証情報を窃取するツールの Linux版を新たに展開しました。

こうした脅威(RAT_Linux_Nerbian_*)に対しては、チェック ・ポイントのIPSとHarmony Endpointによる保護機能が有効 です。

中国が支援するハッカー集団は、Fortinetの脆弱性を悪用してオランダ 国防省に対するサイバースパイ活動を行い、機密扱いではない軍事研 究ネットワークを標的にしました。この事例は、オランダがサイバー攻撃の 犯人は中国であると初めて断定した事例となりました。

Google ChromeのV8 JavaScriptエンジンで、重要度の高い脆弱性 (CVE-2024-0517)が発見されました。リモート攻撃者がこの脆弱性 を悪用すると、細工したHTMLページを経由したヒープ破損の悪用が可 能になります。発見後、Googleはこの脆弱性に対するパッチを適用しま した。

こうした脅威(Google ChromeにおけるOut of Bounds Writeの脆弱性(CVE-2024-0517))に対しては、チェック・ ポイントのHarmony IPSによる保護機能が有効です。

チェックポイント リサーチは、Microsoft Outlookに深刻なリモートコード実 行(RCE)の脆弱性(#MonikerLink、CVE-2024-21413)を発見 しました。#MonikerLinkを悪用すると、リモート攻撃者は保護ビュープロ トコルをバイパスするリンクを展開することが可能になり、認証情報の漏洩 やRCEの実行につながる可能性があります。発見後、Microsoftはこの 脆弱性に対するパッチを適用しました。

こうした脅威(Microsoft Outlookリモートコード実行の脆弱性 Moniker Link(CVE-2024-21413))に対しては、チェック・ ポイントのIPSブレードによる保護機能が有効です。

米国司法省は、中国系のAPT Volt Typhoonが米国の重要インフラを 標的にする際にその身元を隠すために使用していたKBボットネットを破 壊しました。このグループは、脆弱でサポートが終了しているCisco及び NetGearのSOHOデバイスを悪用して初期アクセスを試みました。これを 受けて、CISAとFBIは、SOHOルーターのセキュリティ保護に関するベン ダー向けのガイダンスを発表しました。

こうした脅威(APT.Wins.VoltTyphoon、InfoStealer. Wins.VoltTyphoon)に対しては、チェック・ポイントのThreat Emulationによる保護機能が有効です。

2024年を象徴するサイバーセキュリティ関連の出来事

2月 3月1月 Q1

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢20256

チェックポイント リサーチは、個人識別情報(PII)を盗むマルウェア がインストールされるというリスクをもたらす500以上の悪意のあるパッ ケージで構成されたタイポスクワッティングキャンペーンがPyPI(Python Package Index)に展開されているのを検出しました。

こうした脅威に対しては、チェック・ポイントのCloudGuard コードセキュリティによる保護機能が有効です。

ロシア語を話すハクティビスト集団「RGB-TEAM」は、ロシア検事総長 のウェブサイトに侵入し、1993年から2022年までの犯罪記録10万件 をテレグラムに流出させました。データには、窃盗や麻薬密売などの犯 罪に関する詳細が含まれていました。

AT&Tで発生したデータ侵害では、現在及び過去の顧客約5,100 万人分の個人情報が流出しました。流出した可能性のある個人情 報には、氏名、自宅住所、メールアドレス、電話番号、社会保障番 号、AT&Tアカウント番号、AT&Tパスコードなどが含まれていました。

チェックポイント リサーチは、攻撃者が米国納税者の認証情報を入手 して米国内国歳入庁(IRS)からの還付金を盗む目的で、悪意のあ るQRコードやフィッシングメールなど、様々な手法を用いる詐欺攻撃の 増加について報告しています。

米国と英国は、両国の政府高官に対する攻撃に関与した疑いで、中 国のハッカー集団「APT31」に対する刑事訴追と制裁を発表しました チェックポイント リサーチでは、この集団によるゼロデイ脆弱性の悪用に ついて調査を行いました。

5月 6月4月 Q2

チェックポイント リサーチは、アフリカ及びカリブ海地域の政府機関を標 的としたサイバースパイ活動この活動は中国の攻撃者「Sharp Dragon」によるものとされており、Cobalt Strike Beaconをペイロー ドとして採用し、C2通信やコマンド実行などのバックドア機能を実装し ながら、カスタムツールの露出を最小限に抑えています。このアプローチ は、標的を深く理解していることを示唆しています。

チェコ共和国、ドイツ、及びNATOは、ロシアが支援する集団「APT28」 がチェコの機関を標的として、Microsoft Outlookの脆弱性を悪用して 行ったサイバースパイ活動を明らかにしました。この集団はヨーロッパ全 域で長期的なスパイ活動を行っています。

Dellで発生したデータ侵害では、データベースがハッキングフォーラムに 掲載された後、4,900万人の顧客に影響を与えました。流出したデー タには、氏名、自宅住所、注文内容が含まれていました。

インドでは、データ侵害によって500GBの生体認証データが流出し、選 挙期間中の警察、軍人、公務員に影響が及びました。流出したデー タには、ThoughtGreen TechnologiesとTiming Technologiesが管 理する安全性の低いデータベースから流出した指紋や顔のスキャン画 像が含まれていました。この情報は、インドの選挙で生体認証システム を操作するために悪用される可能性があります。

TicketmasterとSantander Bankのデータは、悪名高いサイバー犯罪 集団「ShinyHunters」によってサイバー犯罪フォーラムに売りに出され ています。この侵害により、数百万人にも及ぶ顧客の個人情報が漏洩 する可能性があります。報告によると、この攻撃者は、大手クラウドスト レージ企業であるSnowflakeに所属する従業員1人の認証情報を盗 んで悪用し、TicketmasterとSantanderにアクセスしたようです。

日本の仮想通貨取引所DMM Bitcoinは、3億800万ドル相当のビッ トコインが盗まれたデータ侵害を確認しました。この事件は暗号通貨史 上最大規模の窃盗事件の1つとされています。

中国に拠点を置くサイバー犯罪集団「Water Sigbin(別名8220 Gang)」は、Oracle WebLogicの脆弱性(CVE-2017-3506及び CVE-2023-21839)を悪用し、16進数のURLエンコードとファイルレ ス実行技術を備えたPowerShellスクリプトで暗号通貨をマイニングす るマルウェアを展開しました。

こうした脅威(Oracle WebLogic Serverのコンポーネント WLS Securityのリモートコード実行の脆弱性(CVE-2017- 10271)、Oracle WebLogic Serverのアクセス制御不備の 脆弱性(CVE-2023-21839))に対しては、チェック・ポイント のIPSによる保護機能が有効です。

チェックポイント リサーチは、Androidデバイスを標的としたスパイ活動 やランサムウェア攻撃に用いられるオープンソースのリモート管理ツール 「Rafel RAT」の分析を行いました。このマルウェアは、特に軍事分野 で知名度の高い組織を標的としており、被害者の多くは米国、中国、 インドネシアに集中しています。データの外部流出、監視、及び完全な デバイス制御を可能にし、プライバシーとセキュリティにおける深刻な侵 害につながります。

こうした脅威に対しては、チェック・ポイントのHarmony Mobile による保護機能が有効です。

2024年を象徴するサイバーセキュリティ関連の出来事

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢20257

チェックポイント リサーチによると、Ubiquiti製カメラ及びルーター2万台 以上に脆弱性(CVE-2017-0938)があることが判明しました。これ は、UDPを使うポート10001と7004がインターネットに公開されていた ことが原因で、増幅攻撃やプライバシーに対するリスクがあります。これ らのポートは、デバイス情報への不正アクセスを許可しており、テクノロジ ーに対する攻撃やソーシャルエンジニアリング攻撃に悪用される可能性 があります。

チェックポイント リサーチは、攻撃者によるコマンド実行や機密データへ のアクセスを可能にするサーバーサイドテンプレートインジェクション (SSTI)脆弱性特に注目すべき事例には、Atlassianの ConfluenceとCrushFTPが挙げられます。これらの脆弱性は、データ の盗難や評判の低下などの重大なリスクをもたらすもので、重大度の 高いCVEの増加に反映されています。

こうした脅威(Python、Java、PHP、Ruby、Node.js、 式言語におけるサーバーサイドテンプレートインジェクション) に対しては、チェック・ポイントのIPSによる保護機能が有効 です。

7月に行われたベネズエラ大統領選挙後、チェックポイント リサーチは、 ハクティビスト集団「Anonymous Venezuela」と「Cyber Hunters」 が、ニコラス・マドゥロ政権に関連する選挙不正疑惑を理由に、政府に 対してDDoS攻撃とハッキングを試みたことを明らかにしました。

こうした脅威(InfoStealer.Wins.PhemedroneStealer.*) には、Harmony EndpointとThreat Emulationによる保護 機能が有効です。

チェックポイント リサーチは、Distribution as a Service(DaaS)モ デルを使用したフィッシングのスキームを通じてマルウェアや悪意のあるリ ンクを配布する3,000のGitHubレポジトリで構成される「Stargazers Ghost Network」を特定しました。このネットワークは、様々な種類の マルウェア(Atlantida StealerやRedLineなど)を共有し、多額の利 益を生み出しています。

こうした脅威(InfoStealer.Win.Atlantida.*、Trojan. WIN32.AtlantidaStealer*、InfoStealer.Wins. Lumma.ta*、InfoStealer.Win.Lumma*、Injector.Win. RunPE.C、Loader.Wins.GoBitLoader.A、Trojan.Wins. Imphash.taim.LV、InfoStealer.Wins.Redline.ta.BY)に 対しては、チェック・ポイントのHarmony EndpointとThreat Emulationによる保護機能が有効です。

RockYou2024は、複数のデータ侵害から作成された約100億件のプ レーンテキストパスワードを流出させた漏洩パスワード集で、様々なオン ラインアカウントやサービスに影響を与える可能性のあるクレデンシャル スタッフィング攻撃やブルートフォース攻撃に対して重大なリスクをもたら します。

Rite Aidでは、4,500万件の記録がランサムウェア攻撃によって盗ま れ、その中には顧客の識別情報やRite Aidの特典番号が含まれてい たとされています。ランサムウェア集団「RansomHub」が犯行声明を出 し、盗んだデータを流出させると脅迫しました。

こうした脅威(Ransomware.Win.RansomHub、 Ransomware.Wins.RansomHub.ta.*)には、チェック・ ポイントのThreat EmulationとHarmony Endpointによる 保護機能が有効です。

位置情報共有アプリ「Life360」とプロジェクト管理ツール「Trello」で は、APIの脆弱性によるデータ侵害の被害を受けました。Life360では 442,519人の顧客の個人情報が流出し、Trelloでは21.1GBのデータ が流出しました。攻撃者「emo」が犯行声明を出し、盗んだデータをダー クウェブ上で共有しました。

8月 9月7月 Q3

ランサムウェア集団「RansomHub」によってPlanned Parenthoodの モンタナ支部から93GBの機密データが盗まれ、主に同団体の管理IT システムが影響を受けました。

こうした脅威(Ransomware.Win.RansomHub、 Ransomware.Wins.RansomHub.ta.*)には、チェック・ポイ ントのThreat EmulationとHarmony Endpointによる保護 機能が有効です。

チェックポイント リサーチでは、イランのサイバー攻撃キャンペーンを特定し ました。この手法には、IISパッシブバックドア、DNSトンネリング、及び侵 害された電子メールを介したC2通信などがあり、APT34集団とのつなが りを示唆しています。このキャンペーンでは、初期感染にソーシャルエンジ ニアリングを利用しており、高度なC2インフラを備えている可能性があり ます。

こうした脅威(APT.Wins.Oilrig.ta.B/C/D/E、APT.Win. OilRig.F、APT.Win.OilRig.WA.G, APT.Win.OilRig.H) には、チェック・ポイントのThreat EmulationとHarmony Endpointによる保護機能が有効です。

FBI、CISA、NSAの報告によると、ロシア連邦軍参謀本部情報局 第29155部隊は、ウクライナを標的にウェブサイトの改ざん、データ窃 盗、WhisperGateマルウェアで支援活動を妨害しています。同部隊 は、政府、金融、運輸、エネルギー、医療など、世界中のセクターも標 的としていました。

こうした脅威(Trojan.Win.WhisperGate、Trojan.Wins. WhisperGate.ta.*、Trojan.Wins.WhisperGate)に対 しては、チェック・ポイントのThreat EmulationとHarmony Endpointによる保護機能が有効です。

macOSアプリ「ChatGPT」の脆弱性により、攻撃者は間接的なプロ ンプトインジェクションで、アプリのメモリに永続的なスパイウェア 「SpAIware」を埋め込むことができるようになり、ユーザー入力や今後 のチャットセッションから継続的にデータを流出させることを可能にしまし た。発見後、OpenAIは問題を解決しました。

2024年を象徴するサイバーセキュリティ関連の出来事

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢20258

FBI、米国財務省、イスラエル国家サイバーセキュリティ局(INCD) は、INCDを装い、イスラエルの組織を標的として行われた大規模なフ ィッシングキャンペーンをイランのサイバー集団「Emennet Pasargad」 の犯行とする共同サイバーセキュリティ勧告を発表しました。チェックポイ ント リサーチは、このマルウェアを分析し、その進化と学習を追跡しまし た。

こうした脅威(Behavioral.Win.FakeChrome.B及びrojan. Wins.FakeUpdater.A)には、チェック・ポイントのThreat EmulationとHarmony Endpointによる保護機能が有効で す。

チェックポイント リサーチは、最新版のRhadamanthys Stealer (0.7)を使用する「CopyRh(ight)adamantys」と呼ばれる大規模 なフィッシング攻撃を監視しました。このキャンペーンは、米国、ヨーロッ パ、東アジア、南アメリカなどの地域を標的としており、著作権違反と偽 って実在する企業になりすまし、専用のGmailアカウントから虚偽の通 知メールを送信しています。

こうした脅威(InfoStealer.Wins.Rhadamanthys.ta.V、 InfoStealer.Wins.Rhadamanthys.*、及びInfoStealer. Wins.Rhadamanthys.*)には、チェック・ポイントのThreat EmulationとHarmony Endpointによる保護機能が有効で す。

チェックポイント リサーチは、ハマス系の「Gaza Cybergang」とつながり を持ち、パレスチナ自治政府、ヨルダン、イラク、エジプト、サウジアラビア の組織に対するスパイ活動を行っているハッカー集団「WIRTE」を追跡 しました。2024年には、イスラエルの組織を標的とした「SameCoin」マ ルウェアに関連した同集団による破壊的な攻撃へと拡大していることを 確認しました。

こうした脅威(APT.Wins.Wirte.ta.A/B/C/D/E/F、ransom. win.honey、及びinfoastealer.win.blackguard.d)には、 チェック・ポイントのThreat EmulationとHarmony Endpoint による保護機能が有効です。

チェックポイント リサーチは、2024年10月の選挙を前にモルドバの政府 と教育機関を標的とした虚偽情報キャンペーン「Operation MiddleFloor」を分析しました。ロシアと連携する集団「Lying Pigeon」 は、なりすましメールを悪用してEU加盟に関する虚偽の情報を拡散し ながら、潜在的なマルウェア攻撃のためのデータを収集しています。

新たに登場したPhaaS(Phishing as a Service)プラットフォーム の「Mamba 2FA」は、中間者フィッシング攻撃を目的としています。 Microsoft 365のログインページを模倣して多要素認証をバイパスし、 Telegramのボット経由で攻撃者に送信された認証情報とクッキーを盗 みます。

FBIとCISAは、中国政府系の集団「Salt Typhoon」が米国の通信 会社(AT&T、Verizon、Lumen Technologiesなど)を標的にして 行った情報漏洩について調査しています。この攻撃は、トランプ次期大 統領、ハリス元副大統領、その他の著名な政治家の盗聴システムや デバイスを標的にしていました。

11月 12月10月 Q4

チェックポイント リサーチは、ゲーム開発プラットフォームのGodot Engine を悪用して、悪意のあるGDScriptコードが実行されるという新たな事例 を発見しました。この手法により、攻撃者は殆どのウイルス対策ソリュー ションによる検出を回避しながら、Windows、macOS、Linux、Andro id、iOSなどのプラットフォームにマルウェアを配信できます。悪意のあるロ ーダー「GodLoader」はこの手法を使用しており、既に17,000台以上 のマシンが感染しています。

こうした脅威(Technique.win.GDscript.*、Dropper.Win. Godot.*)には、チェック・ポイントのHarmony Endpointと Threat Emulationによる保護機能が有効です。

チェックポイント リサーチは、2024年の初めに、主にベアメタル型ハイパー バイザーのESXiサーバーを標的とした活動が観測された、Rustで記述 されたAkiraランサムウェアの最新亜種を分析しました。当時のレポート では、Rustのイディオム、ボイラープレートコード、コンパイラ戦略が複雑 なアセンブリの作成にどのように使用されたかについて紹介しています。

こうした脅威(Ransomware_Linux_Akira_C/D、 Ransomware.Wins.Akira.G/H)には、チェック・ポイントの Harmony EndpointとThreat Emulationによる保護機能が 有効です。

ウクライナの諜報機関HURは、ロシアの大手銀行ガスプロムバンクに対 するDDoS攻撃を確認しました。この攻撃は、ウクライナにおけるロシアの 戦争努力に関連する金融業務を妨害することを目的としたものでした。

2024年を象徴するサイバーセキュリティ関連の出来事

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢20259

サイバー セキュリティの トレンド

00 33 サイバーセキュリティ情勢2025

偽情報と影響工作 2024年は、AIと大規模言語モデル(LLM)の統合により、偽情報キ ャンペーンは新たな複雑性を帯びたレベルにまで達しました。こうしたキ ャンペーン活動は世界的な出来事に焦点を当てたものになっており、中 国、ロシア、イランなどの国家においては、高度な戦術を用いて世論を 操作し、信頼を損ない、選挙を妨害して民主的なプロセスを不安定化 させていると非難されています。

チェックポイント リサーチによる調査結果によると、2023年9月から2024 年2月の間に世界中で行われた選挙の少なくとも3分の1で、候補者 又は外国勢力によってAIが利用されていたことが明らかになりました。最 近の事例では、ロシア系のAPT集団「CopyCop」が、2024年6月に実 施された米国予備選挙を標的にして、政治家のディープフェイク映像 を盛り込んだ捏造ニュースを配信するなどといった動きが顕著になってい ます。こうしたコンテンツの配信はX(旧Twitter)やFacebookで行わ れ、特定の有権者層を標的とするためにプラットフォームのアルゴリズム が悪用されました。有権者を二極化させるために、AI生成のボットが本 物の意見記事を装ってさらに分断的な物語を拡散させました。

イランのキャンペーンは、イスラム革命防衛隊(IRGC)と関連してい る物が多く、著名な政治家の個人情報をハッキングして流出させる「ハ ックアンドリーク」作戦で米国大統領選挙を標的にした攻撃も行いまし た。ジャーナリスト、活動家、ロビイストもソーシャルエンジニアリング、なり すまし、フィッシング、認証情報搾取マルウェアの標的となりました。こうし た作戦は、偽情報をサイバー侵入と混ぜ合わせ、世論を動かす能力が イランにはあるということを実証しました。

一方、中国系の攻撃集団は、AI生成のディープフェイク動画を使用し て、事実と異なる推薦や誤解を招く公共サービス広告を配信しました。 これらの動画は、XやTikTokなどのプラットフォームで広く拡散され、候 補者の信用を失墜させ、党派間の溝を深めることを目的としていまし た。また、投票調査に偏った内容を盛り込んだウイルス投稿は、特定の 候補者への支持や不正行為の証拠をでっち上げているようにも見え、 選挙プロセスへの信頼が損なわれています。

注目を集めた米国大統領選挙だけでなく、台湾とルーマニアの大統領 選挙、モルドバのEU加盟の是非を問う国民投票においても、サイバー 空間を駆使した偽情報戦の主要な標的となりました。中国が関与した キャンペーンで利用されたのはAIが生成した記事やソーシャルメディアへ の投稿で、本当の情報源を模倣して候補者の信用を失墜させ、世論 を動かしたのです。候補者が物議を醸す発言をしているようなディープフ ェイク動画が広く出回った一方で、誤解を招く投票調査では、特定の 候補者への支持率が低下しているかのように示唆されていました。ルー マニアでは、ロシアが偽のソーシャルメディアアカウントと操作したコンテン

サイバー戦争2024年度版 国家がデジタル最終兵器を展開し、重要インフラを一撃で破壊できるようになったこ とで、破壊的な戦争がサイバー空間で勃発するのではないかという懸念が、国際社 会では長らく囁かれていました。しかし、サイバー活動がかつてないほど活発化してい るにもかかわらず、こうした破滅的な出来事は発生していません。能力の限界、共 滅への恐れ、或いは破滅的な混乱を招くことへのためらいなどといった様々な理由に より、サイバー戦争の性質は別な方向へと向かっています。

国家は、国民の信頼を損ない、社会の亀裂を悪用し、制度を内部から不安定化 させる紛争に注目するようになっています。キャンペーンではソーシャルメディア上に 存在する情報の操作が行われ、「ハクティビスト」集団が国家支援のサイバー攻撃に 対する犯行声明を出すなど、被害を受けたネットワークやセキュリティ対策が不十分 なデバイスへの不正アクセスという脅威は絶え間なく存在しています。

サイバー戦争 - 2024年度版

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202511

同様に、ハマスとつながりのある集団「WIRTE」は、「SameCoin」という 名で知られているワイパー型の亜種を使用してイスラエルの病院や自治 体を標的にし、現在進行中の紛争による心理的・物質的な負担を悪 化させることで、進化する同集団のサイバー能力を誇示しました。

東ヨーロッパでは、ロシア系の集団が、ウクライナで広範囲に展開してい るハイブリッド戦争戦略の一環として、破壊的なマルウェアの兵器化を 継続して行っています。悪名高いロシア系のAPT44(別名 「Sandworm」)は、「AcidRain」マルウェアの高度なワイパー亜種 「AcidPour」を導入しました。この「AcidPour」は、ウクライナの重要イン フラ、通信ネットワーク、インターネットサービスプロバイダーを攻撃するた めに展開されました。このマルウェアは、システムを破壊するだけでなく、 環境の奥深くに埋め込まれ、機密性の高い軍事計画を外部に流出さ せ、重要な通信チャネルを遮断するように設計されていました。この一 連の作戦によって、地政学的な紛争において、サイバーツールを重要な 支援メカニズムとして活用するというロシアの意図が浮き彫りになりまし た。

混乱への備え – 想定される 「非常ボタン」 こうしたインパクトのある単発攻撃を受け入れた国もあれば、中国のよう により静かなアプローチを取った国もありました。こうした国々では、重要 システムの内部に深く侵入し、将来起こり得る大規模な混乱に備えるた めの基盤を築きました。現在、中国系の攻撃者は、重要インフラに侵入 し、検出されない状態で長期的にその存在を維持することに注力してい ます。「APT41」や「Bronze Butler」などの集団は、ルーター、VPNアプ ライアンス、IoTシステムなどのエッジデバイスに潜む脆弱性を悪用して安 全性の低いネットワークコンポーネントに不正アクセスし、情報を収集し

ツを利用して、極右候補者のCălin Georgescu氏を宣伝しまし た。Georgescu氏が1回目の投票で予期せず勝利した後、機密解 除された情報によって外国による干渉の程度が明らかになり、前例の ない選挙結果の無効化と新たな投票の実施が決定されました。モル ドバでは、ロシア系の集団によるものとされるキャンペーン「Operation MiddleFloor」が偽装メールや文書を使って政府や教育機関を標的に して反EUの主張を広め、親欧州派の指導者に対する信頼を損なうこ とを試みました。

パリオリンピックは、偽情報の別の重要な標的となりました。ロシア系とさ れる「Storm-1679」は、汚職、偏った審判、暴力の脅威に関する虚偽 の話を拡散させました。自動化されたアカウントやボットがこれらの主張 を拡大し、同オリンピックの信用を落とし、西洋の団結を乱そうとしまし た。さらに攻撃的なのは、イランの集団「Emennet Pasargad」が同オ リンピックの表示システムを提供する会社の脆弱性を悪用して放送を 妨害し、反イスラエルのプロパガンダを広め、フランスの集団「GUD」を装 った偽の人物からイスラエルの選手たちに脅迫を送ったのです。

民主主義やNATOなどの西側諸国の政治同盟に対するこれらの攻撃 は、民主主義国が直面する課題の増加に合わせて、さらに効果的かつ 危険なものとなっています。 オンライン上の文化戦争、ソーシャルメディアに煽られたポピュリズム、 高度なアルゴリズムでコンテンツを有利な方向へと調整する政治色が 強いメディアプラットフォームは、外国の攻撃者が公共の信頼を失墜 させるために悪用できる格好の材料を作り出しました。特定の国によ

るプロパガンダに沿った、或いはそれを支持するコンテンツの拡散は既に 根付いており、社会の分断を深めています。

民主主義の国では、規制を強化して偽情報を重要インフラに対する脅 威と認識することで対応しています。米国国土安全保障省は選挙干 渉を脅威として重く見ており、カナダはより良い情報共有を目指してカナ ダ安全情報局法の適用範囲を広げています。欧州連合(EU)は、 ロシアによる偽情報の拡散を抑制するために、Metaのようなプラットフォー ムに厳しい規制を課しました。OpenAIとMicrosoftは、中国、イラン、 ロシア、北朝鮮の集団に関連したアカウントを妨害しています。

破壊的かつ混乱を招くマルウェ ア 各国は、サイバー戦争における重要な武器として破壊的なマルウェア をより利用するようになりました。ワイパー型マルウェアなどの破壊的なツ ールを駆使した「目立つ」作戦は、重要インフラを標的にして、基幹サー ビスを混乱させ、社会を混乱に陥れました。

中東情勢が緊迫化する中、イランをはじめとする地域の脅威集団 は、ワイパー型マルウェアが持つ破壊的な能力を世界に示しました。イ ラン情報省(MOIS)とつながりのある集団「Void Manticore」は、 「Karma」や「Homeland Jastice」といったハクティビスト集団を装って 「No-Justice Wiper」というマルウェアを展開しました。これらのキャンペ ーンは、イスラエルの重要なインフラと民間組織を標的とし、データを意 図的に消去してサービスを妨害しました。

ステルス段階 公開段階

ハクティビスト 集団

データ外部 流出

データ漏洩

破壊活動

初期 アクセス

図1 - イランの典型的な戦争キャンペーン戦術。

サイバー戦争 - 2024年度版

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202512

2024年、ハクティビストの活動によって、東西間の地政学的な緊張が 反映され、サイバー空間における同盟関係と影響力の力学が変化し ていることが浮き彫りになりました。「Holy League」などの集団は、ロシ ア系とイラン系の攻撃者の間で共有された戦略的目標を象徴してい ました。こうした同盟関係は実際の政治情勢を反映しているものが多 く、例えば、北朝鮮がロシア軍に関与していた間に韓国がウクライナに オブザーバーを派遣した後、ロシア系の集団「NoName057(16)」と「Z Pentest」は、報復として韓国の組織に対してDDoS攻撃と産業システ ムを標的としたサイバー攻撃を仕掛けました。この一連の集団は、協力 関係を繰り返し宣言することでその団結を強調することで注目を集め、 心理的な影響力を強化し、現代の複雑化するサイバー紛争の状況に おいて世界的な影響力を拡大しようとしました。

アンドリーク作戦を展開して混乱を引き起こし、イスラエルのネットワーク への侵入と、テラバイト単位の機密データの流出に関する犯行声明を 出しました。イラン情報省(MOIS)に関連する「Karma」は、イスラエ ルの組織に対して「BiBi」や「No Justice」といったワイパーのような破壊 的なツールを展開しました。イスラム革命防衛隊(IRGC)とつながり があるとされる「Cyber Avengers」は、イスラエル、米国、アイルランドの 送電網や水道システムなどの重要インフラを標的にしました。イランの集 団「Homeland Justice」についても、反体制派組織「モジャーヘディー ネ・ハルグ(MEK)」の受け入れに対する報復として、アルバニアの政 府機関を攻撃しました。こうした一連の活動によって、イランが代理組 織を巧みに利用してハクティビズムと国家主導のサイバー戦争を融合さ せ、自国の地政学的利益を推進しながら、その関与を否定できる余地 を残していることが浮き彫りになりました。

同様に、ロシアの攻撃者もこの戦術を実践しており、「KillNet」、 「NoName057(16)」、「Cyber Army of Russia」などの集団は、ロシ アに敵対する国の重要インフラを標的にしています。これらの集団は主 に分散型サービス妨害攻撃(DDoS)攻撃やその他の操作を行い、 ウクライナ及び親ウクライナ諸国の政府及び民間部門の業務を妨害し ました。

ロシア系のハクティビストたちは、個々の活動に留まらず、外国の攻撃 者と同盟を結ぶことでその影響力を拡大させました。注目すべき例とし ては、ハクティビスト集団「High Society」挙げられます。同集団には、 「People's Cyber Army」、「NoName057(16)」、「UserSec」などと いった、ロシア系の集団を含む20以上のロシア系サイバー犯罪集団が 参加しています。「High Society」は、40以上の集団で構成される親 パレスチナ派のハクティビスト集団「7 October Union」に参加していま す。その多くはイランとつながりがあるとされています。この同盟は「Holy League」と名付けられ、NATO、ヨーロッパ、ウクライナ、イスラエルを標 的とし、ワシントンで開催されたNATO 75周年記念サミット標的とした DDoS攻撃やプロパガンダ活動などの注目すべきキャンペーンを展開し ました。このキャンペーンは、NATOによるウクライナ支援に対する国民の 支持を弱体化させることを目的としており、サイバー攻撃と心理操作を 組み合わせて世論に影響を与えるものでした。

て、想定される「非常ボタン」機能(将来的に大規模な混乱を引き起 こす可能性のあるアクセス)を確立しました。この戦略的な位置付け は、特に米国を標的とした攻撃に顕著で、中国の攻撃者は、破壊的 な作戦に伴う即時の可視性や報復を回避しながら、潜在的な紛争に 対して粛々と備えることができます。

中国のAPT集団「Volt Typhoon」は、米国における重要インフラのファ イアウォールとルーターの悪用に注力は、米国の重要インフラのファイア ウォールとルーターの悪用に集中することで、このアプローチを体現しまし た。「Volt Typhoon」は、環境寄生型(LOTL)技術を用いて、侵害 された環境内で公式の管理ツールに依存して検出を回避しました。こ れにより、同集団は従来のサイバーセキュリティ対策を回避して、秘密 裏に存在を維持し、将来の行動に備えることができました。

「Salt Typhoon」はこの秘密戦略にさらに別のレイヤーを加え、AT&T やVerizonなどの大手インターネットサービス会社(ISP)を標的し、 脆弱性を悪用してネットワークトラフィックを傍受及び操作しました。さら に、中国系の攻撃者は、Operational Relay Box(ORB)(被害 を受けたVPSやIoTデバイスのネットワーク)を使用してその存在を維 持し、コマンドを中継して情報を収集していました。ORBは、中国国内 の請負業者によって管理されていることが多く、こうした攻撃者はORB によって被害を受けたシステムに潜伏し、慎重にコマンドを中継して情 報を収集することが可能になりました。

「ハクティビスト」集団 昨年、国家が支援するサイバー戦争の境界が曖昧なっていることが顕 著になりました。これは、国家が地政学的なアジェンダを達成するため に、仮想人格の広大なネットワークに依存するようになったためです。こ うした仮想人格の多くは、イデオロギーに動機付けられた非政府系のハ クティビストを装っていましたが、実際には国家が支援するAPT集団の 隠れ蓑でした。分裂を煽るような主張を増幅させ、国民の信頼を標 的にすることで、ハクティビスト集団はより広範な影響工作の重要な 要素となり、彼らのスポンサーは愛国的な主張を活用して自らの影 響力を増幅させながら、直接的な関与を隠蔽させることが可能とな りました。世間の関心が低下し、疲労感が強まる中、2024年には顕 著な傾向が現れました。それは、同盟の形成、つまり、異なる集団が 共通の旗印の下に結集し、より強力で団結した集団を構築することで す。

個々の集団を見てみると、イランが支援するハクティビスト集団も活動 を活発化させ、主にイスラエルとアルバニアを標的にしました。「Malek Team」や「Handala Hack」などの集団は、改ざんキャンペーンやハック

図2 -「Holy League」の創設に関するTegramの投稿。

サイバー戦争 - 2024年度版

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202513

北朝鮮が主導するサイバー攻 撃を通じた金融戦略 他の国々がハクティビストを送り込んで混乱や不安定化を狙うのに対 し、北朝鮮におけるサイバー活動は活動家を装うというレベルを超えて います。それどころか、平壌では、国際的な制圧の重圧の下で苦境に 立たされた体制を維持するために、金融犯罪とスパイ活動を融合させ た大規模で互いに連携するサイバー作戦の仕組みを構築しました。

北朝鮮の「金融戦争」は微妙なバランスを取る行為で、ランサムウェア や暗号通貨の窃盗が、自国政権における核開発、ミサイル計画、その 他の兵器開発の資金源となっている一方で、スパイ活動によって軍事 力と技術力を強化するための情報が収集されています。

「Lazarus Group」は北朝鮮のサイバー犯罪組織を代表する組織で、 2024年に特徴的な巧妙さで作戦を先導しました。戦車をテーマにした 暗号通貨ゲームを装ったある作戦では、Google Chromeのゼロデイ 脆弱性を悪用して、Manuscryptバックドアを展開しました。その目的は 暗号通貨を盗むことだけでなく、スパイ活動の要素を加えるものでもあ りました。今日盗まれた財布は、明日には盗まれた軍事設計図の資金 源になるかもしれません。

「BlueNoroff」のようなサブ集団は、このアプローチをさらに改良しまし た。同集団が仕掛けた「隠れたリスク」キャンペーンでは、取引を操作し て、資金を政権の財源に流し込むことを目的とした、説得力のあるフィッ シングメールや偽のニュースサイトで暗号通貨トレーダーを誘い込んだの です。また、このキャンペーンでは、偽情報の展開戦略がサイバー犯罪 にどのように活用されるかも明らかになりました。

別の北朝鮮APT「Andariel」は、金融における詐欺と破壊行為の境 界線を曖昧にしました。同組織は米国の医療機関を標的にして、サイ バー犯罪を目的とした「Playランサムウェア」で基幹システムを暗号化し て暗号通貨の支払いを要求しました。この一連の作戦は、目先の利益 を目的としただけでなく、地政学的な危機において重要なセクターを混 乱させる戦術を試す場としても機能しました。

雇用情勢さえも戦場と化しました。2024年、欧米企業は、リモートで 働くITフリーランサーを装った北朝鮮の工作員を無意識のうちに雇い入 れてしまいました。偽った身分で企業環境に潜入した工作員は、自国 政権に外貨をもたらすこと、そして機密性の高い組織ネットワークへの 潜在的なアクセスを得るという2つの目的を達成しました。

予測される壊滅的な攻撃から 継続した戦闘まで この1年を全体的に見ると、サイバー戦争は、国家を一撃で麻痺させる ことを目的とした壊滅的な攻撃ではなく、複数の領域にわたる小規模 で継続的な戦闘に細分化されています。こうした紛争では、決着がつ いて明確な勝者や敗者が決まることは稀で、信頼関係を損ない、制度 を弱体化させ、国家と民間の領域の境界を曖昧にするという結果に終 わることが殆どです。

ELI SMADJA

セキュリティ研究 グループマネージャー

今日におけるサイバー戦争は、即時の破壊から、社会 的又は物理的なシステムを弱体化するための基盤とな る包括的なキャンペーンへと進化しています。現在、国 家はAIが生成したディープフェイクやソーシャルメディアの 操作といったサイバー「兵器」を駆使して、民主的なプ ロセスを徐々に弱体化させている一方で、秘密工作に よって重要インフラへのアクセスを確保し、将来攻撃す る舞台を整えています。

選挙、社会の結束、地政学的な安定を標的として行うAIを駆使した 偽情報キャンペーンなど、影響工作が鍵を握る戦線として注目される ようになりました。同時に、破壊的なマルウェア、ハクティビスト集団、金 融サイバー犯罪は、北朝鮮のような厳しい制裁を受けている政権の場 合、強制、不安定化、そして自立のための手段として機能しました。

民主主義国家が規制強化やサイバー防御への投資によって適応しよ うとしている一方で、戦いの舞台は既に彼らの足元から移り変わってい ます。サイバー戦争は今やデジタルインフラに留まらず、社会のあらゆる 部分に浸透しています。情報や認識をめぐる戦いは、これまで標的と されていた物理的なシステムを長持ちさせるという脅威をもたらしていま す。

サイバー戦争 - 2024年度版

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202514

2024年におけるランサムウェアのエコシステム: 当局による影響、標的となる医療機関、データ漏洩 による脅迫の増加 ランサムウェアは2024年においても世界中の企業にとって最も深刻なサイバー脅威であり、攻撃規模と影響力のい ずれにおいても過去最悪を記録しました。無名のランサムウェア集団「Dark Angels」は、フォーチュン50に名を連ねるあ る企業から7,500万ドルという巨額の金額を支払わせたと報じられている一方で、「ALPHV」はChange Healthcareか ら2,200万ドルを身代金として搾取しました。Change Healthcareのサイバー事件では、ランサムウェアの攻撃により数 か月にわたってサービスが中断され、1億人以上の患者の医療記録が盗まれました。UnitedHealth(Change Healthcareの親会社)は、2024年第1四半期において影響額8億7,200万ドルという衝撃的な数字を報告しました。 この数字には、攻撃に対する即時対応にかかった費用として5億9,300万ドル、事業を中断したことで発生した費用とし て2億7,900万ドルが含まれていました。さらに、同社は今後発生する可能性のある請求に備えて8億ドルを計上しまし た。

2024年における身代金支払いは増加しているものの、中央値は約20 ドルで、大半の攻撃は世間の注目を集めることなく静かに展開されまし た。

注目を集めた事件を除いて、脅威の状況は今年、根本的に変化しま した。長年にわたりランサムウェア業界を支配してきた「LockBit」と、その 最大のライバルである「ALPHV」は、当局による継続的な圧力と犯罪 者間の紛争によって、全盛期に比べると活動が鈍化しています。彼ら の衰退は、新たな脅威集団「RansomHub」の勢力拡大につながりま した。さらに、その役割から標的とされる可能性が低いと考えられていた 医療分野も、サイバー犯罪者が狙う主要な標的となりました。結論とし て、攻撃者は、従来の暗号化に基づく戦術から純粋なデータ恐喝へと 移行しつつあり、これまで以上に効率化された危険な手法を展開して います。

当局の活動とランサムウェアエ コシステムへの影響 サイバーセキュリティ対策では保護機能を提供しますが、企業にとって最 大のサイバー脅威となっているランサムウェアには不十分です。国際協 力の欠如により、ロシア、北朝鮮、イランがこうした活動を黙認又は積 極的に支援しているため、攻撃に対抗する取り組みが妨げられていま す。

この脅威に対処するには、情報共有、法的枠組みの調整、加害者の 共同追及、インフラの破壊など、国境を越えた継続的な法執行の取り

図3 - ダークウェブ上の投稿。「Cicada3301!」集団への参加条件として、 ロシア系の組織(独立国家共同体、CIS)に対する活動を禁止する内容。

ランサムウェアのエコシステム

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202515

組みが必要です。心強いことに、2024年には、こうした取り組みから効 果的な例がいくつか見られました。

過去には、「Hive」や「Ragnar」などの主要なランサムウェア集団を標 的としたテイクダウン作戦が成功しています。2024年2月には、英国家 犯罪対策庁(NCA)とFBIが主導した国際的な法執行活動「クロノ ス作戦」により、RaaS(Ransomware-as-a-Service)エコシステム を支配する「LockBit」に大きな打撃を与えました。この作戦によって、 「LockBit」のデータ流出サイト(DLS)が押収され、重要インフラが解 体され、同集団の活動は大幅に妨害されました。当局は、オランダ、ド イツ、米国を含む複数の国に存在した34台のサーバーを差し押さえま した。このキャンペーンは10月まで続き、フランスと米国の司法当局が起 訴状を発行する一方で、ポーランドとウクライナの主要人物が逮捕され ました。当局が「LockBit」の復号鍵と内部データを入手して公開したこ とで、同集団の活動と関連ネットワークがさらに厳しく調査されることとな りました。

