散在するクモ:その攻撃がネットワークの態勢について明らかにするもの
この夏、 スキャッタード・スパイダーは再び注目を集め、著名人の逮捕が相次いだ。オンラインいじめ、SIMスワッピング、個人情報窃盗から始まったものが、恐喝、ランサムウェア、そしてMGMやマークス&スペンサーといった大手企業を混乱させる攻撃へと発展した。その被害をさらに衝撃的なものにしているのは、彼らの戦術の巧妙さ、そしてグループに関わっている人々の年齢だ。ほとんどが10代後半か、せいぜい20代前半である。
今回の逮捕で一つの章が幕を閉じた。しかし、それらはスキャッタードスパイダーの攻撃が効果的だった理由を変えるものではない。このグループは、独創的なソーシャルエンジニアリングの手法を用いて、人々がいかに簡単に操られるか、そして盗まれた個人情報に対してネットワークがどれほどの信頼を与えることができるかを示した。電話一本、ヘルプデスクへの連絡、そして従業員のアカウントが一つ侵害されるだけで、侵入に成功することが多かった。そこから、本当の問題は、そのアイデンティティがどこまで影響を及ぼすことができるのか、ということだった。それはネットワークの態勢に関する問題であり、その答えは攻撃者が実際に攻撃を仕掛けるずっと前に決まっている。
ネットで育ったハッカーたち
Scattered Spiderには、一風変わった誕生秘話がある。CrowdStrikeの研究者たちは、同社のエコシステムの一部を「Com」と呼ばれる、MinecraftやRobloxのコミュニティから発展した広大なオンラインコミュニティに遡って分析している。ゲームから「グリーフィング」と呼ばれる行為、つまり他のプレイヤーへの嫌がらせやハッキング行為に走る者もいた。
そこから生態系はさらに暗黒へと向かっていった。当初はオンライン上の嫌がらせとして始まったものが、人々がお金を払って他人を嫌がらせできる市場へと発展した。CrowdStrikeはこれを「暴力サービス」と表現しており、 スワッティング(虚偽通報による警察への通報)、爆破予告、さらには対面での脅迫行為も含まれていた。
また、暗号通貨窃盗に手を染める者もいた。そこでは、不正アクセスに関するスキルを駆使して、すぐに盗んだ金銭を手に入れることができた。暗号通貨口座にアクセスするために、彼らはソーシャルエンジニアリング、なりすまし、認証情報の漏洩、多要素認証の回避、SIMスワッピングといった高度な手口を駆使するようになった。それらのスキルは後に、Scattered Spiderによる大企業への攻撃において中心的な役割を果たすことになる。
「彼らは10代の頃から活動を始めた若い脅威アクターであり、必ずしも犯罪者になりたかったわけではない」と、Illumioの業界ソリューションディレクターであるクリスター・スワルツ氏は述べた。「彼らはただ、それができたからという理由で、成り行きでそうなっただけだ。」
その後、同じ人物の一部が、近年で最大規模のランサムウェア攻撃に関与した。容疑者とされる人物の1人、米国とエストニアの二重国籍を持つ「ブーケ」という人物は、自身の現金、高級腕時計、そしてダイヤモンドがあしらわれた「ハック・ザ・プラネット」のネックレスの写真をSnapchatに投稿していた。FBIはその後、検察側が19歳のピーター・ストークスのものだと主張するWindowsデバイスのIDを特定した。ストークスは、共謀罪、コンピュータ侵入罪、詐欺罪で起訴されている。
SIMスワッピングからソーシャルエンジニアリングまで
2022年までに、Scattered Spiderのハッキング技術は企業を標的とするものへと変化した。彼らは、携帯電話会社のシステムにアクセスできる通信会社やビジネスプロセスアウトソーシング企業を標的にした。SIMスワップが成功すると、被害者の電話番号が攻撃者が制御するデバイスに移行され、被害者の通話、テキストメッセージ、およびSMSベースの多要素認証がすべて転送される可能性があります。
