Clopランサムウェアとは何ですか?

定義、戦術、そして侵害封じ込めがそれを阻止する方法

Clopランサムウェア( Cl0pとも表記される)は、2019年から活動している攻撃であり、ファイル転送ソフトウェアの脆弱性を悪用して大量のデータを盗むことで知られている。クロップはいくつかのキャンペーンで暗号化を一切行わず、代わりにデータを盗み出し、身代金目的で公開すると脅迫した。最も大規模な攻撃キャンペーンは、マネージドファイル転送製品のゼロデイ脆弱性を悪用したもので、Clopの攻撃者はこれにより一度に数百もの組織を侵害することができた。

Clopは、現在でも最も活発なランサムウェア攻撃の一つとして、依然として重要な存在である。同グループがインターネットに接続されたシステムとデータ漏洩に焦点を当てていることは、組織がこれらの攻撃にどのように対処すべきかという方向性を示している。

主なポイント

  • Clopは2019年から活動しているランサムウェア攻撃であり、TA505およびFIN11として追跡されている脅威アクターと関連付けられている。
  • この攻撃は、管理型ファイル転送ソフトウェアの大規模な悪用を専門としており、一度の攻撃で多数の組織を侵害する。
  • Clopは、システムを暗号化するのではなく、データを盗み出し、漏洩すると脅迫するなど、データ窃盗による恐喝を頻繁に行う。
  • 2023年に実施された同社のMOVEitキャンペーンは、たった一つのゼロデイ脆弱性によって、世界中の数百もの組織に影響を与えた。
  • マイクロセグメンテーションは、インターネットに接続されたファイル転送システムを隔離し、データ流出に使用される接続を制限する。

Clopランサムウェアとは何ですか?

Clopはランサムウェアの一種であり、その背後にある犯罪組織は、TA505およびFIN11として追跡されている金銭目的のグループと関連付けられている。同組織は、従来型の暗号化攻撃と、データ窃盗のみを目的とした恐喝の両方を実行してきた。Clopは、広く使われているファイル転送アプリケーションの脆弱性を発見し悪用する手口で最もよく知られており、たった一つの欠陥から一度に多くの被害者にアクセスすることが可能になる。

Clopは2019年2月に初めて姿を現し、それ以来何らかの形で活動を続けている。Google脅威インテリジェンスグループ(GTIG)の報告によると、最近のキャンペーンの1つは、2025年にOracle E-Business Suiteの顧客を標的とした大規模な恐喝行為だった。

Clopランサムウェアはどのように動作するのですか?

Clopは、インターネットに接続されたファイル転送ソフトウェアの脆弱性を悪用して、大量のデータを盗み出す仕組みです。Clopのキャンペーンは、広範囲にわたるフィッシング攻撃とその後の手動による移動に頼るのではなく、マネージドファイル転送(MFT)製品のゼロデイ脆弱性に焦点を当てています。攻撃者は、利用可能な脆弱性を発見すると、その脆弱性のある機器にウェブシェルを展開し、機器が保持するデータにアクセスして、それを外部に持ち出す。被害者はその後、盗まれたファイルを根拠とした恐喝要求を受け取る。

例えば、研究者たちは、 2023年の注目すべきMOVEitキャンペーン中に、ClopがLEMURLOOTと呼ばれるカスタムバックドアを展開してアクセスを維持していたことを記録している。データが抽出されると、このグループは通常、盗んだファイルをダークウェブのリークサイトに公開し、身代金の支払いを拒否した被害者に圧力をかけるのだった。

このモデルでは、ネットワークのエッジに位置するシステムと、それらのシステムが内部データストアに接続する箇所にリスクが集中する。内部ネットワークへのアクセス範囲が広い、外部に露出したファイル転送機器は、大規模なデータ損失の単一発生源となる。

クロップによる注目すべき攻撃にはどのようなものがあったか?

クロップは、記録に残る最大規模のデータ窃盗事件のいくつかに関与していた。2023年、同社はMOVEit Transfer製品のゼロデイ脆弱性を悪用し、政府、金融、医療、その他の分野にわたる数百もの組織に被害を与えた。以前の攻撃では、Accellionのファイル転送アプライアンスとGoAnywhere MFTが悪用された。それぞれの攻撃は同じパターンをたどった。広く普及しているソフトウェアに存在する一つの脆弱性を、多数の被害者に対して迅速に悪用したのだ。

Clopランサムウェアはまだ活動していますか?

Clopランサムウェアは依然として活動を続けている。このマルウェアは、最も活発なランサムウェア攻撃の一つとして引き続き出現しており、インターネットに接続された企業向けアプリケーション、特に従来はファイル転送ソフトウェアを標的とした新たな攻撃キャンペーンを展開し続けている。その存続は、比較的少ない労力で単一の脆弱性から多数の被害者を生み出す、大量攻撃モデルの有効性を反映している。

Clopランサムウェアの手口はどのように進化してきたのか?