この作戦は、「LockBit」の技術インフラを解体するだけでなく、サイ バー犯罪者界における同組織のイメージを傷つけることも目的として いました。「LockBit」の評判は、犯罪フォーラムやメディアのインタビュー に積極的に参加していることからも明らかなように、同組織の活動にとっ て極めて重要でした。同集団の広報役は「LockBitSupp」として知られ ており、これらのプラットフォームで頻繁に交流し、ランサムウェアサービス を宣伝し、その仮面を維持していました。この知名度は、アフィリエイトを 募集し、身代金の支払いとデータの処理における「プロフェッショナル」な 対応を被害者に保証する上で不可欠でした。

クロノス作戦の後、「LockBit」の活動は大幅に減少しました。内部での コミュニケーションやアフィリエイトの身元が暴露されたことで、その信頼は 失墜しました。「LockBit」は、リサイクルされた偽のリストや他の攻撃者

の被害者リストを公開することで、「通常通り」のイメージを演出しようと 試みました。こうした状況は、データを基にした恐喝への移行に伴い増 加している現象です。「LockBit」が活動再開を試みたにもかかわらず、 当局からの継続的な圧力とサイバー犯罪者コミュニティ内における信用 の喪失が彼らの復活を妨げています。しかし、2024年の最後の週に、 同集団は新バージョン「LockBit 4.0」を発表しました。これが同犯罪組 織の復活を示すかどうかは、今後明らかになると思います。

ALPHVもまたRaaSの主力組織でしたが、その活動を停止したと見ら れています。2023年の終わりに、同組織は当局の作戦よって苦しめら れましたが、一時的に復活して医療機関に対する作戦を積極的に再 開しました。

2024年2月、ALPHVのアフィリエイトがChange Healthcareを攻撃し ました。同集団はアフィリエイトから2,200万ドルを没収し、アフィリエイト の取り分を拒否しました。その後、同集団はDLS上で差し押さえ通知 を偽造し、引退を発表しました。

この2つの主要集団が排除されたことで、ランサムウェアの状況に短期 的にも長期的にも影響を与えましたが、エコシステムにおける攻撃件 数を抑制するには殆ど効果はありませんでした。実際、公表された被 害者数は増加の一途を辿りました。このレジリエンスは、RaaS活動の性 質を浮き彫りにしています。つまり、独立したアフィリエイトは、単一のブラ ンドや集団の崩壊による影響を殆ど受けず、単に他のプラットフォームに 移行するだけなのです。こうしたアフィリエイトは、これまでの忠誠心から 解放され、必要なインフラ、漏洩サイト、そしてサポートサービスを提供す る代わりのRaaS集団を見つけ、ランサムウェア攻撃のパイプラインが損 なわれないようにしています。

200

100

12月 23

420

293 304

380

477

347 407 387

544 603

534541

386

12月 24

11月 24

10月 24

9月 24

8月 24

7月 24

6月 24

5月 24

4月 24

3月 24

2月 24

1月 24

0

300

400

500

600

700

図5 - ランサムウェアのデータ漏洩サイトで報告された被害者の総数。

図4 - 自らの評判を落としている「LockBit」のデータ漏洩サイトからのスクリーン ショット(出典:NCA)。

ランサムウェアのエコシステム

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202516

医療業界への攻撃 ランサムウェア集団が医療機関を標的とするようになったということ は、以前から確立されていた「倫理的な」ガイドラインが徐々に衰退し ていることを裏付けています。新型コロナ感染症のパンデミックが始まっ た当初、多くのRaaS運営者は、病院や医療提供者は立ち入り禁止 であることを公に宣言しました。しかし、時が経つにつれ、これらの制限 は弱まっていきました。RaaS管理者の中には、より微妙な手法を採用 した者もいました。基幹システムの暗号化など、サービスを完全に中断さ せることは避ける一方で、機密性の高い医療データの盗難は許可しま した。これにより、アフィリエイトは、患者情報を流出させると脅迫すること で、被害者に金銭を強要したり、患者を直接危険に晒すことなく医療 機関に支払いを迫ったりすることが可能になります。

こうした手法は、当局が「ALPHV」に対して展開した作戦の後、さらに 巧妙化しました。同集団はアフィリエイトに対して、特に病院を標的にす るよう公然と勧めていました。2024年2月までに、「ALPHV」に最も標 的にされた分野は医療及びヘルスケア分野で、報告された被害者の約 30%を占めるようになりました。

その後しばらくの間、「LockBit」と「ALPHV」がかつて独占していた市場 を再現できる集団は現れませんでした。「RansomHub」が主導的な役 割を担うように見えましたが、その地位は保証されているとは言えません でした。その代わり、業界は競争による分裂の時代に入り、「Akira」、 「Play」、「Medusa」、「Dan0n」、「Hunters」、「Bianlian」といった中 規模の攻撃者が、アフィリエイトの勧誘と勢力拡大に奔走するようにな りました。

「ALPHV」が身代金の分け前をアフィリエイトに支払わないことによる影 響、「LockBit」の評判の低下、そして公開されたランサムウェアのコード が入手可能になったことなどが相まって、より自立した活動家の増加に拍 車をかけました。既存のRaaSフレームワークを利用したり、中央集権的 な活動家と利益を分け合ったりすることを望まない、より小規模で独立し た集団が増加しました。この一連の攻撃集団は公開されたコードを悪用 することで、独自に開発したランサムウェアの亜種やインフラをカスタマイズ し、大手RaaSプロバイダーへの依存度を減らし、より分散化された競争 的なエコシステムを成長させています。

2024年が終わると、「RansomHub」が新たな支配的集団として浮上 し、11月に報告された被害者の16%を占めるに至りました。また、同じ 期間に40以上の二重恐喝型ランサムウェア集団が活動を続けており、 各々が独自のデータ流出サイトを維持し、新たな被害者を狙っていまし た。

0

40

80

60

20

120

100

160

140

200

180

12月 23

11月 23

11月 24

10月 24

9月 24

8月 24

7月 24

6月 24

5月 24

4月 24

3月 24

2月 24

1月 24

LockBitの被害者 RansomHubの被害者

図6 -「LockBit」と「RansomHub」がデータ流出サイトで報告した被害者数 (2024年)。

Akira

6% KillSec3

6% QiLin

5% SafePay

5%

Inc Ransom 4% Hunters4%

Lynx 4%

Medusa 4%

Play 4%

RansomHub

16% その他 42%

図7 - データ流出サイトの被害者数(攻撃者別、2024年11月)。

ランサムウェアのエコシステム

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202517

医療業務の重要性を考えると、システムのダウンタイムが長引くことは患 者に危険が及ぶ可能性があるため、容認できるものではありません。 Change Healthcareに対する攻撃が示しているように、これにより身代 金を支払う可能性が大幅に高まります。

現在、ヘルスケア及び医療機関は、公表されたランサムウェア被害者全 体の10%を占めており、2024年には医療業界が製造業に次いで2番 目に標的とされる分野となっています。

有名なChange Healthcareに対する攻撃は世界中の注目を集めま したが、他にも多くの重大なインシデントがこの厄介な傾向を浮き彫り にしています。2024年2月、ルーマニアの医療システムが標的にされた 「Phobos」によるランサムウェア攻撃では、25の病院が直接的な影響 を受け、Hipocrate Information System(HIS)が受けた影響によ り、さらに100以上の施設で業務が中断しました。インターネットから遮

断された結果、病院では、医療サービスの低下、患者の治療遅延、そ して業務能力の大幅な低下が発生しました。

6月には、ロンドンの主要病院にとって極めて重要な病理サービスプロ バイダー「Synnovis」が、ランサムウェア集団「Qilin(Agenda)」の 攻撃を受けました。この攻撃では、5,000万ドルの身代金要求と、約 400GBの機密データの流出が伴いました。この情報漏洩事件により、 6,000件以上の医療予約と処置がキャンセルされました。この混乱によ って、英国の国民保健サービス(NHS)では献血が不足する事態と なりました。

現在、多くの医療関係者がランサムウェア攻撃の標的となっています。 「Bianlian」が19%、「INCランサムウェア」が23%、「RansomHub」が 10%となっています。「RansomHub」に至っては、非営利団体や病院 を避けるというポリシーを掲げていますが、それでも医療機関を標的にし ています(下記の画像を参照)。このことは、この分野における攻撃者 への注目が高まっていることを浮き彫りにしています。

注目すべきは、医療関連の被害者の65%以上が米国在住者であると いうことです。この数字は、ランサムウェアのエコシステム全体における同 組織のシェア率と比較して不釣り合いなほど高いです。医療業務の重 要性と、長期にわたる混乱に耐える能力が限られていることから、医療 機関は特に魅力的な標的となっています。様々な状況が示すように、 この厄介な傾向は2025年まで続くと考えられます。

図8 -「ALPHV」がアフィリエイトに「病院、原子力発電所、場所を問わず、 何でも妨害する」ことを許可している内容(出典)。

データ搾取に特化したサイバ ー攻撃(DXF)への移行 ランサムウェア攻撃における暗号化フェーズは、攻撃者にとって大きな課 題となっています。本質的に「ノイズが多い」ため、検出や傍受のリスクが 高まります。複数の被害者を管理するには、個別の復号鍵を配布し、 データの復旧に対応する「カスタマーサポート」を提供する必要があるた め、複雑さが増します。どちらの作業もリソース集約型で、運用上も要 求も厳しいです。ランサムウェア集団は、暗号化されたデータを確実に復 元するという評判を頼りに被害者の信頼を維持し、安全な支払いを確 保しています。復号化に失敗すればこの信頼は失われ、将来の身代金 支払いの可能性は低くなります。また、暗号化に依存するということは、 アフィリエイトがRaaSプラットフォームへの依存度を高めることにもつながり ます。こうした依存は、当局に対するリスクをさらに招くだけでなく、利益を 減少させる可能性もあります。

暗号化をベースにした攻撃に対して身代金を支払うという被害者の意 思は、支払いがデータの復旧に繋がらなかった事例が繰り返されたこ と、及び組織が最新のバックアップを維持する能力を向上させたことによ り、着実に減少しています。米国に拠点を置くランサムウェア対応企業 「Coveware」のデータによって、この傾向が浮き彫りになっています。暗 号化をベースとした事例のうち、身代金の支払いによって解決された 割合は、2019年の75%から2024年第3四半期には32%に減少しま した。これに対し、データ搾取に特化したサイバー攻撃では、支払いに よって解決された割合は約35%を維持しています。被害者の意思や 攻撃の種類が変化したことと、暗号化解除作業を管理する運用コスト の増加が相まって、多くのランサムウェア集団が暗号化を断念し、データ 搾取に特化したサイバー攻撃に切り替えるという状況になっています。

10% ランサムウェアの被害 者のうち、医療関係者 が占める割合

65% 医療関係者の被害者 のうち、米国拠点が占 める割合

図 9 -「RansomHub」のDLSに掲載されている公式方針。

ランサムウェアのエコシステム

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202518

OMER DEMBINSKY

データ調査グループマネージャー

ランサムウェアの環境は、年々複雑化の一途を辿っ ています。当局による大規模なRansomware as a Service(RaaS)集団の解体が成功した一方で、 今年も新たな集団が出現しました。さらに、暗号化を 用いたサイバー攻撃からデータを狙ったサイバー攻撃に 変化したことで、新たな課題が生じています。しかし、 一貫して変わらないものもあります。それは、データ保 護機能、監視機能、迅速な脅威検出機能の導入と 強化の必要性です。

「Karakurt」や「Lapsus$」など、データ搾取に特化したサイバー攻撃の トレンドを早期に採用した集団は、追随する集団の手本となりました。 2024年までに、ロシア語を話すランサムウェア集団「BianLian」のような 確立された集団は、データ搾取に特化したサイバー攻撃へと完全に移 行し、暗号化を完全に放棄しました。同様に、以前は二重恐喝型攻 撃を行っていた古株のランサムウェア集団「Meow」が今年になって再登 場し、データ販売のみに的を絞り、盗んだデータを様々な価格帯で提供 し、被害者が自分の情報を「買い戻す」ことで公開を防ぎます。

また、新たに「データ販売プラットフォーム」として登場した集団もいます。 例えば、2024年4月に初めて登場した「Bashe(別名Eraleign)」 は、純粋にデータ搾取に特化したサイバー攻撃をベースとした脅迫プラッ トフォームとして機能しています。同集団は、暗号化サービスや追加ツー ルを提供せず、専用のデータ漏洩サイト(DLS)と交渉プラットフォーム を提供しています。

この手口は、虚偽の被害申告の機会も生み出しました。暗号化によ る混乱が目に見える形でなければ、攻撃者は過去に流出したデータを 再利用し、新たな攻撃の功績を偽って主張することがより容易になり ます。この手口は、複数の集団が同じ被害者に対して犯行声明を出 すため、ランサムウェアキャンペーンの追跡と真犯人の特定を複雑にしま す。

データ搾取に特化したサイバー攻撃の増加は、サイバーセキュリティ における優先事項に重大な変化をもたらしています。組織は現在、 高度な監視及び検出システムを活用して潜在的な侵害を早期に特 定して緩和することで、データ漏洩防止(DLP)戦略の強化に注力 する必要があります。データ搾取に特化したサイバー攻撃に対する金 銭的・業務上の見返りが増加し続けているため、活動の効率化と検出 回避を目的に、こうした戦術を採用するランサムウェア集団が増えるた め、この傾向は今年も続く可能性があります。

図10 -「Bashe」がデータ漏洩サイトで公開している運営方針。

進化するランサムウェア攻撃へ の対応 2024年におけるランサムウェアの状況は、ダイナミックで複雑化する脅威 の環境を反映しています。主要なサイバー集団に対して当局が展開し た作戦が成功したことにより、新たなサイバー集団が台頭する道が開か れ、その中でも「RansomHub」が最も目立った存在として浮上しまし た。同時に、医療機関に対する攻撃で倫理的な境界が侵害されたこ とは、攻撃集団たちの冷酷さが増していることを浮き彫りにしています。 さらに、暗号化を利用した脅迫からデータ搾取に特化したサイバー攻撃 への戦略的な移行により、組織はデータ保護、監視、迅速な脅威検 出に重きを置いた防御戦略を適応させる必要があります。

ランサムウェアのエコシステム

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202519

2024年のサイバー情勢を考察すると、インフォスティーラーが注目されて います。これは、サイバー犯罪集団の手法や戦術が進化したことだけが 原因ではなく、より広範な犯罪エコシステムが成熟して専門化されたこ とで、これらの脅威がより効果的になっていることも原因です。インフォー スティラーは、膨大な量のログを効率的に管理し、素早く処理し、大量 に販売できる能力により、大きな力を得ています。これらは、企業ネット ワークへの本格的な侵入に向けた第一歩となります。インフォースティラー の配布において重要な点は、企業ネットワークを直接標的にするのでは なく、「無差別型」の手法を利用していることが多いという点です。こうし た戦略にもかかわらず、BYOD(Bring Your Own Device)で企業 リソースにアクセスするための資格情報を取得することが、その主な目的 の1つとなっています。チェック・ポイント社の傘下「Cyberint」は、インフォ スティーラーに感染したデバイスの70%以上が、企業や管理対象のデバ イスではなく、個人所有のものであると報告しています。

インフォスティーラーの定義 インフォスティーラーは「スティーラー」とも呼ばれるマルウェアで、主に ブラウザのデータを標的として、感染したシステムから機密データを秘 密裏に抽出するように設計されています。また、感染したマシンからフ ァイルを外部に持ち出し、スクリーンショットを撮影することもできます。ス ティーラーは、フィッシングメールや悪意のあるダウンロードを通じて拡散さ れます。コンピューターに侵入すると、サイバー犯罪や詐欺行為に悪用 できる幅広い貴重な情報を収集できます。これには、ユーザー名とパス ワード、財務情報、システム構成、ブラウザのクッキー、暗号通貨のウォ レットなどが含まれます。インフォスティーラーはダークウェブ上でMalware as a Service(MaaS)として販売されており、購入者はカスタマーサ ポート、定期的な更新、詳細なドキュメントを受け取ることができ、サイ バー犯罪者になりたい人物にとって参入障壁が低くなっています。インフォスティーラーのログから完全な侵害まで:

成熟したサイバー犯罪エコシステムにおけるインフ ォスティーラーの威力 大規模なボットネットやバンキングマルウェアが減少する中、インフォスティーラーが新たな「攻撃 手法」として登場し、現在では大規模なキャンペーンを通じて配布されています。最大の犯罪市 場の1つ「Russian Market」簡単に検索しただけでも、1,000万件以上のインフォスティーラーのログ が現在購入可能であることがわかります。これらのログには、窃取したユーザー認証情報、認証トー クン、機密データが含まれています。サイバー犯罪者はインフォスティーラーを強力なツールとして利用 し、個人資金や個人情報の窃取、或いは世界中のコンピューターネットワークへの侵入を行うことが できます。

図11 - インフォスティーラー「Lumma」の販売を宣伝するダークウェブフォーラム のスレッド。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202520

インフォスティーラー市場 インフォスティーラー市場は堅調で競争が激しく、製品の洗練度と開発 者が提供するサポートのレベルを反映した価格設定になっています。例 えば、「RedLine Stealer」は月額約150ドル、「StealC」は約200ド ル、「Lumma」は約250ドルです。これらのマルウェアサービスを運営する 攻撃者は「アフィリエイト」と呼ばれることが多く、MaaSモデル内の個々 の感染キャンペーンでライセンスを購入し、スティーラーを利用します。ア フィリエイトによって収集されたデータ、すなわち「ログ」は、個々のコンピ ューターから盗まれた膨大な量の情報で構成されています。ログはその 後、TelegramのようなプラットフォームやRussian Marketのような闇市 場で、通常1件あたり10ドル前後で販売又は取引されます。盗まれた 情報は、金融詐欺、個人情報の盗難、さらなるサイバー攻撃などの違 法行為を助長し、より広範なサイバー犯罪のエコシステムを永続化させ ます。

インフォスティーラーが収集するデータの中で、セッショントークンとク ッキーが特によく狙われる種類のデータです。これらの出力データは、 ログイン認証情報を必要とせずにユーザーアカウントに即座にアクセ スできるため、特に価値があります。有効なセッションクッキーは有効 期限が限られているため、「新鮮な」ログ、つまり最近盗まれたログを入 手することが重要です。速やかに入手して販売すると、進行中のセッシ ョンを乗っ取り、多くのセキュリティシステムが利用している多要素認証 (MFA)の仕組みを回避することが可能になります。多くのサイバー犯 罪者は、インフォスティーラーから取得したデータを分析して、企業アカウ ントの認証情報を明らかにしようとすることが多いです。こうした認証情 報は、企業ネットワークへの最初の足がかりを提供したり、重要なリソー スへのアクセスを許可したりできます。標的として狙われるのは、VPNア カウント、Microsoft 365アカウント、企業のメッセージングシステムなどの 認証情報やトークンであることが多いです。

この重大なセキュリティリスクに対処するため、Googleは7月に「App- Bound暗号化」を導入しました。しかし、9月までに、複数のインフォステ ィーラーが既にこの保護機能を回避し、機密性の高い盗難データを復 号化する技術を採用していました。

早い段階での開発が必要であることは、インフォスティーラーのベンダーが 激しく競い合うもう一つの重要な領域を浮き彫りにしています。それは、 窃取したデータの効率的な表示と分類です。アフィリエイトが素早く簡 単にアクセスできるよう、高度なオペレーターパネルとダウンロード機能が 開発されています。一部のシステムでは、ログをTelegramチャネルに配 信する自動ストリーミング機能を提供しており、ライブセッショントークンを ほぼリアルタイムで悪用できます。効果的なユーザーインターフェースは、 迅速なアクセスを可能にするだけでなく、価値の高い認証情報を自動 的に解析して強調表示することで、アフィリエイトに対するマルウェアの効 率性と魅力を高めています。

こうした悪意のある活動を支えるインフラは包括的で、MaaSベンダー 自身によって維持されている場合が多いです。このインフラには、パネル 認証の仕組み、追加のプラグインと更新を配信するコマンドアンドコント ロール(C2)サーバー、窃取したデータを保存及びダウンロードするた めの安全な場所などが含まれます。大規模なインフラへの依存は、マル ウェアの弱点となる場合があります。それは、当局がこうしたインフラに存 在するリソースを標的にして押収し、MaaSの運用を麻痺させることが 可能だからです。

インフォスティーラーの分布 インフォスティーラーによる攻撃キャンペーンは、開発者からライセンスを 購入し、独自に感染キャンペーンを展開するアフィリエイトによって仕掛 けられます。こうしたアフィリエイトたちは、マルウェアを拡散するため に、フィッシングメール、マルバタイジング、偽のソフトウェアやクラック

図12 - フランスのコンピュータから窃取され、「Russian Market」で販売された 「Lumma Stealer」のログ。

図13 -「StealC」のパネルビュー。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202521

られるアクセスは非常に価値が高く、さらに収益化することができます。 多くの場合、IABは厳選した標的へのアクセスを他のフォーラムで転売 しており、この機会を狙っているランサムウェアのアフィリエイトを引き付 けています。これらのアフィリエイトはランサムウェアを展開し、その多くは Ransomware as a Service(RaaS)プロバイダーから入手したもの

で、攻撃を実行します。

ランサムウェア攻撃が成功した際に得られた資金が、このエコシステム 全体を支えています。窃取された個人情報は、サイバー犯罪者にとっ て他の利益を生み出す手段にもなります。個人を特定可能な情報 (PII)、銀行口座の明細、クレジットカード番号は、ビジネスメール詐 欺(BEC)につながるなりすまし、詐欺、不正取引に悪用される可能 性があります。これらの活動は全て、窃取したデータの交換、販売、そし

されたソフトウェアの配布、欺瞞的な広告、暗号通貨サービス、AIツ ール、グループウェアアプリケーションなどの正規なプラットフォームを 装った偽造ウェブサイトなど、巧妙な手法を用いています。また、不正 アカウントを使用して悪名高いインフォスティーラーを拡散させる攻撃キ ャンペーンでも見られるように、アフィリエイトはGitHubなどのようなプラッ トフォームを悪用して悪意のあるレポジトリをホストすることも可能です。 他にも、クラックされたソフトウェアを求めるユーザーを標的にしたフィッシン グのテンプレート、ユーザーにマルウェアをダウンロードさせるために偽装し た偽のCAPTCHAページ、偽のダウンロードサイトにリダイレクトさせる悪 意のあるGoogle広告などがあります。マルウェアの開発や更新に専念 する開発者とは異なり、アフィリエイトは配布を完全に決定できるため、 革新的な感染キャンペーンが幅広く展開される結果となっています。

収益化とサイバー犯罪者の エコシステム インフォスティーラーによる影響の全容を把握するには、より広範なサイ バー犯罪者のエコシステム内におけるインフォスティーラーの役割を検証 する必要があります。インフォスティーラーを用いる多くのサイバー犯罪者 は、盗んだデータを収益化するために、顧客と効果的な配布チャネルに 依存しています。闇市場やTelegramチャネルは、売り手が盗んだデー タを提供できる即時性の高いプラットフォームを提供し、買い手は自分 の目的に合った特定のログを効率的に検索できます。

イニシャルアクセスブローカー(IAB)は、この情報を利用して企業ネ ットワークへの足掛かりを得ようとします。窃取された認証情報から得

図 14 - 企業ネットワークへのアクセスを提供する広告。

て悪用を促進する、成熟した機能的な犯罪インフラに依存しています。

従業員が自宅で使用しているパソコンから盗まれた認証情報やセッショ ンクッキーは、企業ネットワークに侵入するために悪用される可能性があ ります。ある調査によると、攻撃を受けた企業の90%は、攻撃を受ける 前にインフォスティーラーが搾取した「ログ」(スティーラーログ)に企業の 認証情報が流出していたことが明らかになりました。この統計は、より重 大なサイバー攻撃を可能にする上でインフォスティーラーが果たす重要 な役割を浮き彫りにしており、サイバーセキュリティのより広範な状況でこ の脅威に対処することの重要性を裏付けています。

今年初め、Snowflake関連で発生したデータ侵害により、Advance Auto Parts、Ticketmaster、Santander Bankなど165以上の組織 から機密情報が流出し、数百万人の顧客に影響を与えました。この侵

90% セキュリティ侵害を受 けた企業のうち、ステ ィーラーのログによっ て企業の認証情報が 流出した企業の割合

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202522

害は、インフォスティーラーによって抽出され、オンラインで販売された認 証情報から始まったものと思われます。

実際の環境で確認された インフォスティーラーの分析 「Russian Market」のようなプラットフォームで販売されているログを分 析すると、最も多くのデータを収集しているインフォスティーラーを明らか にすることができます。2022年に初めて報告された「Lumma Stealer」 は、現在最も著名なインフォスティーラーで、販売されているログの数が 最も多いです。「RisePro」、「Vidar」、「StealC」がそれに続きます。こ

のデータは、これら一連のマルウェアが最近のキャンペーンにおいて特に 効果的であったか、広範な配布チャネルを持っていることを示唆していま す。

チェック・ポイントのゲートウェイから収集されたデータを分析して得られ た洞察からは、インフォスティーラーの活動に関して異なる見解が明らか

になりました。これらのデータセットでは、「AgentTesla」が最も活発なイ ンフォスティーラーとして浮上し、「FormBook」がそれに僅差で続いてい ます(詳細な統計は次の章で紹介します)。これらのデータソースの 違いは、分析した被害者の属性に違いがあるためと考えることができま す。チェック・ポイントのデータは主に企業を対象としているものに対し、 「Russian Market」のデータは幅広い層の被害者を対象としており、そ の大半が個人用デバイスのユーザーです。

チェック・ポイントのグループ会社「Cyberint」による詳細なデータ分析で は、感染したマシンから窃取された主なURLの認証情報が明らかにな っています。こうしたURLの多くは、有名なインターネットサービスやソーシ ャルメディアプラットフォームに属していますが、想定していた通り、他にも 頻繁にアクセスされるサイトには、「Roblox」、「Discord」、「Twitch」、

「EpicGames」などがあります。このことから、「ゲーマー」はインフォスティ ーラーに感染しやすい可能性があることが示唆されます。原因としては、 こうしたコミュニティではインターネットの健全性管理が徹底されていない ことが考えられます。

もう一つの重要な観察事項は、特定のマルウェアファミリーにおける成長 動向です。例えば、「RedLine Stealer」による感染率は過去3年間で 4倍以上に増加しています。

インフォスティーラーの増加は、ボットネットの人気低下に起因してい る可能性があります。5月には、各国の当局とパートナーが連携して実 施した「Endgame」作戦が展開され、マルウエアの配布に利用された ボットネットのインフラを標的とし、主に「IcedID」、「Smokeloader」、 「Pikabot」、「Bumblebee」、「SystemBC」、「Trickbot」を運営する サイバー犯罪集団の摘発に動きました。「Endgame」作戦の結果、 100台以上のサーバーが解体され、これらのサイバー犯罪者が使用し ていた2,000以上のドメインが押収されました。これらのボットネットは、 過去マルウェアの配布において中心的な役割を果たしていましたが、こ の作戦でこれらが破壊されたことで、エコシステムが劇的な影響を受け、 間接的にインフォスティーラーの増加につながっています。

インフォスティーラーの増加は、各国の当局が連携して対策を講じてい ます。複数の国の当局によって展開された「Magnus」作戦では、密接 に関連する2つのインフォスティーラー「RedLine」と「Meta」が取り締まり の対象でした。10月には、この作戦により、これらのマルウェアに関連す る複数のサーバーとドメインが押収されました。

Lumma

51%

Risepro

15%

Vidar

13%

StealC

10%

RedLine

8%

Racoon

3%

図15 -「Russian Market」におけるインフォスティーラーファミリー別のログ (2024年11月)。

202420232022

1月 3月 5月 7月 9月 11月 1月 3月 5月 7月 9月 11月1月 3月 5月 7月 9月 11月

合計

図17 - 追跡したTelegramチャンネル(2022~2024年)で発見された 「RedLine」のログ(Cyberint、チェック・ポイントのグループ会社)

図16 - インフォスティーラーのデータに表示される主なURL(チェック・ポイントの グループ会社Cyberintのデータによる)。

accounts.google.com facebook.com roblox.com login.live.com instagram.com netflix.com discord.com login.microsoftonline.com amazon.com paypal.com twitch.tv twitter.com epicgames.com

1

13

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202523

SERGEY SHYKEVICH

脅威インテリジェンス グループマネージャー

大規模なボットネットの衰退に伴い、インフォスティーラーは重 大かつ広範囲にわたる脅威となっています。サイバー犯罪者に 認証情報やセッショントークンを効率的に盗む手段を提供し て、金融詐欺や個人情報の盗難に手を貸し、企業ネットワー クへの侵入経路として機能します。リモートワークやBYOD (私物端末の業務使用)に関する方針を採用する企業が 増えているため、セキュリティ対策を講じることが不可欠です。

その他 の国 55%

インド 10% ブラジル

8%

ベトナム2% タイ3%

フィリピン3% トルコ4%

エジプト 5%

パキスタン 5%

インドネシア 5%

図18 -「Russian Market」における国別のログ。

また、販売されているログの地理的分析からも重要な洞察が得られま す。「Russian Market」が販売しているログの大部分は、インドとブラジ ルから来ています。

インフォスティーラーの技術は過去1年間で劇的に進化したわけではあ りませんが、マルウェアが動作する環境は劇的に変化しました。現在、 インフォスティーラーはサイバー攻撃の分野で重要な位置を占めていま す。インフォスティーラー製品とそのログが生成される市場が成熟すること で、IABは有益な認証情報を効率的に検索して悪用することが可能と なり、最終的に企業ネットワークへの侵入を可能にしています。

インフォスティーラー対策: リモートワーク時代の企業 セキュリティ強化 リモートワークやBYOD(私物端末の業務利用)に関する方針が 普及して、企業資産へのアクセスが個人のデバイスから行われるよう

になり、ビジネスネットワークが個人の家庭環境にまで拡大したこと で、企業が攻撃を受ける可能性のある領域が拡大しました。ログの 迅速な配信と検索機能により、IABは企業ネットワークへの潜在的な 侵入ポイントを迅速に特定でき、個人のデバイスから窃取した有効なセ ッションクッキーで多要素認証の仕組みを回避できることが多いです。

こうした進化する脅威に対処するためには、企業はセキュリティ対策を 拡大し、従業員のアクセスポイントを含め、拡大した攻撃対象領域を カバーする必要があります。企業は、販売市場で自社関連のデータが 販売されている兆候を積極的に探し、潜在的な情報漏洩を未然に防 ぐ必要があります。セキュリティ対策の範囲を広げ、警戒を怠らないこと で、企業は昨今のインフォスティーラーがもたらす巧妙かつ相互に連携し た脅威に対する対策を強化することができます。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202524

クラウド管理の複雑性 クラウドインフラ管理の複雑さは、単純なパッチでは解決できない深刻 な脆弱性を生み出します。急速に進化するエコシステムと、各自が数 十種類のサービス、用語、セキュリティメカニズムを提供している多数 のクラウドプロバイダーが複雑な状況を生み出しており、状況を把握 することが困難になっています。その結果、管理者は環境を効果的 に保護するために必要な設定や構成の量に圧倒されることがよくありま す。これにより、オンライン上でリソースが公開されたり、特権昇格パスが 容易に可能となる侵入可能な環境が生じます。

こうした管理上の複雑さの一例として、セキュリティの確保が困難である ことが証明されている人間以外のID(サービスアカウント、APIキー、ビ ルトインユーザーなど)が挙げられます。2024年1月、Microsoftは、あ る先進国が支援する脅威集団「Midnight Blizzard」による攻撃を受 けた際、Azure環境のセキュリティを確保できず、Microsoftの本番環 境が侵害されました。これは、OAuthアプリケーションとサービス原則の 誤設定が原因でした。これにより、攻撃者はテスト環境から本番環境 へと移行し、内部システム、ソースコード、Microsoft幹部の電子メール にアクセスすることが可能になりました。

既知の誤設定やセキュリティ対策の不備が依然として大規模なデ ータ侵害を引き起こす大きな要因となっています。例えば、インドで は、警察官や軍人を含む数百万人分の個人情報と生体認証データ 500GBが、誤設定されたS3バケットに公開されていました。Microsoft のS3バケットの代替手段であるAzure Blob Storageコンテナも誤設 定による影響を受けやすいです。富士通では、社員の個人情報をはじ めとした大量の機密データが攻撃によって流出し、その中には顧客の個 人情報、電子メール、AWSキー、プレーンテキストのパスワードなどが含 まれていました。BMWも同様に、ストレージコンテナが公開され、プライ ベートバケットにアクセスするための秘密鍵や他のクラウドサービスの認 証情報が漏洩するという被害に遭いました。

APIセキュリティ対策が不十分だった例としては、AI搭載のパーソナルア シスタントデバイス「Rabbit R1」の開発者が、サードパーティサービス用 のAPIキーがハードコードされた状態でコードベース上に存在していること が判明した後に通知を受けたという事例があります。これらのキーには権 限が過剰に設定されており、顧客からの全てのチャット応答を読み取る 能力を付与しており、それによって機密情報が漏洩する可能性がありま した。

クラウド:拡大し続ける攻 撃対象領域 2024年において、クラウドインフラは殆どの組織のITフレームワークに組み込まれ るようになりました。現在では、あらゆる規模の企業が、クラウドが提供するスケーラ ビリティと柔軟性を活用して、メールサービス、開発業務、データストレージ、本番環 境サービスのホスティングなどの運用要件をサポートできるようになりました。このクラ ウドにより、組織はニーズに合わせて環境を迅速に展開及び拡張できるようになりま す。同時に、このクラウドの普及により、新たなセキュリティ脆弱性が次々と生み出さ れ、攻撃者によって悪用される事例が増加しています。

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

急増するインフォスティーラー

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202525

2025年の業界予測07

CISOへの推奨事項 08

ランサムウェアのエコシステム05

急増するインフォスティーラー06

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

グローバル分析04

一部の組織では、強固な認証とアクセス制御が欠如しており、特に クラウドサービスにおける多要素認証(MFA)の欠如が今年は重 大なデータ損失インシデントの一因となりました。攻撃者は、様々な インフォスティーラーを駆使して入手したユーザー名とパスワードを悪用し て、クラウドデータウェアハウスプラットフォーム「Snowflake」を標的にしま した。これにより、少なくとも165社のSnowflakeアカウントにアクセスして 機密データを抜き出し、様々なインフォスティーラーを通じて取得したユ ーザー名とパスワードを使用して、クラウドデータウェアハウスプラットフォー ムであるSnowflakeを標的にしました。これにより、彼らは少なくとも165 社のSnowflakeアカウントにアクセスし、機密データを盗み出し、身代 金を要求することが可能になりました。

ハイブリッド環境が生み出す 問題 Microsoft Entra IDなどのアイデンティティ及びアクセス管理(IAM)プ ロバイダーを通じて、オンプレミスのリソースとクラウドサービスを統合する ことは、標準的な手法となっています。これらの構成は、IAMの効率化 とシングルサインオン(SSO)認証の実現をを目的としています。しか し、こうした統合は、双方向の水平展開を容易にする能力があるた め、サイバー攻撃の主な標的にもなっています。組織がクラウドとオン プレミスのシステムにデータとリソースを分散させることでメリットを得る一 方で、攻撃者は同じ経路を悪用して破壊的な攻撃を展開したり、機 密データを盗み出したり、組織内にバックドアを設置したりします。

Microsoft 365のようなクラウドベースのメールサービスを利用している企 業は、オンプレミスのネットワークが侵害されると、クラウド上の資産も危 険にさらされる可能性があることを発見しました。攻撃者がオンプレミス 環境を掌握すると、Azure AD Connectサーバー(Microsoft Entra Connect Syncユーザー経由)やハイブリットユーザーアカウントなど の複数の経路を通じて、クラウド環境に侵入することができます。例え ば、2024年には、金銭目的の攻撃者「Storm-0501」が、ハイブリット クラウド環境を侵害した多段階攻撃を開始し、オンプレミスからクラウド への水平展開を行ってバックドアアカウントを展開した後、最終的にネッ トワーク全体にランサムウェアを展開しました。2023年にも同じ戦術が 悪用され、イランを拠点とする脅威集団「Mango Sandstorm(別名 Mercury)と「Storm-1084」がイスラエルの組織を標的にしました。こ の攻撃者たちは、クラウド環境への移行を悪用して、電子メールの会話 内容を流出させ、電子メールを送信し、クラウド資産に破壊的な攻撃 を展開しました。

この他にも、「UNC3944(別名Scattered Spider)」という金銭目 的の攻撃者が、特権レベルの高いOkta SSOアカウントを悪用して、オ ンプレミスのインフラからvCenter、CyberArk、SalesForce、Azure、 CrowdStrike、AWS、GCPなどの複数のクラウド及びSaaSアプリケー

ションへの侵入を拡大したという事例もあります。攻撃者はその後、 Oktaウェブポータルを事前に調査して利用可能なアプリケーションを特 定し、それらのアプリケーションにロールを割り当てたことで、複数のクラウ ドプロバイダーと被害者の資産の水平展開を可能にしました。

攻撃を受けているSSOアカウ ント SSOアカウントのセキュリティ確保は、以前にも増して懸念される困難 な課題となっています。脅威集団、特に高度な脅威集団は、SSOプ ロバイダーやクラウドサービスに対して、大規模なクレデンシャルスタッ フィング攻撃や「Low and Slow」型のブルートフォース攻撃を行って います。2024年4月、Oktaの研究チームは、同社のサービスに対する 大規模なクレデンシャルスタッフィング攻撃を観測しました。この事例での 攻撃者は、検出を回避するために、家庭用のプロキシサービスやその他 の匿名化ツールを悪用していました。Microsoftの研究チームは、中国 語を話す高度な集団が数千台にも及ぶ侵害されたSOHOデバイスを 悪用して、MicrosoftのSSOの背後にあるアカウントに対して少量のパ スワードスプレー攻撃を実行し、試行回数はユーザーアカウント1件につ き1日1~2回に留まることを報告しています。

企業は、ブルートフォース攻撃やその他の悪意のある手口から保護 するために外部のSSOプロバイダーに依存しているため、プロバイダ ーのログや包括的な可視性によって疑わしい活動を検出できると信 頼しています。この依存関係は、サードパーティのセキュリティ対策への 依存に関する懸念を招いており、Microsoftが9月に発表した報告書で は、システムの問題により一部の顧客がログの収集を部分的にしか受 け取っていないことが明らかになっています。

AIの普及 生成AI(GenAI)ソリューションは、全ての主要なクラウドサービスプロ バイダー(CSP)によってサービスとして提供されているため、AIはクラウ ドにも影響を与えます。企業は、様々な理由から、ChatGPTのような GenAIサービスをAPI経由で直接利用するのではなく、CSPの大規 模言語モデル(LLM)ソリューションを選択しています。その一つの 理由として、このソリューションは特定のビジネスニーズに合わせたカスタ ムモデルを構築、訓練、展開したり、検索拡張生成(RAG)を使用 して独自のナレッジベースとデータセットを統合したりできるという点があり ます。もう一つの理由は、データのプライバシーと保護です。CSPベース のソリューションを活用することで、企業は自社のデータをより厳重に管 理でき、チャットの内容が公開モデルの訓練に使用されないようにするこ とができるという点です。

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

急増するインフォスティーラー

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202526

2025年の業界予測07

CISOへの推奨事項 08

ランサムウェアのエコシステム05

急増するインフォスティーラー06

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

グローバル分析04

MICHAEL ABRAMZON

脅威インテリジェンス 及びリサーチアーキテクト

クラウドサービスの拡大に伴い、クラウドの攻 撃対象領域も拡大しています。最近のインシ デントでは、ハイブリッド及びマルチクラウド環 境全体で継続的なポスチャー管理と先を見 越した脅威対策を講じる必要性が浮き彫り になっており、巧妙な攻撃を検出してブロック することが求められています。

当然のことながら、攻撃者は、こうした新しいテクノロジーを自分たち の金銭的利益のために悪用する方法を見つけるでしょう。つい最近 まで、攻撃者は主にクラウドリソースを乗っ取り、単一の脆弱なサーバ ー又はKubernetesクラスタ上でクリプトジャッキング(暗号資産マイニ ング)を実行することに重点を置いていました。今年に入り、攻撃者は 「LLMjacking」と呼ばれる新たな攻撃手法を編み出しました。クラウド アカウントが侵害された後、攻撃者は既存のホスト型LLMモデルを制 御したり、新しいLLMモデルの展開を試みています。ある事例では、攻 撃者がLLMプロキシを使用して、これらのLLMへのアクセスを第三者に 転売していました。別の事例では、攻撃者がLLMジェイルブレイク攻撃 (禁止されたチャットトピックの制限を解除する手法)を組み合わせ て、職場での使用に適さない無修正のロールプレイングチャットボットキャ ラクターを販売しています。