そのビジネスモデルは長続きしなかった。通信事業者やコールセンターはシステムを強化し、アクセスがより困難になった。Scattered Spiderはその後、ビデオゲーム会社に目を向けた。その計画は、ソースコードを盗み、所有者から金銭を脅し取るというものだった。「金を払わなければ、お前のコードを闇市場に流出させるぞ」と脅迫するのだ。
ある試みでは、盗まれた不正防止システムのソースコードをゲーム会社から脅し取ろうとした。ゲーム会社は支払いを拒否し、闇市場の買い手もそのコードに興味を示さなかった。その計画は頓挫した。2023年、このグループはランサムウェア攻撃に手を染めた。そこにお金があったのだ。
ヘルプデスクからネットワークの中枢まで
SIMスワップは、Scattered Spiderの進化における重要な一歩だった。その経験を通して、グループは従業員になりすますことやITヘルプデスクを操作することに長けていった。CrowdStrikeは、被害者について詳細に調査していた攻撃者を発見した。彼らは地元っぽい電話番号を使い、訛りのある話し方をし、45分以上も通話を続けた。数百件に及ぶフィッシング詐欺の通話記録を分析した結果、研究者たちは、異なる名前やペルソナを使用する7つの繰り返し出現する声を特定した。
2023年のMGM襲撃事件は、そうしたアクセスがどれほど深刻な事態を招く可能性があるかを示した。Scattered Spiderはソーシャルエンジニアリングの手法を用いてネットワークに侵入し、その後、より深い環境へと潜入していった。この攻撃は最終的に、スロットマシン、ATM、デジタルルームキー、および決済システムを麻痺させた。MGMはSECに対し、この一件により第3四半期の収益が約1億ドル減少する見込みだと伝えた。
M&Sの情報漏洩事件は、さらに深刻な規模で同様のパターンを示した。報道によると、攻撃者は従業員になりすまし、ITヘルプデスクを騙してパスワードをリセットさせ、ネットワーク内部への侵入経路を確保したという。そこから彼らはActive Directoryにたどり着き、NTDS.ditを盗み出した。ユーザーアカウント、グループメンバーシップ、コンピュータオブジェクト、重要なパスワードハッシュなど、ドメインに関するすべての情報が保存されます。
攻撃者たちは、ランサムウェア・アズ・ア・サービス(RaaS)であるDragonForceを利用した。これにより、関連組織はシステムを暗号化し、被害者から金銭を脅し取るためのツールを手に入れることができる。そのアクセス障害は広範囲に及んだ。M&Sは、衣料品と家庭用品のオンライン注文の受付を約7週間停止した。
散在する蜘蛛:戦術の変化のタイムライン
- 2022年 — 大規模なSIMスワッピング
Scattered Spider は、通信事業者やコールセンターの電話番号を乗っ取り、MFA コードを傍受しました。 - 2023年8月 — ヘルプデスクが正面玄関となる
外部委託先のITベンダーに対するソーシャルエンジニアリングにより、攻撃者はシーザーズ・エンターテインメントに侵入した。報道によると、支払額は約1500万ドルだったという。 - 2023年9月 — 一つのアイデンティティ、フロア全体
MGMリゾーツでは、同様の手法がスロットマシン、ATM、ルームキーにも適用された。MGMはSECに対し、第3四半期の収益が1億ドル減少する見込みだと伝えた。 - 2024年 — クラウドとSaaSへの移行
盗まれた認証情報がマルウェアに置き換えられました。攻撃者はオンラインビジネスアプリケーションからデータを盗み出し、多くの場合ランサムウェアを使用せずに身代金を要求した。 - 2025年4月 — ランサムウェアによる終焉
マークス&スペンサーでは、ヘルプデスクのソーシャルエンジニアリングがActive Directoryにまで及び、残りの部分はDragonForceが担った。M&Sは、今回の攻撃により、対策を講じる前の段階で営業利益が約3億ポンド減少すると予想していると述べた。 - 2025年半ば — プレイブックが持ち運び可能になる
保険業界と航空業界がそれに続いた。問い合わせの入り口は以前と変わらず、ヘルプデスクへの電話だった。
新しいビジネスモデルが登場するたびに、彼らはより危険になった。
Scattered Spiderの戦術は絶えず変化したが、その都度新たなスキルが加わった。ソーシャルエンジニアリングによって、個人情報が侵害された。個人情報漏洩は、クラウド、SaaS、そして重要インフラへの侵入経路を開いた。ランサムウェアは、彼らがアクセス権を収益化する手段となった。
AIは、その適応をさらに加速させる可能性がある。CrowdStrikeの研究者によると、Scattered SpiderがLLM生成の兆候を示すスクリプトを展開しているのを確認したという。AIは、グループが不慣れなシステムをより迅速に処理するのに役立つ可能性がある。
最近の逮捕は、これらの攻撃の背後にいる人物たちの活動を阻害する可能性がある。しかし、基本戦略は変わらない。
存在すべきでない経路を見つける
ネットワークの状態は重要です。防衛側は、どのシステムが通信可能で、どのシステムが実際に通信すべきなのかを知る必要がある。ユーザーデバイスは、技術的にはActive Directory、データベース、またはハイパーバイザーにアクセスできる可能性がある。だからといって、そうする必要があるわけではない。
「重要なのは、何が伝えられるかと、何が伝えられるべきかという点の違いだ」とスワルツ氏は述べた。
そうした不要な経路こそ、攻撃者が横方向の移動に利用できるものなのだ。可視化によって彼らの正体が明らかになる。中には、他のものよりも重要な場所へと導いてくれるものもある。
スワーツ氏は、Active Directoryとハイパーバイザーを例に挙げている。「ハイパーバイザーはおそらくActive Directoryと同じくらい重要だ」と彼は述べた。「その土台を損なえば、甚大な損害を被る可能性がある。」
Active Directory、ハイパーバイザー、主要なDNSシステム、およびバックアップは厳密に管理されるべきである。真にアクセスを必要とするユーザーとワークロードのみがそれらにアクセスできるべきである。セグメンテーションによって残りの部分が解決される。
まず封じ込め、次に調査する。
Scattered Spiderは、侵入がいかに急速にランサムウェアへと発展するかを示した。つまり、封じ込めは、人が警報を見て次に何をすべきかを判断することに完全に依存できるものではないということだ。
「できる限り人間をプロセスから排除する必要がある」とスワーツ氏は述べた。
各チームは、高い確実性を持つ脅威に対して、隔離方針を策定し、封じ込めを自動化する必要がある。ワークロードが危険な挙動を示し始めた場合は、まずそのワークロードを隔離してください。感染拡大が収束したら調査を行う。
スワルツ氏はこれを火災報知器を鳴らすことに例えている。煙の原因がまだ正確には分からなくても、火を消すのを待つことはないだろう。
攻撃者がどこまで侵入できるかをテストする
最後の教訓は、攻撃者の視点からネットワークをテストすることだ。
既に個人情報が漏洩していると仮定します。次に、それがどれくらい動けるかを尋ねてください。Active Directoryにアクセスできますか?VMware?バックアップ?機密性の高いデータベース?守備側は、その動きを察知し、他の業務に支障をきたすことなく阻止できるだろうか?
「誰かが他人の身元を乗っ取れると仮定して、どれほどの損害を与えられるか見てみよう」とスワーツ氏は述べた。「 攻撃者のように考えろ。」自分の環境に飛び込んで、他の誰かより先に道を切り開いてください。」
人員や戦術は変わる可能性がある。結果を左右するのは、「盗まれた個人情報はどこまで影響を及ぼすのか?」という問いへの答えである。
次のステップに進む準備はできていますか?Illumio InsightsがAIを活用したクラウド検出・対応機能を用いて、横方向の移動、危険なトラフィック、AIによる脅威、コンプライアンス上のギャップをどのように明らかにするかをご覧ください。ネットワークの状態スコアを分析し、次にセグメント化する優先順位を決定します。