クロップは、当初は大量搾取を目的とした作品ではなかった。Clopを開発したTA505攻撃者たちは、初期の頃は実績のある戦術を用いていた。彼らは、「Get2」という名前のローダーを起動する悪意のある添付ファイルを含むフィッシングメールを大量に送信し、それによってさらにマルウェアが取り込まれた。多くの場合、攻撃者は認証情報を盗んだり、リモートアクセスサービスを侵害したりして、ネットワークのより深い領域に侵入した。

初期の攻撃では、ファイルの暗号化とデータの窃盗の両方が行われ、犯人たちは被害者が身代金を支払わなければデータを公開すると脅迫していた。ファイルのロック、データの窃盗、そしてデータの暴露を脅迫するというこの3段階の手法こそが、Clopが設立後数年間にわたって用いた攻撃スタイルを特徴づけるものだった。

Clopのオペレーターが、広く行われているフィッシングの手法を用いる代わりに、MFTソフトウェアアプリケーション内のゼロデイ脆弱性を探し始めたとき、戦術に顕著な変化が見られた。GoAnywhere MFTとMOVEit Transferは、この新しいアプローチにおける二大主要プラットフォームとなった。実際、たった一つのMOVEitキャンペーンによって、数百もの組織が影響を受けている。これらの新しい攻撃手法の多くは、暗号化を一切使用せず、データ窃盗のみによって攻撃を収益化していた。同じソフトウェアの公開されているすべてのインスタンスに対して適用される、たった一つの脆弱性が、かつては何千通もの個別のフィッシングメールが必要だった作業を、今ではすべて代替する。

Clopランサムウェア攻撃を受けた後、どうすべきでしょうか?

Clop型のランサムウェア攻撃を受けた場合、最も重要なのは迅速に対応できるかどうかです。最初にして最も重要なステップは、影響を受けたファイル転送アプリケーション、および侵害の兆候が見られるその他のシステムをすべて隔離することです。これは、侵害を封じ込め、攻撃者がさらに拡散する前にアクセスを遮断するための最初の措置です。

次に、ランサムウェア攻撃の特徴である暗号化だけでなく、データ漏洩攻撃に対してチームが構築したインシデント対応プロトコルに従って対応を進めてください。これは以下のようなものになるかもしれません。

  • 侵害されたすべてのアカウントを無効化し、それらのアカウントに関連付けられているすべての認証情報とアクセストークンを更新してください。さらに、Clopキャンペーンに関連している可能性のある既知の悪意のあるIPアドレスまたはドメインをすべてブロックしてください。
  • 悪意のあるファイルを削除したり、システムを再構築したりする前に、必ずすべてのログ情報、メモリキャプチャ記録、およびその他のフォレンジック証拠を収集してください。できるだけ早く事態を収拾したくなる気持ちは分かりますが、そうすると捜査や法的措置に必要な記録が失われてしまう可能性があります。
  • どのシステムがアクセスされ、どのデータが流出したかを正確に特定し、影響を受けた可能性のあるすべてのユーザーまたはパートナーを特定する。
  • 最後に、ランサムウェア攻撃で侵害されたすべてのシステムを徹底的にパッチ適用または再構築してください。その際、インシデント発生に伴い必要となる規制当局、顧客、および法執行機関への通知を必ず完了させてください。

これは基本的にトリアージ(優先順位付け)の取り組みであり、出血を止め、被害の程度を記録することを目的としています。しかし、これは、攻撃者が環境の複数の領域にアクセスできる脆弱なアプリケーションを悪用することを可能にした根本的な脆弱性に対処するものではありません。そうした構造的な脆弱性に対処し、各システムが到達できる範囲を制限することが、トリアージに続く是正措置作業である。

Clopスタイルの攻撃をどうやって抑え込むのですか?

Clop型のサイバー攻撃を封じ込めるには、インターネットに接続されているファイル転送システムを隔離し、それらがアクセスできる範囲を厳しく制限します。Clopは露出した機器を標的にしてデータを抜き取るため、これらのシステムの内部接続と外部接続を制限することで、アクセスとデータ損失の両方を減らすことができます。

マイクロセグメンテーションソリューションは、ファイル転送機器を専用の隔離されたゾーンに配置し、必要な特定の接続のみを許可します。侵害された機器はより広範な環境へ移行することはできず、送信トラフィックに対する制御によって、盗まれたデータを外部に転送するために使用される経路が制限される。実際のトラフィックを可視化することで、エッジシステムからの予期せぬ接続も明らかになり、これはしばしば不正利用の最初の兆候となる。これは、情報漏洩を目的とした脅威に対して、侵入封じ込め対策を適用した場合の例です。

Clopランサムウェアに関するよくある質問

Clopはどのような種類のマルウェアですか?

Clopはランサムウェアの一種だが、その攻撃の多くは、被害者のシステムを暗号化するのではなく、データの窃盗や恐喝に依存している。

Clopはどのようにして一度にこれほど多くの組織を侵害するのか?

Clopは、広く利用されているマネージドファイル転送ソフトウェアのゼロデイ脆弱性を悪用し、単一の欠陥から一度に多くの組織へのアクセスを可能にする。

Clopはまだ活動していますか?

はい。Clopは現在も活発なランサムウェア攻撃活動を行っており、このグループの背後にいる攻撃者は、インターネットに接続された企業向けアプリケーション、特に従来はファイル転送ソフトウェアを標的とした大規模な攻撃キャンペーンを継続的に実行しています。

マイクロセグメンテーションはClop型攻撃を阻止できるのか?

はい。マイクロセグメンテーションは、インターネットに接続されたファイル転送システムを隔離することで、これらのアプリケーションのいずれかが悪用された場合の被害を最小限に抑えます。さらに、マイクロセグメンテーションは、攻撃者が盗んだデータを外部に持ち出そうとする際に利用できる経路の数を制限します。

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます