スパイダーバースへ:カンタス航空、散在するスパイダー、そしてオーストラリアのチームが学ぶべきこと

Silverfort 画像
ブログ - スパイダーバース

カンタス航空のフリークエントフライヤーであり、シドニーを拠点とするサイバーセキュリティ専門家でもある私は、2025年6月の航空会社の情報漏洩の影響を個人的に感じました。この情報漏洩は、攻撃者が海外のコールセンターが運営するサードパーティの顧客サービスプラットフォームにアクセスし、約570万人の顧客の個人データを漏洩させた結果です。 自分 含まれています。 今回の情報漏洩は直接的な金銭的損失を招くものではなかったものの、漏洩した個人データを利用した二次攻撃のリスクを著しく高めるものである。

侵害は兆候を示さなかった ランサムウェア あるいは高度なペイロード。代わりに、それは 散らばる蜘蛛ソーシャルエンジニアリング、正当な認証情報の悪用、 横移動 従来のセキュリティ対策を回避するプロトコルを通じて。

この事件は、 個人情報は主要な攻撃ベクトルの1つとなっている。特に、ハイブリッドIT環境が主流となっている オーストラリアの企業とそのサプライチェーン。 これらの環境は、クラウド、オンプレミス、ベンダー運用システムが混在しているが、統一されたID管理が欠如しているため、検出と対応が非常に困難になる。

このブログでは、Scattered Spiderとは何者なのか、なぜオーストラリアが標的になりつつあるのか、彼らが用いる手法とその効果の高さ、そしてオーストラリアのセキュリティチームがIDベースの攻撃を防止・対応するために講じるべき戦術的な措置について解説します。

Scattered Spiderとは何者なのか、そしてなぜ彼らはオーストラリアを標的にしているのか?

Scattered Spider(別名:UNC3944、Scatter Swine、Octo Tempest、Starfraud、Muddled Libra)は、金銭目的のサイバー犯罪グループであり、主な攻撃手段として個人情報の特定に重点を置いている。

少なくとも2022年から活動していると伝えられている。 主に米国と英国出身の若い英語ネイティブスピーカーで構成されているScattered Spiderグループはマルウェアやランサムウェアをほとんど使用せず、金融サービスやゲームなど、最も防御が厳重な分野を標的にしている。彼らのツールキットはコードに頼るのではなく、信頼を騙すトリック、プロトコルの抜け穴、そして私たちが抱く信頼に関する基本的な思い込みを利用している。

一般的な手法は次のとおりです。
フィッシング、スミッシング、ビッシング: IT部門やヘルプデスクのスタッフを装った偽装メール、SMS、または電話により、従業員を騙して個人情報、認証情報を提供させたり、多要素認証のリセットを実行させたりする。

– ヘルプデスクのなりすまし: 多くの場合、社内のIT担当者やヘルプデスク担当者を装い、従業員にリモートアクセスツールや共有ツールを実行するなど、安全でない活動を行うよう指示します。 MFA コード。

MFA疲労: ユーザーが「承認」をクリックするまでプッシュ通知でスパム行為を行う。

– SIMカードの交換: 電話番号を乗っ取って多要素認証コードを受信する。

―土地の恵みで暮らす: PowerShell を使用すると、 PsExecはまた、RDPや市販のリモートアクセスユーティリティ(TeamViewer、Ngrok、ScreenConnect、Fleetdeckなど)といった、あらゆる企業内に既に存在するツールを用いて、横方向への移動や検出の回避を行うことも可能となる。

ハイパーバイザーの脆弱性: 最近では、攻撃はさらにエスカレートしている Active Directory 妥協して VMware ESXiインフラストラクチャを直接標的にして操作するこれにより、攻撃者はエンドポイント保護などの特定の制御を完全に回避することが可能になる。

当初は米国を拠点とするカジノ、保険会社、小売業者に重点を置いていたが、2024年から2025年にかけて、オーストラリアの航空、物流、インフラ分野へと大きく方向転換した。

なぜオーストラリアなのか?