ロシア、中国、イランの国家支援を受けた脅威集団が、高度なトピック の調査、ツールの作成、脆弱性の発見にChatGPTを悪用していると ころをMicrosoftとOpenAIに「発見」されたことを受け、一部の攻撃者 は、作戦のセキュリティ向上を目的として、専用のLLMインスタンスに軸 足を移す可能性があります。

クラウドインフラにおけるセキュ リティの課題 今年のインシデントは、クラウドインフラの普及から生じた深刻なセキュリ ティ上の課題を浮き彫りにしています。ハイブリッド環境における複雑な 管理、誤設定、脆弱性が重大な侵害につながっています。クラウドテク ノロジーが進化し続ける限り、そのクラウドテクノロジーを悪用しようとする 人々の戦術も進化していくでしょう。複雑化が進むクラウド環境を保護 するには、先を見越した対策が不可欠になります。

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

急増するインフォスティーラー

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202527

2025年の業界予測07

CISOへの推奨事項 08

ランサムウェアのエコシステム05

急増するインフォスティーラー06

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

グローバル分析04

従来、エッジデバイスは、国家が支援する攻撃者、特に中国の脅威集 団に関連する攻撃者にとって、最大の関心事でした。しかし、サイバー 犯罪集団は金銭的利益を得るために同様の戦術を採用して、これら の資産を標的にすることが増えています。

2024年を振り返ると、エッジデバイスに影響を与えるゼロデイ脆弱性の 公表件数が大幅に増加し、特に様々なベンダーのデバイスを標的にし た脆弱性が12件以上ありました。これらの脆弱性はCVSSリスクスコア が8以上と評価され、重要度と潜在的な影響が顕著であることが示さ れました。

特に注目すべきは、ORBとして使用される複雑なボットネットの急 増です。最も巧妙なボットネットの1つが、中国のAPT集団「Flax Typhoon」が操るボットネット「Raptor Train」です。このボットネットは、 SOHO(小規模オフィス/自宅オフィス)ルーター、NASシステム、IP カメラなど、20万台以上の感染デバイスを収集しています。複数の階層 に構成されたボットネットの構造は、「Sparrow」プラットフォームを介し たコマンドアンドコントロール(C2)システムをサポートしており、遠隔操 作、DDoS攻撃、スパイ活動を可能にします。攻撃者はゼロデイ脆弱 性と既知の脆弱性の両方を利用して、グローバルに展開するスケーラブ ルで持続的な攻撃インフラを構築しています。「Flax Typhoon」は、こ れらのデバイスを通じて作戦管理を維持しており、官民両部門の組織 とって重大なリスクとなっています。

ORBを通じて活動している中国系の攻撃集団は「Flax Typhoon」だ けではありません。中国政府とつながりがあるとされる攻撃集団として、 米国の基幹インフラを標的にしていることで知られる「Volt Typhoon」が 挙げられます。この集団は、その活動を隠すために別のネットワークを通 じて活動しています。「KV-botnet」は、感染したSOHOルーターやファイ アウォールデバイスを巧妙に操るネットワークで、主にCiscoやNetGear などのメーカー製造終了(EoL)製品を標的としています。

国家の支援を受けている攻撃者に加え、金銭目的の攻撃者も、感染 したIoT及び製造終了デバイスを利用したプロキシサービスも悪用し ています。「Faceless」プロキシネットワークは、「TheMoon」と呼ばれる 旧式のボットネットを基盤としており、4万台以上の感染デバイスで構成 されています。サイバー犯罪者は、こうした古いルーターを匿名化ノード として使用して、データ流出やクレデンシャルスタッフィング攻撃などの悪 意のある活動を隠蔽しています。製造終了デバイスへの依存は深刻な リスクを招きます。つまり、サポートされていない何千台ものデバイスが侵 害に対して脆弱なまま放置され、攻撃者に従来のセキュリティ対策を回 避できる回復力のあるインフラを提供することになります。

エッジデバイスとORBで進 化する脅威 この1年で、サイバー犯罪者と国家が支援する攻撃者の両者が、初期のアクセ ス経路としてエッジデバイスの悪用を大幅に増加させています。ルーター、ファイア ウォール、VPNアプライアンスなどのエッジデバイスは、専用のセキュリティソリューション が不足していることを考えると、特に魅力的です。これらは、一般的にOperational Relay Box(ORB)と呼ばれる情報匿名化インフラを設定するために悪用される ことが多いです。ORBは、サイバー犯罪集団が不正に操作して侵入した様々なデバ イス間の通信を匿名化して中継するために使用するネットワークインフラの一種で、こ れにより、検出を回避する秘密の通信路が作成されます。

エッジデバイスとORB

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

サイバーセキュリティ情勢202528

今年、企業のエッジデバイスは、攻撃者がネットワークへの侵入拡 大に向けて再利用し続けたため、ゼロデイ攻撃に遭遇する事例が 増加しました。2024年初頭、Ivanti Connect SecureとPalo Alto NetworkのPAN-OS GlobalProtectに重要度の高い脆弱性が発見 され、リモートコード実行と多要素認証のバイパスが可能になりました。 国家支援の攻撃者とランサムウェア集団の両方が、これらのデバイスを 機密性の高い環境へのアクセスと侵害を仕掛ける入口として悪用しま した。エッジデバイスでのこうしたゼロデイ攻撃は、メインのネットワークフ ローにおけるこれらのデバイスの重要な役割を考えると、容易にパッチを 適用することができないため、重大な結果をもたらします。エッジデバイス にパッチを適用すると、ネットワークサービスが一時的に停止することがあ り、運用に重大な影響を及ぼす可能性があります。

エッジデバイスの悪用を手法として取り入れる攻撃者も出てきました。 「Magnet Goblin」は2024年に初めて登場した金銭目的の攻撃者 で、広く使用されているエッジデバイスで新たに公開された脆弱性を迅 速に悪用することに重点を置いています。同集団のキャンペーンは、 「Ivanti Connect Secure VPN」や、「Magento」、「Qlik Sense」 などの人気ソフトウェアを標的にして、カスタムマルウェアを展開してい ます。「Magnet Goblin」のツールキットには、クロスプラットフォームの リモートアクセス型トロイの木馬(RAT)「NerbianRAT」と、Linux

バックドア「MiniNerbian」が含まれています。この攻撃者がエッジデバ イスの脆弱性を迅速に悪用することに重点を置いているということは、 「WARPWIRE」などのツールを悪用して認証情報を盗むJavaScript で機密データにリアルタイムでアクセスするなど、これらの重要なコンポー ネントに対する金銭目的の攻撃が拡大傾向にあることを浮き彫りにして います。

チェック・ポイントのSSLVPNアプライアンスもCVE-2024-24919として特 定されたパストラバーサル脆弱性の影響を受けました。この脆弱性を悪 用することで、攻撃者はSSLVPNデバイス上のファイルへのアクセスと閲 覧が可能となり、これには機密性の高いパスワードハッシュや設定ファイ ルも含まれていました。これらのデバイスが、ユーザー名とパスワードによる アクセスなど、より弱い認証方法で設定されている場合、不正なデータ 読み取りが行われやすくなります。この攻撃は、新たな脆弱性を迅速に 悪用できる様々な攻撃者によるエッジデバイスへの重点的な攻撃が拡 大していることを示しています。

サイバー犯罪者がエッジデバイスの悪用を巧妙化させる一方で、国家が 支援する攻撃者は、その技術的優位性を示し続けています。彼らはゼ ロデイ脆弱性を悪用して、特定のデバイス用に調整したカスタムインプラ ントを展開します。Ciscoの適応型セキュリティアプライアンス(ASA)

感染した資産

匿名化ORBプラットフォーム

ORB C&Cサーバー

匿名トラフィック

企業ネットワークへ のバックドアアクセス

ブルートフォース攻撃

DDoS攻撃

SOHOルーター 企業の ファイアウォール

IoTデバイスVPNゲートウェイ

図19 – ORBインフラの概要。

緊急9.1

1/10 1/31

1/16

2/8 4/11

4/24

5/28

8/22

9/10

9/19

10/23

11/18

高8.8 高8.3 高8.6

高8.6 高7.2高8.8

緊急9.1 緊急9.3緊急9.8

緊急10.0緊急9.8 緊急9.8

エッジデバイスにおける重大な脆弱性(2024年公開分)

図20 – 2024年に公表されたエッジデバイスの脆弱性を時系列に表した図。

エッジデバイスとORB

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

サイバーセキュリティ情勢202529

LOTEM FINKELSTEIN

ディレクター、脅威インテリジェンス 及びリサーチ

何千台ものサポートされていないデバイスが攻 撃のリスクにさらされているため、脅威集団は従 来のセキュリティ対策を回避するインフラにアク セスできます。タイムリーなパッチ適用、徹底的 な監視、強力な検出システムが不可欠になる と思われます。

は、「ArcaneDoor」として知られる巧妙なキャンペーンの標的となりまし た。ASAの脆弱性を悪用したこの作戦により、国家支援の攻撃者は 政府や産業のネットワークに侵入して機密情報を入手し、長期にわた るスパイ活動の能力を確立することができました。このキャンペーン全体 を通じて、攻撃者は、影響を受けたデバイス用にカスタムメイドした独自 のインプラントを活用しており、これは多大な研究開発努力が払われた ことを示しています。

様々なセキュリティ製品に対応するカスタムインプラントが多数発見され ました。その一例として、コードネーム「Pacific Rim」と呼ばれる取り組 みでは、中国の攻撃者が数年前からSophosのファイアウォールやVPN ゲートウェイなどの周辺デバイスを標的にしていることが示唆されていま す。「Pacific Rim」は、CVE-2020-12271やCVE-2022-1040を含 む、インターネットに接続されたサービスの脆弱性を悪用する目的で様 々な戦術を駆使し、重要なネットワークポイントへのアクセスを可能にし ました。一度侵害されると、これらのデバイスは、検出を回避する秘密 のコマンドアンドコントロール(C2)チャネルをサポートするORBネットワ ークの一部となります。攻撃者は、ルートキットのインストールや難読化 されたホットフィックスなどの高度な手法を作戦に駆使して、感染したデ バイス上で持続性を維持し、自身のの存在を隠蔽していました。これに より、作戦はエッジデバイスから社内ネットワーク資産へと軸足を移し、イ ンド太平洋地域全体における価値の高い標的に焦点を当てることにな りました。「Pacific Rim」の持続的かつ戦略的な手法は、特に包括的 な監視とタイムリーなパッチ適用が困難な分野におけるエッジデバイスの 脆弱性を強調しています。

こうした巧妙なバックドアは、時間の経過とともに一般的になっていきま すが、セキュリティが確保されていないエッジデバイスから生じる多くの「古 典的な」脅威がサイバーエコシステムに依然として存在していることは注 目に値します。2024年9月、「CloudFlare」は、数か月にわたるDDoS キャンペーンへの対応を開始しました。このキャンペーンは、組織が報告 した攻撃量としては過去最大規模であったことが公表されています。こ うした高パケットレート攻撃は、MikroTikデバイス、DVR、ウェブサーバ ーなど、複数の種類の感染デバイスから発生しているようです。高ビット レート攻撃は、多数のASUS製ホームルーターが侵害されたことに起因 しており、おそらく重大な脆弱性。現時点において、この大規模な攻撃 は、国家が支援する攻撃者やサイバー犯罪集団によるものとは特定さ れていません。

2024年には、脆弱で監視されていないエッジデバイスから構築された大 規模なボットネットは、匿名化、ネットワークの悪用、持続性、記録破り

のDDoS攻撃など、高度な脅威集団の武器庫に欠かせないものとなっ ています。

ORBやボットネットの「Raptor Train」や「Faceless」は、感染したデバ イスを動的に切り替えることができる分散型のC2インフラを使用していま す。これにより、攻撃者はノードをローテーションし、検出を効果的に回 避することができます。「TheMoon」のようなマルウェア亜種の中には、イ ンメモリのみの実行や頻繁なIP切り替えなど、高度な回避戦略を採用 している物もあるため、緩和策がさらに複雑になります。感染したデバイ スの継続的な循環と相まって、これらの戦術は防御側にとって大きな課 題となっています。

現在では、市販のツールキットを悪用する金銭目的の攻撃者によっ て、エッジデバイスを標的とする戦略が採用されています。この手法に より、価値の高い標的に対する侵害が可能となり、長期間検出されな い状態を維持できるようになりました。エッジデバイスが継続的に標的に されるということは、重大なセキュリティギャップがあることを浮き彫りにして います。公開されているネットワークデバイスは、迅速なパッチ適用、包 括的な監視、堅牢な検出システムがなければ、大きなリスクにさらされ たままとなります。

エッジデバイスとORB

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

サイバーセキュリティ情勢202530

グローバル 分析

00 44 サイバーセキュリティ情勢2025

グローバル

6% モバイル

2% 暗号資産マイニング

19% インフォスティーラー

39% 多目的マルウエア

北中南米地域

4% モバイル

1% 暗号資産マイニング

15% インフォスティーラー

32% 多目的マルウエア

欧州中東アフリカ地域

6% モバイル

2% 暗号資産マイニング

20% インフォスティーラー

42% 多目的マルウエア

アジア太平洋地域

8% モバイル

5% 暗号資産マイニング

28% インフォスティーラー

42% 多目的マルウエア

図1は、マルウェアの種類別に攻撃を示しています。これらの数字は一 般的なスキャンを除外しており、直接的な攻撃のみを対象としているた め、マルウェアの種類とその意図を分類することができました。

2024年には、インフォスティーラーと多目的マルウェアによる攻撃の試みが 大幅に増加しました。多目的マルウェア(RAT、ボットネット、バンカー) は、攻撃の初期段階で頻繁に使用されるマルウェアで、追加のツール を仕掛け、攻撃者が感染したシステムを制御できる範囲を拡大する際 に使用されます。そのため、このマルウェアは、2024年に39%の組織が 被害を受けた最も一般的なマルウエアの種類であることは驚くことでは ありません。この数字は、同様の試みに直面した組織が僅か31%だった 2023年と比較すると、25%の大幅な増加を示しています。

インフォスティーラーによる感染の試みも大幅に増加し、2024年に影響を 受けた組織の割合は12%から19%へと、58%増加しました。特定の被 害者を標的にするのではなく、大規模なキャンペーンで配信されるのが一 般的なインフォスティーラー攻撃の増加は、エコシステムの成熟と、認証 情報、セッションクッキー、その他の個人情報を含む窃取されたインフォス ティーラーログの需要の高まりを反映しています。インフォスティーラーは、 窃取した金融認証情報を悪用した直接的な詐欺行為から、窃取した セッションクッキーを悪用して企業ネットワークに侵入する行為まで、様々 な悪意のある活動に使用されています。インフォスティーラーのエコシステ ムにおける最近の動向に関する詳細については「動向」の章で説明して おり、この章の後半ではデータに特化したセクションを設けています。

システム所有者の認識なしにインストールされるクリプトマイナー攻撃 は、影響を受けた組織の割合が9%から僅か2%へと大幅に減少しまし た。私たちが目にした暗号資産マイニングの大半は、Monero暗号通 貨を標的にしており、そのマイニングの難易度(Moneroのマイニングに 必要な計算作業)は今年ほぼ倍増し、1月の平均260Gから12月に は450G近くまで上昇しました。これにより、暗号資産マイニングによる収 益性が著しく低下します。暗号資産マイニングの詳細については、専用 のセクションで説明しています。

サイバー攻撃の種類(地域別)

58% 2024年におけるインフォスティーラーの感染試行の増加率

図1 - 2024年に組織が影響を受けたマルウェアの種類別割合。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202532

リスク高 リスク低 グレー:データ不十分

国・地域別脅威インデックスマップ

リリリリ リリリリリ

図2 - サイバー脅威のリスクインデックスを国・地域別に表示し、世界の主なリスク地域を示した地図。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202533

各組織に対する攻撃 各組織に対する世界的な攻撃は、この1年で大幅に増加し、組織あた りの週平均攻撃件数は1,673件に達しました。これは2023年と比較し て44%増加しています。図3は、組織あたりの週平均攻撃件数を業界 別に表しています。2024年には、殆どの分野で週あたりの攻撃件数が 大幅に増加しました。教育分野では、前年比(YoY)で75%増という 最も多い件数を記録し、週平均3,574件の攻撃を上回りました。教育 機関は、特に個人情報の収集対象として標的にされました。この攻撃 率の持続的な上昇は、大学、学校、教育関連の部署やサービスに影 響を与えています。

また、医療業界においても、週平均攻撃件数が47%増加しました。サ イバー犯罪者は、医療サービスを標的にすることを禁止するという、これ までの自主規制を無視する傾向が強まっています。医療業界は、 (前述のランサムウェアのセクションで述べたように)特に長時間のサー ビス中断に脆弱で、保有する患者データの機密性の高さも問題となり ます。

ソフトウェア、ハードウェア、半導体企業を含むテクノロジーサプライチェー ン分野においても、サイバー攻撃が大幅に増加しました。特に、ハードウ ェア業界と半導体業界では、週平均攻撃件数が179%という驚異的 な増加率を示し、その総数は1,400件を超えました。この急増は、ハー ドウェアに対する世界的な需要の高まりと、AI技術への注目の高まりに よるものです。これらの業界は現代のインフラとイノベーションにおいて欠 かせない要素ですが、サプライチェーンの脆弱性を悪用して金銭的利 益、スパイ活動、混乱を引き起こそうとするサイバー犯罪者の格好の標 的となっています。

75%+

43%+

47%+

40%+

42%+

3,574

2,286

2,210

2,084

1,579

1,577

1,572

1,554

1,553

1,553

1,520

1,510

1,486

1,434

1,422

1,415

1,410 179%+

33%+

30%+

71%+

845 -34%

854

1,180 +58%

1,270 +33%

1,312

1,361

+43%

+109%

教育

政府

病院・医療

情報通信

建設・エンジニアリング

エネルギー・公共インフラ

航空宇宙・防衛

消費者向け製品・サービス

自動車

メディア・エンターテイメント

協会・非営利団体

金融サービス

バイオテクノロジー・製薬

ビジネスサービス

不動産、レンタル、リース

卸売・流通

電子部品・半導体

ソフトウェア

産業製造

ホスピタリティ、旅行、レジャー

輸送・物流

農業

情報技術

図3 - 2024年における業界別組織ごとの週平均攻撃件数(グローバル平均)[2023年からの変化率]。 [*] 前回のレポートでは存在せず、今回新たに追加された分野。

(2023年からの変化率)

グローバル 1週間の攻撃 件数組織別

業界別(2024年) 各組織に対する世界的な攻撃は、この1年 で大幅に増加し、組織あたりの週平均攻撃 件数は1,673件に達しました。これは2023 年と比較して44%増加しています。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202534

html 61%

22%

5%

4%

3%

0.2%

0.2%

0.7%

0.7%

1.2%

pdf

exe

lnk

js

xls*

doc*

rtf

bat

iso

図5 - 電子メール – 2024年の最も悪意のあるファイルタイプ xls*には、.xls、.xlsx、.xlsmなどの一般的なOffice Excelファイルが含まれます doc*には、.doc、.docx、docm、.dotなどの一般的なOffice Wordファイルが含ま れます

電子メール 最も悪意のある

ファイルタイプ(2024年)

exe 54%

11%

8%

5%

4%

1%

1%

1%

2%

3%

dll

pdf

jar

apk

doc*

sh

xls*

elf

msi

図4 - ウェブ – 2024年の最も悪意のあるファイルタイプ xls*には、.xls、.xlsx、.xlsmなどの一般的なOffice Excelファイルが含まれます doc*には、.doc、.docx、docm、.dotなどの一般的なOffice Wordファイルが含ま れます

ウェブ 最も悪意のある

ファイルタイプ(2024年)

ファイル又はPDFドキュメントが含まれています。HTMLファイルの悪用に は、フィッシングや認証情報の窃取などがありますが、これらは多くの場合、 正規のログインページを複製することで実現されます。その他の使用事例 には、HTMLスマグリング、悪意のあるウェブサイトへのリダイレクト、ブラウ ザの脆弱性を悪用した攻撃、その他の手法など、より高度な手法が含 まれます。特に、電子メールで配信された悪意のあるファイルの61%に は、HTML形式の添付ファイルが含まれていました。

悪意のあるPDFファイルも、悪意のあるメールの22%に見られる一般的 な攻撃ベクトルです。これらは通常、文書内にJavaScriptコード又は

埋め込みリンクを埋め込むことを含み、マルウェアのダウンロードを誘発し たり、被害者を悪意のあるウェブサイトにリダイレクトしたりします。ある事 例では、PDFが旧式PDFリーダーソフトウェアの脆弱性を悪用して、被 害者のマシン上でコードを実行しています。

悪意のあるアーカイブファイルも、ZIP、RAR、7zなどの形式を悪用したサ イバーキャンペーンにおいて一般的な攻撃ベクトルとなっています。このう ち、ZIPファイルが最も多く、悪意のあるアーカイブの31%を占めており、次 いでRARファイルが22%、7zファイルが8%となっています。アーカイブファイ ルは、悪意のあるペイロードを圧縮してコンテンツを難読化することで、セ

電子メールを利用した攻撃は依然として最も多い初期攻撃経路で、 攻撃の68%が電子メールから発生しています。ウェブ経由の攻撃 (32%)が大幅に増加しているにもかかわらず、この傾向は依然として 続いています。これは主に、「FakeUpdates」のような感染したウェブサ イトを基盤とするマルウェア配信フレームワークの支配によるものです。

Officeドキュメント内で発生していた悪意のあるマクロ攻撃の減少によ り、戦術に変化が生じ、現在では、悪意のあるメールの多くには、HTML

68% 電子メール経由で発生した攻撃の割合 61% 電子メール経由で配 信される悪意のあるフ ァイルのうち、HTML 形式の添付ファイルが 含まれている割合

84% 16%

86% 14%

89% 11%

68% 32%

2024202320222021

電子 メール

ウェブ

図7 - 配信プロトコル—電子メールとウェブの攻撃経路の比較(2021~2024 年)。

zip 31%

22%

8%

6%

4%

1%

2%

2.1%

2.6%

3.2%

rar

7z

gz

z

tar

lzh

arj

img

cab

図6 - 2024年の電子メールとウェブで最も悪意のあるアーカイブファイルタイプ。

アーカイブ 最も悪意のある

ファイルタイプ(2024年)

攻撃経路

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202535

キュリティソリューションによる分析を困難にするため、検出を 回避する上で特に効果的です。

セキュリティ対策において特に大きな課題となるのは、攻撃 者がパスワードで保護されたアーカイブを使用する場合で す。こうしたアーカイブは、パスワードなしでは悪意のあるコン テンツをスキャンできません。パスワードは、メールの本文に 含まれている場合や、別途共有される場合が多いです。攻 撃者は、アーカイブのコンテンツを暗号化することで、自動 化されたセキュリティ対策を回避しようと試みます。これらの アーカイブが抽出されると、マルウェアが被害者のシステムに 直接配信されます。攻撃者は、最初のアーカイブファイルに 一見無害なドキュメントやスクリプトを組み込み、それらを実 行すると、リモートサーバーから実際の悪意のあるペイロード をダウンロードする多段階配信をよく使用します。アーカイブ ファイルの使用が増加しているということは、電子メールセキ ュリティの弱点を突き、ユーザーの信頼を悪用して攻撃を成 功させるという、サイバー犯罪者の戦術が進化していること を浮き彫りにしています。

悪意のあるDLLファイル(ダイナミックリンクライブラリ)は、 圧縮アーカイブで配信されることが多く、DLLサイドローディ ングやDLLハイジャックの手法で一般的に使用されます。こ の場合、攻撃者は信頼できる実行可能ファイルと同じディ レクトリに悪意のあるDLLファイルを配置することで、脆弱性 のある正規のアプリケーションを悪用します。アプリケーション が実行されると、意図したDLLではなく悪意のあるDLLが ロードされるため、攻撃者は任意のコードを実行できるよう になります。この手法は、正当なアプリケーションが悪意のあ るペイロードやDLLを信頼できるキャリアとして動作させるた め、検出を回避するには特に効果的です。

ウェブ経由の攻撃は、ドライブバイダウンロード、感染した ウェブサイト、又は詐欺広告に依存してこれらのファイルを 配信することが多く、こうした脅威を軽減するには、ウェブフィ ルタリング、セキュリティソフトウェアの更新、及びユーザーの 意識向上が重要であることを示しています。ウェブ経由で 配信される悪意のあるファイルは増加傾向にあり、EXE、 DLL、PDFなどのファイル形式を悪用してマルウェアを配布 しています。その中でもEXEファイルが最も多く、ウェブ経由 で配信された悪意のあるファイルの54%を占めています。こ れらの実行可能ファイルは、正規のソフトウェアやアップデー トを装い、ユーザーにダウンロードや実行をさせるように仕向 けることが多いです。DLLファイルはこれらの攻撃の11%を 占め、PDFファイルは8%を占めています。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202536

グローバルなマルウェア統計 以下のセクションで紹介するデータの比較は、2024年1月から12月の 間にチェック・ポイントThreatCloudサイバー脅威マップから取得したデー タに基づいています。

以下では、2024年に最も多く検出されたマルウェアと、各マルウェアファミリ ーの影響を受けた企業ネットワークの割合を地域別に示しています。

上位マルウェアのグローバル分 析 チェック・ポイントの分析では、チェック・ポイントのネットワーク保護機能に よって確認されたマルウェアファミリーのうち、最も頻繁に検出されたもの を明らかにしています。これらのファミリーは、最も巧妙化されたものでも、 最も危険なものでもありませんが、最も広く配布されていることに注意す る必要があります。

FakeUpdates(SocGholish):2024年、チェック・ポイントが発表 する最も多く検出されたマルウェアのランキングで第1位を維持している マルウェアです。このマルウェアの活動は、感染したウェブサイトのネットワ ークを利用して、偽のブラウザやソフトウェアの更新プロンプトを装ったマ ルウエアを配布します。この偽装されたプロンプトは、ユーザーをだまして JScriptベースのダウンローダーをダウンロード及び実行させ、さらに別の マルウェアをダウンロードさせます。この感染したウェブサイトのネットワーク は、ペイパーインストール(PPI)モデルで運営していると考えられてい る有名なイニシャルアクセスブローカー(IAB)「TA569」に起因してい ます。TA569は、ランサムウェアやその他の悪意のあるペイロードを頻繁 に展開する他のサイバー犯罪者にもシステムアクセスを提供します。

Qbot:最も古く、最も汎用性の高いマルウエアファミリーの一つですが、 この1年で劇的に減少しました。以前は第2位だったQbotの活動は、 FBIが主導してた多国間作戦により、そのインフラが標的となり解体され た2023年後半に激減しました。その後、以前はQbotを配布していた 多くの脅威集団は「DarkGate」を含む他のマルウエア亜種にシフトしま した。

AgentTesla:2020年以降、最も多く検出されたマルウェアのランキン グに常に登場する存在で、感染したシステムから機密情報を窃取する ことを得意としています。チェックポイント リサーチでは、グローバルなキャ ンペーンで頻繁に展開されるこのインフォスティーラーの監視を継続して 行っています。「AgentTesla」は、キーストローク、ウェブブラウザからのロ グイン認証情報、メールクライアントからの認証情報など、感染したマシ ンから幅広いデータを抽出できます。

図8 - 世界で最も多く検出されたマルウェア – 2024年。 図9 - 南北アメリカで最も多く検出されたマルウェア – 2024年。

図10 – EMEAで最も多く検出されたマルウェア – 2024年。 図11 - APACで最も多く検出されたマルウェア – 2024年。

Nanocore

NJRAT

Lumma

Androxgh0st

AsyncRAT

Formbook

CloudEyE

Remcos

AgentTesla

FakeUpdates

4%

16%

12%

10%

10%

9%

8%

7%

5%

4%

Mirai

Ramnit

NJRAT

Lumma

AgentTesla

Formbook

Androxgh0st

Remcos

AsyncRAT

FakeUpdates

5%

14%

10%

9%

9%

8%

7%

6%

5%

5%

16%

12%

8%

8%

7%

7%

5%

5%

4%

3%Nanocore

NJRAT

Lumma

CloudEyE

AsyncRAT

Androxgh0st

Formbook

Remcos

AgentTesla

FakeUpdates

2%Darkgate

17%

15%

7%

6%

5%

4%

4%

4%

2%Mirai

NJRAT

Lumma

AsyncRAT

Formbook

Remcos

Androxgh0st

AgentTesla

FakeUpdates

欧州・中東・アフリカ地域 アジア太平洋地域

グローバル 北中南米地域

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202537

多目的マルウェアのグローバル 分析 多目的マルウェアには、リモートアクセス型トロイの木馬(RAT)、ボッ トネット、バンキング型トロイの木馬などがあり、マルウェアの機能進化と 共に更新されるカテゴリです。マルウェアの分類は常に変化しており、機 能追加を可能にするアップグレードにより、新しいカテゴリへの再分類が 必要になる場合があります。チェック・ポイントでは、こうした動向を継続 的に監視し、マルウェアの分類を更新すると同時に、必要に応じてカテ ゴリ全体を再定義して、進化する脅威の状況をより正確に反映するよ う努めています。

DarkGate:このマルウエアは多様な機能を備えたマルウェアの代表例 です。「DarkGate」は、RAT、ダウンローダー、情報窃取といったコア機 能に加えて、暗号資産マイニング機能も備えているため、従来のマルウ ェアカテゴリに上手く当てはめることが難しくなっています。しかし、このよう な複雑さは異常ではありません。こうしたカテゴリは、特定の攻撃の背後 にある主な意図を理解し、サイバー犯罪者のエコシステムにおける全体 的な傾向を特定するために依然として重要です。

今年1年を通じて集中的に行われた当局の活動により、サイバー脅威 の状況は大きく変化しました。2024年5月には、複数の国の当局が連 携して、マルウエアの配布を担当するボットネットのインフラを標的とした 「Operation Endgame」を実行しました。この作戦により、「IcedID」、 「Smokeloader」、「Pikabot」、「Bumblebee」、「SystemBC」、 「Trickbot」などの集団に関連するマルウェア配布ネットワークが破壊さ れました。また、この作戦では100台以上のサーバーが解体され、 2,000以上のドメインが押収され、アルメニアで1人、ウクライナで3人の 計4人が逮捕され、違法な資産も凍結されました。

ボットネット:従来からマルウェアの配布において中心的な役割を果た してきたマルウエアです。ボットネットの解体は、インフォスティーラーへの 顕著なシフトを含め、大きな変化を引き起こしました。インフォスティーラ ーはより分散化されており、個々のサイバー犯罪者の間で広く使用され ています。この分散化により、集中した取り締まり活動を通じてインフォ スティーラーの活動を標的にすることが難しくなっています。

当局による取り締まり活動の結果、多目的マルウェア市場は昨年と比 較して大幅に変化しました。これまでこの分野を支配していたQbotと Emotetは、「FakeUpdates」(40%)、「Androxgh0st」(18%)、 「Phorpiex」(5%)、「Darkgate」(5%)、「Raspberry Robin」 のマルウェアファミリーに取って代わられました。

図12 - 世界で最も多く検出された多目的マルウェア – 2024年。 図13 - 南北アメリカで最も多く検出された多目的マルウェア – 2024年。

図14 - EMEAで最も多く検出された多目的マルウェア – 2024年。 図15 - APACで最も多く検出された多目的マルウェア – 2024年。

FakeUpdates 42%

その他 24%

Androxgh0st 19%

Darkgate

5% Raspberry Robin 5%

Phorpiex

5%

欧州・中東・アフリカ地域

FakeUpdates 28%その他

33%

Androxgh0st 17%

Glupteba

7% Mirai9%

Phorpiex

7%

APAC アジア太平洋地域

gentTesla 27% ormbook 21% umma 12%

okibot 6% nakeKeylogger 5%

ther 30%

FakeUpdates 40%

その他 26%

Androxgh0st 18%

Darkgate

5% Phorpiex

5% Mirai

6%

グローバル

FakeUpdates 48%

その他 19%

Androxgh0st 19%

Darkgate

5%

Raspberry Robin 3%

Mirai

7%

北中南米地域

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202538

図16 - 世界で最も多いインフォスティーラーマルウェア – 2024年。 図17 - 南北アメリカで最も多いインフォスティーラーマルウェア – 2024年。

図18 - EMEAで最も多いインフォスティーラーマルウェア – 2024年。 図19 - APACで最も多いインフォスティーラーマルウェア – 2024年。

AgentTesla 27%その他30%

Formbook 21%Lumma

12%Lokibot 6%

SnakeKeylogger

5%

EMEA

AgentTesla 15%

Formbook 16%

Amadey

6%

Ramnit 9%

Lumma 11%

その他 42%

APAC

AgentTesla 29%

Formbook 18%Lumma

12% Lokibot 4%

Ramnit 4%

その他 33%

GLOBAL

AgentTesla 43%

その他 24%

Formbook 15%

Lumma 11%

Ramnit 2% Amadey 4%

AMERICAS

インフォスティーラ系マルウェア のグローバル分析 2024年、インフォスティーラーマルウェアの状況は、依然として 「AgentTesla」(検出全体の29%)や「Formbook」(同18%)、 「Lumma」(同12%)など、以前から知られている確立された脅威が 大半を占めていました。目立った新規参入者がいなかったにもかかわら ず、インフォスティーラーの感染試行は前年と比較して58%増加してお り、これにはいくつかの理由が考えられます。

従来のマルウェアの配布チャネルは、2024年5月に実行された 「Operation Endgame」のような当局の活動によって破壊されました。 この活動では、「IcedID」、「Smokeloader」、「Trickbot」などの主要 なボットネットを標的として、100台以上のサーバーを解体し、2,000以 上のドメインを押収しました。サイバー犯罪者は、代替手段としてインフ ォスティーラーに切り替えている可能性があります。また、サイバー犯罪 者のエコシステムの成熟により、一般的に「ログ」と呼ばれる、インフォステ ィーラーによって収集されたデータに対する需要が高まりました。これらの ログには、認証情報や個人データなどの機密情報が含まれており、この 情報を悪用しようとする他のサイバー犯罪者に向けて闇市場で販売さ れています。

結果として、インフォスティーラーは、進化する脅威の状況において重要 な役割を担うようになってきています。これらの傾向に関する包括的な 分析については、次の章で説明します。

Styx Stealer:チェックポイント リサーチが調査した、今年登場した新 たなインフォスティーラーの1つです。「Styx」は、「Phemedrone Stealer」から派生したもので、保存されたパスワード、クッキー、各種 ブラウザのオートフィルデータ、暗号通貨ウォレットの詳細、Tegramや Discordなどのメッセージングプラットフォームのセッションデータなどの機 密情報を流出させるように設計されています。また、ハードウェアの仕様 や外部IPアドレスなどのシステム情報を収集し、ペイロードを実行する 前に環境を評価するために使用するスクリーンショットを撮影することも できます。注目すべきは、「Styx Stealer」には、自動起動、クリップボー ド監視、暗号クリッピング、強化されたサンドボックス回避、及び解析防 止技術などの機能が組み込まれている点です。無料版が提供されてい た以前のバージョンとは異なり、「Styx Stealer」はサブスクリプションモデ ルで販売されており、価格は月額ライセンスが75ドルから、永続ライセン スが350ドルとなっています。

欧州・中東・アフリカ地域 アジア太平洋地域

グローバル 北中南米地域

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202539

図20 - 世界で最も多い暗号資産マイニングマルウェア – 2024年。 図21 - 南北アメリカで最も多い暗号資産マイニングマルウェア – 2024年。

図22 - EMEAで最も多い暗号資産マイニングマルウェア – 2024年。 図23 - APACで最も多い暗号資産マイニングマルウェア – 2024年。

LemonDuck 41%

Kinsing 35%

その他 11%

Lucifer 3%

Wannamine 5% RedTail 5%

LemonDuck 58%Wannamine

29%

Kinsing 3%

その他 5%

Lucifer 2%RedTail

2%

Lucifer 2%

RedTail 5%

LemonDuck 46%

Wannamine 17%

Kinsing 15%

その他 16%

LemonDuck 42%

Kinsing 19%

RedTail 14%

Wannamine 9%

Lucifer 3% その他13%

クリプトマイナーズ・グローバル 分析 2024年、暗号通貨分野では、規制と市場の双方で大きな発展を遂 げ、上昇傾向となりました。ビットコインは12月に10万ドルの大台を突 破し、史上最高値となる10万3,649ドルを記録しました。しかし、暗号 資産マイニング攻撃の件数は減少し、2023年には企業の9%に影響 を与えていたものが、僅か2%にまで減少しました。

違法な暗号資産マイニングは、取引を事実上追跡不可能にする強 固なプライバシー機能、CPUに適したマイニング、低い計算要件によ り、Monero(XMR)に焦点を当てています。しかし、Moneroの価 値はこの1年を通して比較的横ばいで推移した一方で、そのマイニング の難易度(Moneroのマイニングに必要な計算量)は、1月の平均 260Gから12月には約450Gへとほぼ倍増しました。難易度が急激に 上昇したことでマイニングによる採算性が大幅に低下し、多くの違法な 暗号通貨マイニング活動が縮小したため、暗号通貨マイニングによる攻 撃が減少しました。

2024年において、「LemonDuck」は依然として最も多く検出された 暗号資産マイニングマルウェアの1つで、試行された暗号資産マイニン グ攻撃の46%で展開されました。2018年に初めて発見された 「LemonDuck」は、単純な暗号資産マイニングから、高度に洗練され たモジュール式のクロスプラットフォームマルウェアへと進化し、現在では、 認証情報の窃取、自己増殖、ファイルレス、インメモリマイニング操作な どの機能を備えています。こうした追加機能により、汎用性が高く、検 出が困難になっています。最近の活動から、「LemonDuck」の攻撃者 はサーバーメッセージブロック(SMB)の脆弱性、特にEternalBlueの 脆弱性を積極的に悪用して、Windowsシステムに侵入していることが 分かっています。「LemonDuck」キャンペーンでは、悪意のある添付フ ァイル付きのフィッシングメール、RDPやSSHを標的としたブルートフォー ス攻撃、.LNKファイルを含む兵器化されたUSBドライブ、その他の侵入 技術など、様々な攻撃ベクトルが使用されています。

欧州・中東・アフリカ地域 アジア太平洋地域

グローバル 北中南米地域

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202540

図24 - 世界で最も多いモバイルマルウェア – 2024年。 図25 - 南北アメリカで最も多いモバイルマルウェア – 2024年。

図26 - EMEAで最も多いモバイルマルウェア – 2024年。 図27 - APACで最も多いモバイルマルウェア – 2024年。

Joker 24%

Anubis 13%

Necro 12%AhMyth8%

その他 38%

Hydra 5%

Joker 25%

Necro 22%

Anubis 10%

AhMyth

7%

その他 33%

Hiddad 3%

Joker 23%

Necro 19%

Anubis 12%

AhMyth 9%

その他 34%

Hiddad 4%

Necro 27%

Joker 15%Anubis

10% AhMyth12%

その他 28%

Hiddad 7%

モバイルマルウェアのグローバ ル分析 2024年には、世界のインターネットトラフィックの60%以上がモバイルデ バイスから発生しました。これらのデバイスに保存されている機密データ は、金銭的利益を目的とするサイバー犯罪者だけでなく、スパイ活動や 情報収集に従事する国家支援の攻撃者からも非常に狙われやすくな っています。

Rafel RAT:オープンソースのAndroidリモートアクセス型トロイの木馬 で、今回チェックポイント リサーチが発表したレポートで明らかになったよ うに、スパイ活動を目的として広く使用されています。チェック・ポイントの 調査では、このマルウェアは約120件の独立した悪意のあるキャンペーン で展開されており、その多くは軍事分野の組織を含む有名な組織を標 的にしていることが判明しました。「Rafel RAT」は、攻撃者が機密デー タ、連絡先リスト、及び二要素認証(2FA)メッセージを外部に流出 させ、アカウントにアクセスし、多要素認証の仕組みを回避することを可 能にします。特に、スパイ集団「APT-C-35(別名「DoNot Team」) 」が、その活動において「Rafel RAT」を利用していることが確認されてお り、これは、このマルウェアが多様な攻撃者のプロフィールや目的に対す るマルウエアの適応性と有効性が高いことを示しています。