1. 広範囲にわたるハイブリッドと断片化 アイデンティティインフラストラクチャ

オーストラリアの企業は一般的にオンプレミスと Active DirectoryクラウドIDプロバイダー(例: Entra ID, )、SSOプラットフォーム、PAMツールなどが挙げられます。それぞれが環境の一部を保護する役割を担っていますが、多くの場合、個別に運用されているため、可視性にギャップが生じ、制御の適用が不十分になることがあります。これは、IDベースの攻撃者がその隙間をすり抜ける絶好の機会となります。

2. 複雑で多様なアイデンティティおよびITエコシステム

オーストラリア企業は一般的にテクノロジーの早期導入者であり、幾度にもわたるデジタル変革と生産性向上を目的としたアウトソーシングの波を経験してきました。その結果、サードパーティベンダー、パートナー、請負業者からなる高度に相互接続されたエコシステムが構築され、それぞれが企業のさまざまな部分へのアクセスを必要とするようになりました。その結果、セキュリティ対策が必要な潜在的な侵入ポイントが無数に存在する、広大なアイデンティティ環境が生まれています。

3. 規制と評判の火薬庫にある高価値顧客データ

オーストラリアの企業は、ますます厳しくなるプライバシーとサイバーセキュリティ規制の下で事業を運営しており、これには以下が含まれます。 通知義務のあるデータ侵害制度 そして、進化し続ける重要インフラの要件にも対応しなければなりません。同時に、企業は金融情報、健康情報、身元情報といった膨大な量の高価値個人データを保管しており、これらは恐喝、転売、なりすましの格好の標的となっています。こうした二重の圧力により、情報漏洩の被害はより深刻化し、対応はより緊急性を帯び、IDベースの攻撃の影響は増幅されます。

個人情報の脅威が発生する前にそれを防ぐ方法

1. ヘルプデスクの体制を強化するが、それに過度に依存してはいけない。

問題点: Scattered Spiderは、多くの場合、ソーシャルエンジニアリングを通じて最初のアクセスを獲得し、実際の人間を標的にします。これは特に ヘルプデスク環境で効果的。スタッフは問題を迅速に解決するようプレッシャーを受けている。 そして、高い顧客満足度を維持する。これらの攻撃は人間の信頼と判​​断力を悪用するため、継続的に防止することは困難である。

解決策: ヘルプデスクの手順は強化し、定期的に見直す必要がありますが、制御は初期アクセスにとどまらず、さらに広範囲に及ぶ必要があります。Scattered Spider のような攻撃者は、境界内のすべてが正当であると想定する従来の信頼モデルを悪用します。特に、ID レイヤーのセグメンテーションは、 Active Directoryは、攻撃者の進行を遅らせ、被害範囲を限定するために不可欠です。特権を持つIDが非特権環境にアクセスすることは阻止されるべきであり(逆も同様)、サードパーティのサプライヤーは必要な情報のみにアクセスできるべきです。階層化モデルを用いることで、ビジネス上の重要度とリスクに基づいて、IDとシステムをさらに細分化できます。

2. レガシープロトコルのMFAギャップを解消する

問題点: のようなプロトコル NTLMLDAPやSMBはMFAをネイティブにサポートしておらず、攻撃者はそのことを知っています。これらの脆弱性は、最新のアクセス制御を回避するために頻繁に悪用されます。

解決策:MFAの適用範囲を拡大する すべてを網羅する Active Directory 攻撃者が保護を回避できないようにするため、レガシープロトコルを含むあらゆるプロトコルを規制する必要があります。これらの脆弱なプロトコルを完全に排除することは必ずしも可能ではありませんが、それらを本当に必要とするシステムのみに限定して使用することは、現実的かつ効果的です。

3. フィッシング対策を導入する 認証 認証方法(例:パスキー、FIDO2)