2024年に最も多く検出されたモバイルマルウェア(23%)は、2017 年からAndroidデバイスを標的にしている悪名高い「Joker」でした。 「Joker」の主な目的は、ユーザーのクリックを模倣し、SMSメッセージ や通知を傍受することで、ユーザーをプレミアムサービスに不正に申し 込ませることです。注目すべき事例は、Google Playストアの「Beauty Camera」アプリに埋め込まれた「Joker」の亜種が、10万回以上ダウン ロードされたことが挙げられます。このアプリは一見正規のものに見えまし たが、リモートのコマンドアンドコントロール(C2)サーバーから追加のリ ソースを不正にダウンロードし、さらなる悪意のある活動を可能にしてい ました。

全地域におけるモバイルマルウェアの上位3位に「Necro」(19%)が ランクインしたことは、驚くことではありません。2019年に初めて確認され た「Necro」は、追加のペイロードをダウンロードして実行するように設計 されたドロッパーマルウエアです。最近、「Necro」は、Google Playスト アで合計1,100万回ダウンロードされた2つの悪意のあるアプリケーショ ンを通じて配布されました。Google Play以外にも、「Necro」は非公 式のリポジトリでも確認されており、WhatsApp、Minecraft、Stumble Guysなどの人気アプリやゲームに埋め込まれていました。

他の2つの著名なモバイル脅威、「AnubisとAhMyth」は、ソースコード が公開されているため、現在でも広く使用されています。「Anubis」は、 元々バンキング型トロイの木馬として開発されましたが、その後進化し て、リモートアクセス型トロイの木馬(RAT)機能、キーロギング、音声 録音、さらにはランサムウェアのような機能まで備えるようになりました。そ の汎用性により、金融機関を標的とする脅威集団にとって格好のツー ルとなっています。「AhMyth」は、当初は教育プロジェクトとして作成さ れ、GitHubで公開されていましたが、悪意のあるキャンペーンに組み込 まれていました。

欧州・中東・アフリカ地域 アジア太平洋地域

グローバル 北中南米地域

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202541

地理的な分布を見てみると、今年被害を受けた企業の50%が米国に あり、次いで英国が6%、カナダが5%、ドイツとイタリアがそれぞれ3%とな っています。

しかし、人口規模で調整すると、状況は変わります。統計的にも米国が 最も標的とされる国であることに変わりはありませんが、各国間の違いは それほど顕著ではなくなっています。多くの先進国では、人口100万人あ たり2~6社の企業が被害に遭っており、ランサムウェア攻撃に対する脆 弱性が世界的に広がっていることが浮き彫りになりました。

RaaS(Ransomware as a Service)モデルでは、アフィリエイトが被 害者を独自に選択するため、RaaS運営者の好みよりも、より広範なエ コシステムの傾向を反映した被害者の地理的な分布につながります。 運営者は、旧ソ連共和国や非営利団体、医療関係者に対する攻撃 を禁止するなどの制限を課すことができます。しかし、集団の中には、よ り明確な対象地域を示す集団もいます。例えば、「RA Group」として 知られるランサムウェア集団の場合、その被害者の20%以上がドイツに 集中しているという不均衡な傾向が見られます。一方、「KillSec」はイ ンドに重点的に狙いを定めており、その被害者の30%がインドに集中し ています。

業界別に見た組織ごとの週平均攻撃件数(図3)のグローバル平均 を分析すると、教育、政府、医療の各分野が最も標的とされていること が分かります。しかし、特にランサムウェアによる攻撃に限定して見た場 合、DLSのデータによると、製造業が最も被害の大きい分野として浮上 しており、政府と教育は被害者の大きい分野としては下位にランクされ

「Operation Cronos」よるもので、「ALPHV」の活動停止は、当局に よる取り締まり活動とアフィリエイトとの内部紛争の双方が原因です。 「LockBit」は、2024年においても2番目に多く検知されたランサムウェア の攻撃者のように見えますが、その被害報告の大部分は2024年上半 期に行われています。2024年の終わり頃になると、「LockBit」が月に報 告した被害者は5人未満となっていました。しかし、2024年の最終週 に、同集団は新しいバージョン「LockBit 4.0」を発表しました。これが同 犯罪組織の復活を示すかどうかは、今後明らかになると思います(詳 細については、第3章を参照)。

この2つの主要な犯罪集団の衰退により、ランサムウェアの状況は一 変しました。エコシステムでは細分化がさらに進んでおり、現在では多 数の小規模集団が年間被害者総数に占める割合が大きくなっていま す。2023年に投稿された被害者総数の66%以上を占めていた最も活 発な上位10の集団が、2024年になると、その合計シェアは51%に減 少しました。「RansomHub」が二重恐喝型ランサムウェア集団のトップ として台頭したのは、能力が不足していたり、独立して活動することを選 択しなかったりする多くの元「LockBit」及び「ALPHV」のアフィリエイトを 上手く引きつけたことが要因だと考えられます。

ランサムウェア このセクションでは、90以上の二重恐喝型ランサムウェア集団が運営す る140以上のランサムウェアデータ流出サイト(DLS)から得られたデー タと洞察を紹介します。5,200社以上の詳細が、身代金要求に従わな い組織への圧力を高めるためにサイバー犯罪者たちが利用するデータ 流出サイトで公開されています。身代金を支払った企業は一般的にこ のDLSには表示されないため、このデータセットから除外され、結果とし て固有のバイアスが生じます。しかし、こうした違法なDLSで共有されて いる情報は、ランサムウェアの状況に関する貴重な見解を提供してくれ ます。ここで分析したデータは、2024年1月から12月までの期間を対象 としています。

2023年に最も支配的だったランサムウェア集団のうちの2つが、2024 年に活動停止状態になりました。2023年に被害者の21%を占めて いた「LockBit」と、9%を占めていた「ALPHV」は、被害者の公表を 停止又は大幅に減少させました。「LockBit」の衰退は、当局による

図28 - 二重恐喝型ランサムウェア集団(2024年に公開された被害者全体に 占める割合別)*

49%

ransomhub 10%

LockBit3 10%

play 6%

akira 5%

hunters 4%

medusa 4%

qilin 3%

bianlian 3%

inc ransom 3%

8base 3%

その他

図29 - データ流出サイトで報告された国別被害者数 – 2024年。

米国 50%

23%

英国 6%

カナダ 5%

ドイツ 3%

イタリア 3%

ブラジル 2%

フランス 2%

インド 2%

オーストラリア 2%

スペイン 2%

その他の国

図30 - ランサムウェアの被害を受けた企業数(人口100万人当たり、国別)

米国 カナダ スイス 英国

オーストラリア ベルギー

スウェーデン ニュージーランド シンガポール

アラブ首長国連邦 ノルウェー 2.9

7.5

6.4

4.4

4.1

4.1

4.1

3.8

3.5

3.4

3.2

* DLSのデータは、2024年1月1日から2024年12月23日までの期間を対象としています。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202542

ています。この違いは、身代金の要求に応じる分野ごとの違いを反映し ている可能性が高いです。政府機関や教育機関は一般的に支払いに 消極的であり、ランサムウェアの攻撃者にとって魅力的な標的ではない からです。

2024年、ランサムウェアの攻撃者は医療及び医療サービスプロバイダー を標的にするようになり、この業界は2番目に標的にされた業界になりま した。

今年のランサムウェアの動向に関する詳細については、専用のセクション をご覧ください。

図31 - 晒しサイトで報告されたランサムウェア被害者の業種別分布 – 2024年

産業製造

病院・医療

消費者向け製品・サービス

ビジネスサービス

金融サービス

建設・エンジニアリング

教育

政府

輸送・物流

ソフトウェア

10%

22%

9%

7%

7%

6%

5%

4%

4%

3%

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202543

00 サイバーセキュリティ情勢2025

注目すべき グローバルな 脆弱性 55

以下に記載している主な脆弱性は、チェック・ポイントの侵入防御シ ステム(IPS)センサーネットによって収集されたデータに基づいてお り、2024年にチェックポイント リサーチ(CP<R>)が観測した最も 著名で興味深い攻撃手法やエクスプロイトの一部を詳しく説明して います。

PHP-CGIにおける引数 インジェクションの脆弱性 (CVE-2024-4577) CVE-2024-4577は、PHPに存在する重大なコマンドインジェクションの 脆弱性で、特にApacheとPHP-CGIを実行しているWindowsシステ ムに影響を与え、公開後1日以内にこの脆弱性を悪用した攻撃が確 認されています。特に、この脆弱性は主に中国語と日本語の言語ロケ ールを使用するWindowsインストールに影響しますが、他のインストー ルも対象となっています。この問題は2024年6月にリリースされたパッチ の一部として公表され、文字エンコード変換中におけるWindowsの「ベ ストフィット」動作に起因するもので、PHP CGIモジュールが特定の文 字をPHPオプションと誤解釈する可能性があります。これにより、未認 証ユーザーがPHPバイナリに引数を挿入できるようになり、リモートでコ ード実行や機密データの漏洩につながります。

この脆弱性が公表された後、複数の悪意のある攻撃者が、ランサムウ ェアの展開などの目的でこの脆弱性を即座に悪用するようになり、チェ ック・ポイントでは、企業ネットワークの25%以上に影響を与えている ことを確認しました。この脆弱性は、「Msupedge」バックドア、「Gh0st RAT」、「RedTail」暗号資産マイニングマルウェア、「XMRig」などのマル ウェアを展開するためにも使用されました。

IVANTI製品におけるコマンド インジェクションの脆弱性 (CVE-2024-21887) 2024年初頭、IvantiのConnect Secure及びPolicy Secureのゲート ウェイで重大なコマンドインジェクションの脆弱性(CVE-2024-21887) が発見されました。IvantiののGartner Magic Quadrantで発見され ました。この脆弱性を悪用すると、攻撃者は管理者権限を利用して、 侵害されたシステム上で任意のコマンドを実行できるようになります。認 証バイパスの脆弱性「CVE-2023-46805」と組み合わせると、攻撃者 は認証なしでリモートコードを実行できます。これらの脆弱性は、中国が 支援するハッカー集団によって積極的に悪用され、ウェブシェルの埋め込 み、機密データの窃取、感染したデバイスへの常駐を実現させるために 利用されました。

VMWARE ESXI認証バイ パスの脆弱性(CVE-2024- 37085) 2024年6月、Broadcom VMwareのESXiハイパーバイザーに重大な 認証バイパスの脆弱性が発見されました。この脆弱性は、ESXiと Active Directory(AD)の連携によるユーザー管理に影響します。 具体的に説明すると、ESXiホストがADドメインに参加すると、自動的 に「ESX Admins」というドメイングループのメンバーに完全な管理権限 が付与されます。特に、このグループはデフォルトではADに存在せず、 ESXiはドメイン統合時にその存在を確認しません。そのため、グループ作 成の権限を持つドメインユーザーは、「ESX Admins」グループを作成して に割り当てることができるため、ESXiホストへの完全な管理アクセス権を 取得できます。この脆弱性は、「Storm-0506」、「Storm-1175」、「Octo Tempest」、「Manatee Tempest」など、複数のランサムウェア集団に よって積極的に悪用されました。一部の事例では、侵害後に確認され た手法により、「Akira」や「Black Basta」といったランサムウェアが展開 されました。

攻撃データを分析したところ、2024年と2023年に公表された脆弱 性が、 総攻撃試行数の4%と15%をそれぞれ占めていることが明ら かになりました。最近の脆弱性は、以前よりも深刻化し、悪用しやすく なり、脅威集団によって迅速に採用されるようになっています。しかし、 脅威集団は依然として古い脆弱性を標的にしており、攻撃試行数の 57%以上が2020年以前に公開されたCVEに集中しています。これ は、パッチが利用可能になった後も、システムにパッチが長年適用されな いという根深い問題を浮き彫りにしています。

2013年以前

2014

2015

2016

2017

2018

2019

2020

2021

2022

2023

2024 4%

15%

12%

12%

9%

6%

7%

5%

6%

2%

7%

15%

図1 - 2024年における脆弱性を利用した攻撃の割合(公表年別)。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202545

インシデント 対応の視点

00 66 サイバーセキュリティ情勢2025

このセクションは、チェック・ポイントインシデントレスポンスチーム(CPIRT) によるインシデント調査及び緩和事例から収集した経験とデータに基づ いています。他のセクションとは異なり、ここで紹介するデータは、インシデ ント報告のきっかけとなった実際の出来事を基にした事例紹介から得ら れたものであり、チェック・ポイント製品のユーザーに限定したものではあ りません。大半の攻撃は標的に深刻な影響を与えたと同時に、脅威の 状況と、組織が実際に攻撃を受けている際に直面する課題について、 別の視点を提供しています。

インシデントのきっかけ チェック・ポイントのインシデントレスポンスチームに寄せられるお客様から の連絡は、自動化されたセキュリティ警告、ユーザーからの報告、サー ビスの中断、或いは第三者、ベンダー、政府機関から収集した情報な ど、様々な情報源から発生する一連の事象がきっかけとなっています。 これらのきっかけとなった事象を収集して分析することで、脅威がどのよう に発見されるか、どの脅威の兆候が即時の対応を促す可能性が高い か、またインシデントレスポンスの迅速性と有効性をどのように向上させ ることができるかについて理解を深めることができます。

セキュリティチームの主な目標は、攻撃がサービス中断やデータ窃取など の被害が発生する前に、可能な限り早期に対応することです。2024年 には、セキュリティ警告がインシデントの主なきっかけとなり、サービス 中断を上回ってインシデントレスポンスを開始する主な指標となりまし た。

35%

1%

1%

1%

3%

26%

13%

8%

6%

5%

Security alert

Service disruption

Proactive activity

User Report

Government notification

Vendor notification

Financial details modification

Extortion message

Resource spike

Defacement

図1 - インシデントレスポンスを要請する主な要因。

今年CPIRTに寄せられた事例のうち、セキュリティ製品からの警告が きっかけとなった事例が35%を占め、前年の事例では僅か20%でし た。この変化は、セキュリティチームの専門知識が大幅に向上したこと と、検出・対策技術の進歩を示しています。組織は、セキュリティシステ ムからの警告を認識する能力を向上させており、サービスの中断にまで 発展する前に侵害を特定できるようになっています。

例えば、CPIRTは、Any DeskやScreen Connectなどのリモートアク セスツールが大量にインストールされた後に検出されたものの、暗号化 の段階が始まる前に実行されたランサムウェア攻撃の試行を複数回確 認しました。CPIRTは今年、セキュリティチームがインストール警告に迅 速に対応し、ランサムウェアの暗号化機能が展開される前に攻撃を軽 減できた事例を複数確認しています。

また、チームによる積極的な調査やサイバー緊急対応チーム(CERT) 又は政府機関からの通知による警告の数も大幅に増加しています。こ れは、通信異常に対する認識の高まりと、機密情報やダークウェブの情

報源に対する積極的な調査を反映しており、業界全体でサイバーセ キュリティ対策が強化され、成熟度を増していることを示しています。

セキュリティ警告と事前対策による早期発見に重点を置くことで、組 織は脅威に対してより効果的に対応し、サイバーインシデントの影響 を軽減できます。

セキュリティ警告 組織は、脅威が最終的な攻撃段階にエスカレートする前に、脅威を特 定できるようになっています。セキュリティチームにインシデントレスポンスプ ロセスを開始させる様々な種類の警告を分析することで、こうした状況 下でチームが受けるべき訓練やチームの運用方法に関する貴重な洞 察が得られます。

偵察 リソース開発 初期アクセス

実行 常駐

特権昇格 セキュリティ回避

認証情報へのアクセス 水平展開

コマンドアンドコントロール 外部流出

影響

1% 1%

13% 13%

4% 4%

3%

3%

18%

18%

1% 12%

図2 – インシデントレスポンスを指示するセキュリティ警告における攻撃戦術(順序はMITRE ATT&CKマトリクスによる)。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202547

MITRE ATT&CKの戦術が要因となったセキュリティ警告の内訳を分 析すると、コマンドアンドコントロール(C2)通信がインシデントレスポン スの最も一般的なきっかけとなっていることが明らかになりました。C2通 信に関連する悪意のある活動は、侵害の痕跡(IoC)、疑わしいネッ トワークのシグネチャ、異常なアウトバウンドトラフィックパターンなど、比 較的単純な手段で検出できることが多いです。さらに、侵入防御システ ム(IPS)やアンチボット/アンチウイルス(AB/AV)モジュールなど、こ れらの活動を検出するセキュリティソリューションは、業界を問わず広く導 入されています。これらのツールは、C2攻撃に対する可視性を高め、こ の段階での高い検出率に貢献しています。

インシデントレスポンスチームの介入を促す戦術的警告として、次に高 い優先順位は「認証情報アクセス」です。この戦術ではセキュリティ製品 から大量の警告が生成されない場合がありますが、CPIRTが分析した 多くの事例では、「認証情報アクセス」がセキュリティチームに警告をエ スカレーションさせ、本格的なインシデントレスポンスに導く戦術として 頻繁に挙げられています。「認証情報アクセス」の試行には、ドメインコ ントローラからLssas.exeプロセスをダンプしてNTDS.ditファイルを外部 に持ち出す「Mimikatz」などのツールの使用などがあります。これらの警

事例研究: ランサムウェアの脅威に対する迅速な対応 今年初め、チェック・ポイントのマネージド検出対応(MDR)チームは北米のお客様に対し、ランサムウェアの潜在的な脅威について警 告を発しました。その数分後、同チームは組織内にある複数のデバイスに「AnyDesk」がインストールされていることを検出しました。分析 担当者は即座にこれをセキュリティインシデントとして特定し、問題をインシデントレスポンスチームにエスカレーションして、緩和策と調査の 手続きを開始しました。

複数のデバイスにリモートコントロールツールを迅速にインストールすることは、ランサムウェア集団が用いる戦術、技術、手順(TTP)とし て知られています。そのため、この活動が検出されると、経験豊富な分析担当者からすぐに迅速な反応が返ってきました。

この事例では、リモートコントロールツールがグループポリシーオブジェクト(GPO)経由で配布されていることが判明しました。ドメインコン トローラー(DC)を調査してみると、暗号化ツールのバイナリがパブリックフォルダ内で発見され、ドメイン内の全デバイスに展開できる状 態になっていました。

分析担当者の迅速な対応により、暗号化ツールが配布される前に脅威が緩和され、深刻な被害をもたらす可能性のあったランサムウェ ア攻撃を未然に防ぐことができました。

告は見過ごされることは殆どなく、正規ユーザーの行動だと判断されるこ ともありません。このため、通常、セキュリティチームによる即時かつ断固 とした対応が開始されます。

サービスの中断 過年度と同様に、サービス中断は依然としてインシデントレスポンスの大 きな要因となっています。サービス中断には、暗号化でサービス中断を 発生させ、重要なリソースへのアクセスを不可能にするランサムウェアなど の攻撃が含まれます。また、トラフィックを遮断して正当な通信を妨害す る攻撃や、システムの容量を逼迫させることで正規のサービスを利用不 可にするDDoS攻撃も含まれます。

政府機関及びセキュリティベン ダーによる警告 2024年には、政府機関やセキュリティベンダーが発した警告に起因する インシデントの発生が増加しました。

悪意のあるIPとの通信

ダークウェブの情報

大量のアウトバウンドトラフィック

図3 - 政府機関及びセキュリティベンダーによる警告の原因トップ3。

これらの警告の多くは、悪意のあるIPアドレスに関連付けられたネットワ ークトラフィックに基づいており、特定の脅威集団に関連する侵害の痕 跡(IoC)として識別されることが多いです。同様のトラフィック監視に より、疑わしい宛先への異常に大量のアウトバウンドデータ転送に関す る警告が発せられることもあります。これは通常、脅威集団による情報 の外部持ち出し活動を示しています。

政府機関やセキュリティベンダーによるダークウェブの監視についても、潜 在的なセキュリティ警告につながる重要な情報源の一つです。これに は、ダークウェブのフォーラムや市場で共有された、漏洩された認証情報 や企業の機密データに関する情報も含まれます。

こうした第三者機関による警告は、重要な早期警告として機能し、組 織は脅威が拡大する前に、信頼できる外部情報に先手を打って対応 できるようになります。これらの警告は信頼できる機関から発信され、 通常は発信前に専門家による分析を受けるため、信頼性が高くなりま す。これを受けて、組織は迅速に行動し、インシデント調査を開始しま す。組織は外部機関だけに頼るのではなく、ダークウェブに対する積 極的な監視を定期的に実施して、早期の侵害検出を促進する必要 があります。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202548

事例研究: データ流出に関する政 府CERTによる警告へ の対応 2024年10月に、欧州政府のCERTが発した警告に よってCPIRTが対応した事例があります。この警告で は、該当組織のIPアドレスが、コマンドアンドコントロール (C2)活動に関連するIPに大量のデータを送信して いることが示されていました。提供されたIPアドレスは該 当組織の外部NAT IPで、SOCチームとCPIRTは、ネッ トワーク上でデータ送信を担当する特定のデバイスを特 定するために、ファイアウォールとDNSのログを調査するこ とになりました。

調査の結果、ファイルサーバーとしても使用されていたド メインコントローラー(DC)がデータ送信の起点である ことが判明しました。CPIRTはサーバー上で、アーカイブ ツールと最近インストールされたFileZillaを発見しまし た。

CPIRTは、流出した可能性のあるデータを特定するた めの支援を行い、脅威集団が組織内に確立した可能 性のある追加の足がかりを特定するための徹底的な調 査を実施しました。

ユーザーからの報告

ユーザーからの報告は、他のセキュリティ対策では容易に検出できない 悪意のある活動を特定することで、脅威の検出に役立つ追加の情報 源となります。ユーザーのセキュリティに対する意識が高まるにつれ、組 織のセキュリティ戦略に更なる対策が加わります。2024年には、ランサ ムウェア攻撃によるファイル暗号化など、明らかに悪意のある活動に関す るユーザーからの報告が大半を占めていました。しかし、ユーザー自身が 開始していない不審な多要素認証(MFA)の試行に関するユーザー からの報告が増加しています。不審なメールやフィッシング詐欺の試みに 関する報告が悪意のある活動の検出につながったという事例も頻繁に 見られました。

先を見越した脅威ハンティング

この1年は、システム警告への対応とは対照的に、セキュリティチーム が主導する積極的な活動や脅威ハンティングがきっかけとなったイン シデントが増加しました。これらのインシデントは、その環境では通常発 生しないシステムログ、ユーザーの行動、ネットワークトラフィックの調査か ら始まることが多いです。自社のネットワークトポロジに精通したセキュリ ティチームは、外部のセキュリティ製品よりも疑わしい活動をより簡単に 特定できます。

27%

27%

27%

7%

不審なMFAリクエスト

ファイルの暗号化

不審なメール

不審な金銭要求

図4 - ユーザーがインシデントを報告する主な原因。

6%

24%

53%認証の異常

不審なIPとの通信

認証情報の漏洩

図5 - 予防的活動の過程で判明したインシデントにつながる要因。

積極的に注視すべき主な領域には、「管理者ユーザー」による異常な 行動や、通常の業務フローに一致しない不審なトラフィックパターン (例えば、その組織が取引を行っていない国との間のトラフィック)など があります。

隠れた侵害の痕跡を積極的に探し出すことで、組織は自動検出ツー ルを回避する脅威を検出して緩和することができ、多層防御のアプロー チを強化できます。

攻撃の種類 2024年においても、ランサムウェアはサイバーセキュリティにおける脅威の 状況を支配し続けています。今年、インシデントレスポンス事例で最も 多く検知されたランサムウェアファミリーは「LockBit」で、次いで「Akira」、 「Black Basta」の順となっています。

その他の注目すべき脅威の種類としては、ビジネスメール詐欺(BEC) やDDOS攻撃などがあります。CPIRTが対応した事例における攻撃の 25%は早期に特定され、阻止されていたため、攻撃の種類を特定する ことは困難です。

図6 - CPIRT 2024の事例における主な攻撃カテゴリ。

ランサムウェア

53%

ビジネス メール 詐欺 10%

DDoS攻撃 8%

ワイパー型

4%

準備段階で 破壊

25%

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202549

2024年、チェック・ポイントのインシデントレスポンスチー ムが収集した経験とデータでは、セキュリティ警告を優 先し、データから得られる洞察を活用する組織は、脅 威が拡大する前に阻止する能力に優れ、最終的に重 要な資産を保護できることを示しています。

TIM OTIS

インシデントレスポンス及び マネージド検出対応担当責任者

ESXIランサムウェア 2024年に調査したランサムウェア攻撃の11%が、多くの企業インフラの 根幹を支える仮想化環境「VMware ESXi」サーバーを特に標的として いました。ESXiサーバーに集中攻撃を仕掛けることで、攻撃者は1台の デバイスを侵害することで複数の重要なサーバーへのアクセスを不能に することができます。この戦略により、ネットワーク全体又はサーバーベー ス全体を暗号化マルウェアに感染させることなく、大幅な混乱を引き起 こすことができます。VMware ESXiサーバーを標的とするランサムウェア 集団には、ESXiで確認された2つのリモートコード実行(RCE)の脆 弱性(CVE-2023-20867及びCVE-2024-37085)を悪用している 「Akira」ランサムウェア集団が含まれます。

11% 調査対象となったランサムウェア攻撃のうち、多く の企業インフラの中心となる仮想化環境である VMWARE ESXIサーバーが標的とされた割合。

結論 CPIRTによる2024年の調査結果からは、組織による脅威の早期検出 と先を見越したセキュリティ対策おいて励みになる進展が見られます。セ キュリティ警告は、インシデントレスポンスの主要なきっかけとしてサービス 中断を上回り、先を見越した脅威ハンティングとユーザーの意識向上へ の関心が高まっています。これらの洞察は、サイバーセキュリティのレジリ エンスを強化するために、継続的な警戒、検出能力の向上、外部情 報源との連携の必要性を強調しています。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202550

2025年の業界予測: サイバーセキュリティの 未来

00 77 サイバーセキュリティ情勢2025

サイバーセキュリティの要となるクラウドプラットフォーム

クラウドベースプラットフォームは、サイバーセキュリティの基盤として利用 されることが増えており、AIによる統合はスタンドアロン型のツールよりも 効果的であることが証明されています。これらのプラットフォームは、様々 なセキュリティ運用を統合することで複雑性を軽減し、組織がクラウド上 の脅威や脆弱性に対してより効率的かつ効果的に対処できるようにし ます。CNAPP、ASPM、DSPMなどのソリューションを統合すれば、包 括的なセキュリティポスチャー管理(SPM)スイートを実現できます。

アプリケーションやデータを対象としたSPMなどの新しいツールが登場す ると、それらはより広範なクラウドネイティブアプリケーション保護プラット フォーム(CNAPP)に統合される可能性が高く、将来的には拡張セ キュリティポスチャ管理(XSPM)と呼ばれるものの開発につながる可 能性があります。この新しいカテゴリーに攻撃対象領域管理を統合する ことは、これらのプラットフォームが単なるポイントソリューションの集合体 よりも価値を提供できることを示しており、組織が脆弱性に対処する方 法を根本的に変えることになります。

深刻化するAIの不正利用とデータ漏洩のリスク

AIの技術が個人や職場の環境に統合されるにつれ、その不正利用に 対する懸念が高まっています。今年は、従業員がChatGPTやGoogle のGeminiなどのAIプラットフォームに機密情報を誤って共有したことに起 因するデータ漏洩の可能性が大きなリスクとなっています。従業員は、 財務情報などの機密情報を入力してレポートや分析を作成することが ありますが、その際、権限のない人物がそのデータを保存したりアクセス したりできることに気づかないことが多いです。組織のシステムにあるAI ツールの管理を強化することは、生産性の向上とデータプライバシー保 護のバランスを取る上で重要となります。

AIによる金融犯罪

2024年は、散発的ではありましたが、生成AIによる金融犯罪の成功 例を伝える見出しで始まりました。サイバー犯罪者はGenAIの潜在能 力に注目し、特にビジネスメール詐欺(BEC)や顧客確認(KYC) の回避方法など、様々な技術ツールへの統合に投資し始めました。 サイバー犯罪者がこれらの悪意のあるサービスにGenAIを実装する取り 組みを積極的に行っているため、これらの脅威は今年さらに増加すると 考えられます。

オープンソースプロジェクトに対するサプライチェーン攻 撃の増加

オープンソースプロジェクトが普及するにつれ、広く使用されているソフト ウェアの脆弱性を秘密裏に悪用しようとする悪意ある攻撃者の格好の 標的となりつつあります。Linux XZ Utilsにバックドアを仕掛けるという複 数年にわたる巧妙な作戦に続き、同様の新たな攻撃の試みや、過去 に仕掛けられたバックドアの発見が予想されます。この脅威の拡大は、 オープンソースコミュニティにおけるセキュリティ対策の強化と警戒の強化 が急務であることを浮き彫りにしています。

サイバー犯罪エコシステムの分散化

最近、当局が主要なランサムウェア活動やボットネットの取り締まりに成 功したことで、悪意ある攻撃者は、より小規模で分散化されたネット ワーク、手法、及び活動への移行を余儀なくされています。大規模なラ ンサムウェアプロジェクトは小規模な集団に再編される一方で、インフォ スティーラー主導のエコシステムが初期アクセスを容易にする主な手段と して登場しています。こうした分散化により、セキュリティ担当者は戦略 を適応させる必要があり、連携強化と情報共有の重要性が浮き彫りに なっています。

規制強化の要求とサイバー保険の基準厳格化

欧州連合がIoT製品のサイバーセキュリティを対象として制定した規 制、米国証券取引委員会のサイバーセキュリティ開示規則、デジタル オペレーショナルレジリエンス法(DORA)、NIS2指令など、新たなサ イバーセキュリティ規制により、組織はこれまで以上のプレッシャーに直面 することになります。これらの枠組みへのコンプラインスを確保するには、 ポリシーの策定や新しいセキュリティ技術などの取り組みに多大な時間 とリソースを投資する必要があります。

これらの規制はセキュリティ対策の改善を目的としていますが、同時に 運用上の複雑性も増大させています。そのため、企業はこれらの基準 を満たすために、より多くの注意と労力を割くことが求められます。さら に、サイバー保険の契約内容は今後更に厳格化されると予想されてお り、保険会社は補償の前提条件として、より厳格な管理とコンプライン ス要件を課すようになると考えられます。これにより、組織が乗り越えな ければならない規制上の課題はさらに深刻化することが予想されます。

サイバーセキュリティ分野で広がる人材不足

サイバーセキュリティの専門家が世界的に不足しているため、増大する サイバー脅威の複雑性と規模に対処しようとしている組織にとって大き な課題となっています。組織が汎用性の高いセキュリティ製品に投資し ている一方で、これらのツールを効果的に管理・統合するスキルを持っ た専門家が不足しているため、断片化で非効率なセキュリティ対策が 取られている結果となっています。多くのベンダーに依存し、社内知識が 不足すると、セキュリティ対策の管理が一段と難しくなり、その効果も低 下するため、組織は攻撃に狙われやすくなります。企業が自社のレジリ エンスを維持するためには、セキュリティ運用の効率化とスタッフのスキル アップを優先する必要があります。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202552

CISOへの 推奨事項

00 88 サイバーセキュリティ情勢2025

2024年に発生したインシデントを振り返ると、攻撃者の成 功につながった主な要素と、対策側がこうした脅威を阻止 する目的で採用できる戦略的な緩和策に注力することが 極めて重要になります。この導入部分では、サイバーセキュ リティの専門家にとって重要な洞察をまとめ、実際の業務に 役立つ推奨事項を紹介します。ここで紹介するガイドライ ンは、過去に発生したサイバー攻撃の一因となっていた一 般的なシステム上の問題やミスに対処することで、本レポー トで取り上げた深刻なインシデントの防止に努め、セキュリ ティ対策を強化するための実践的な枠組みとなります。

JONATHAN FISCHBEIN

チェック・ポイントソフトウェア、グローバルCISO EMEA・LATAM担当

1. セキュリティスタック内で多層的なアプローチを採 用する

組織は、定期的なデータバックアップ、フィッシング詐欺に対する意識向 上を目的とした従業員研修、ランサムウェアやインフォスティーラーによ る被害を軽減するための堅牢なメールフィルタリングなど、多層的なセ キュリティ戦略を導入する必要があります。エンドポイントの検出と対応 (EDR)ツールを活用することで、脅威の早期特定と隔離が可能にな ります。また、厳格なアクセス制御を維持し、最小特権の原則を採用す ることで、潜在的な侵害による損害を最小限に抑えることができます。脆 弱性の修正を目的としたソフトウェアとシステムの定期更新、セキュリティ 評価とインシデントレスポンス訓練の定期実施は、攻撃に対する対策を 徹底する上で必要不可欠な業務になります。

2. 高度なクラウドセキュリティソリューションを優先する

クラウドの脆弱性に対処するのであれば、組織はAPIセキュリティ、アイ デンティティ管理、ゼロトラストアーキテクチャを優先的に取り組む必要が あります。強力なAPIゲートウェイと定期的なセキュリティ評価を導入す れば、データ交換時のリスクを軽減できます。リソースのセキュリティを確 保するには、最小特権アクセスと多要素認証の導入は必須です。ゼロ トラストモデルは、アクセス前にユーザーとデバイスを検証することでセキュ リティを強化します。クラウドセキュリティポスチャ管理(CSPM)ツール は誤設定を特定して修正し、クラウドワークロード保護プラットフォーム (CWPP)はワークロードを保護します。これらの戦略は、クラウドイン フラにおけるリスクを効果的に管理するのに役立ちます。

3. 予防と検出にAIを活用する

予防と検出の戦略強化には、高度な人工知能技術が持つ力を活用 します。堅牢なAI駆動型のシステムを開発することで、組織は潜在的 な脅威を効果的に特定し、その脅威が拡大する前に軽減することが可 能になります。この積極的な取り組みには、AIの機能を活用した自動 化ソリューションを導入し、問題をリアルタイムで遅滞なく正確に検出す ることが含まれます。このようなシステムを導入すると、全体的なセキュリ ティが向上し、対応業務が効率化されるため、チームは新たな課題に 対して迅速かつ効率的に行動できるようになります。

4. 攻撃対象領域全体で360度の可視性を確保す る

サイバー犯罪集団は、BYOD(私物端末の業務利用)やクラウドネ イティブなアプリケーションの脆弱性を悪用し、ハードコードされた認証情 報や脆弱な認証などの問題に起因した情報漏洩のリスクを高めていま

す。彼らは正規の認証情報やツールを頻繁に使用するため、一般ユー ザーの活動と悪意のある活動の境界線が曖昧になります。組織は、ア イデンティティ、クラウド、エンドポイント、データ保護間における関連性 を理解して、複数のシステム間でこれらの脅威を特定する必要があり ます。平均的な企業では45種類以上のセキュリティツールを使用して いるため、データをサイロ化すると可視性のギャップが生じることがありま す。AI機能を備えた統合セキュリティプラットフォームを導入すると、可視 性と制御性が向上し、侵害の検出と防止を改善させながら時間とコス トを削減できます。

5. お客様からの信頼を獲得するプログラムを開発 し、コンプライアンスの徹底を図る

今日の急速に変化する規制環境においてコンプライアンスを徹底する ために、組織はお客様の信頼を獲得できるプログラムを構築する必要 があります。コンプライアンスに対応した自動化を導入することで、厳し い規制への遵守を効率化し、監査や報告書作成時の人的ミスを減ら すことができます。データの主権を優先することで、企業は機密情報の

維持管理ができます。プライバシーを設計段階から組み込むことで、企 業は顧客データの積極的な保護とセキュリティの強化が可能になり、デ ジタル上の脅威に先手を打つことができます。この取り組みは、最終的 にお客様の信頼を築く強固なコンプライアンスフレームワークを促進しま す。

6. 脆弱性とリスクの管理プログラムを導入する

新たな脆弱性、特にゼロデイ攻撃の急増は、脆弱性管理に大きな課 題をもたらしています。一般に公開されていることが多いエッジデバイス は、特にリスクが高いです。これらのリスクを効果的に管理するには、脅 威レベルを評価し、それに応じて優先順位を付けることが不可欠で、そ うすることで迅速なパッチ適用が可能になります。最も重視すべきは、 外部向け資産と基幹システムです。

さらに、脅威インテリジェンスを外部攻撃対象領域管理と併用すること で、サイバー犯罪集団が自社のセキュリティ対策をどのように認識してい るかについて、有益な可視性を得ることができます。この洞察を活用す

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202554

れば、即座に予防戦略を講じることができます。

7. 信頼できるセキュリティメーカーを選定する

「デジタルトラスト」を体現するセキュリティメーカーを選ぶ際には、効果 的なセキュリティ対策の実績があり、脆弱性の発生率が低い企業を優 先的に検討します。迅速なパッチリリースを保証するベンダーを優先し、 ユーザーが潜在的な脅威に迅速に対処できるようにします。さらに、イン シデントレスポンス戦略と侵害処理の履歴を評価します。

8. セキュリティ運用を最適化する

高いスキルを持ったサイバーセキュリティ担当者が不足している現状を考 えると、業務効率の向上、チームによる脅威管理の適正化・優先順位 付けを実現させるには、AIの導入が必須になります。AIツールは、繰り 返し行う作業を自動化し、自動化によって事象分析やトラブルシューテ ィングなどの作業に費やす時間を最小限に抑えることができます。セキュ リティの担当者は、効率化されたプロセスで戦略的なイノベーションと先 を見越した対策に集中できます。

9. レジリエンスとインシデントレスポンスに重点を置く

組織は、ランサムウェアや地政学的なサイバー戦争による脅威の増大 に直面しているため、業務上のレジリエンスを優先する必要があります。 自社のIT戦略を強化するには、業務が効果的に分離されていることを 確認する必要があります。この取り組みにより、攻撃を受けた際のインシ デントレスポンスが強化されます。さらに、災害復旧計画を定期的に評 価・更新し、サイバー攻撃やIT停止による被害を最小限に抑えます。

マルウェアによる感染を防ぐにはユーザー教育が重要です。従業員は、 ファイルや電子メールの送信元と、送信者を信頼できるかどうかを認識 する必要があります。ランサムウェアの感染方法として最も多いのは、依 然としてフィッシングメールと悪意のあるウェブダウンロードです。ユーザー の意識が高まることで、攻撃を未然に防ぐことができる場合が多いで す。ユーザーを教育し、異常なことや疑わしい点があればすぐにセキュリ ティチームに報告するよう促します。

急増するインフォスティーラー

サイバーセキュリティのトレンド 03

2024年サイバーセキュリティ 関連の出来事

02

はじめに01

2025年の業界予測07

CISOへの推奨事項 08

グローバル分析04

注目すべき脆弱性05

インシデント対応の視点06

サイバー戦争 - 2024年度版

ランサムウェアのエコシステム

クラウドの複雑性

エッジデバイスとORB

サイバーセキュリティ情勢202555

お問い合わせ

ワールドワイド本社

5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel

電話:+972-3-753-4599

電子メール:info@checkpoint.com

米国本社

〒105-0001 東京都港区虎ノ門1-2-8 虎の門琴平タワー25F

電話:03(6205)8340

攻撃への対応

インシデントレスポンスチームにご連絡ください。

emergency-response@checkpoint.com

チェック・ポイント、リサーチ担当VP

最新の研究やその他の限定コンテンツをご覧になりたい方は、

research.checkpoint.comにアクセスしてください。

www.checkpoint.com

チェック・ポイントについて Check Point Software Technologies Ltd.(www.checkpoint.com)は、AIを駆使、クラウド供給型サイバーセキュリティプラットフォーム のリーディングプロバイダーとして、世界各国の10万を超える組織を保護しています。チェック・ポイントは、積極的な防御予測とよりスマートで 迅速な対応を可能にするInfinityプラットフォームを通じ、サイバーセキュリティの効率性と正確性の向上のためにあらゆる場所でAIの力を活用 しています。この包括的なプラットフォームは、従業員を保護するCheck Point Harmony、クラウドを保護するCheck Point CloudGuard、 ネットワークを保護するCheck Point Quantum、そして協働的なセキュリティオペレーションとサービスを可能にするCheck Point Infinity Core Servicesによって構成されています。

© 2025 Check Point Software Technologies Ltd.All rights reserved.


Item Type: pdf