問題点: SMSベースの多要素認証やプッシュ通知疲れは、ソーシャルエンジニアリングやSIMスワッピングによって容易に回避される。

解決策: フィッシング対策として次のような方法を採用する FIDO2ハードウェアキー あるいは、特権ユーザーや重要システム向けのプラットフォームパスキー。これらは所有権の暗号学的証明を提供し、フィッシングやリプレイ攻撃には対応できません。

4. 横方向の動きをリアルタイムで検知し、阻止する

問題点: 攻撃者は最初のアクセス後、RDP、PowerShell、および正規の認証情報を使用して「既存のシステム環境を利用して活動する」が、ほとんどのハイブリッド環境では検出されない。

解決策: オンプレミスおよびクラウドのIDインフラストラクチャ全体で認証フローを継続的に監視して 異常な動きのパターンを特定する システム間でのセキュリティ対策を講じ、攻撃者が権限を昇格させる前にインラインMFAをトリガーするか、アクセスを拒否します。

5.保護する 非人間的なアイデンティティ

問題点: これらのアカウントは、多くの場合、数が多く、特権が高く、日常業務では目に見えず、セキュリティ対策が不十分であるため、攻撃の経路や悪用の標的として理想的である。

解決策: まず、包括的な在庫リストを作成することから始めます。 非人間的なアイデンティティサービスアカウント、自動化認証情報、マシンIDなどを含みます。異常なアクセスパターンがないか動作を継続的に監視し、必要な場合にのみ使用を制限し、 最小特権 権限管理は、自動化され、拡張性があり、運用状況に基づいた方法で行われなければなりません。スプレッドシート、手動レビュー、暗黙知への依存は、現代の企業環境では拡張性に欠けます。

6. 業務を中断することなく迅速に封じ込める – 何が侵害されたかを知る前に

問題点: In アイデンティティ攻撃 Scattered Spiderと同様に、応答の遅延によって攻撃者は有効な認証情報を使用して、横方向への移動、ログ記録の無効化、権限の昇格などが可能になります。

解決策: 封じ込めポリシーを事前に定義して準備しておけば、即座に有効化してブロックすることができます。 侵害されたアカウント再認証をトリガーしたり、特定のシステムを隔離したりします。これらのポリシーは、ビジネス運営への影響を最小限に抑えつつ、攻撃者の動きを制限する回復力を考慮して設計する必要があります。また、事前の準備は、侵害が発生した場合でも生産性が損なわれないようにするためにも重要です。フィッシング耐性のある多要素認証を仲介役として活用し、サイバーレジリエンスを向上させることで、正当な認証済みユーザーが生産性を維持し、サービスを提供し続けられるようにし、攻撃者が目的を達成するのを阻止します。

情報漏洩が発生した場合:身元確認を最優先とするインシデント対応

最高の防御策を講じても、妥協は起こり得る。最も重要なのは 最初の数時間で何をするか例えば、リスクの高い操作に多要素認証を義務付けることで、中核事業の運営を阻害することなく脅威を封じ込めることができます。

以下は、IDベースの侵害に対応するために構築された、効率的な対応フレームワークです。

封じ込め

  • すべてのユーザーに対して拒否またはMFAポリシーを即座に適用します。
  • MFA違反または異常なアクセスに基づいて、侵害されたアカウントを特定します。
  • 影響を受けたアカウントがログインしていたマシンを隔離する

正当な補償

  • アクセスを復元するために、拒否を段階的にMFAに置き換えてください。
  • 重要なサービスを段階的に再開する
  • 過去に侵害されたアカウントについては、引き続き厳重な監視を行う。

修復

  • 認証ログを使用して攻撃者がシステム間をどのように移動したかを追跡し、その移動を可能にした特定のID脆弱性(設定ミスや過剰な権限など)を特定します。
  • これらの知見を活用して長期的な強化を図る アイデンティティセキュリティ体制

最後に:オーストラリアはアイデンティティの回復力において主導的な役割を果たすことができる

カンタス航空の事件は単発的な出来事ではなかった。それは、Scattered Spiderが用いたような、個人情報に基づく攻撃が実際に存在し、活発に行われ、進化し続けていることを示す警告信号だったのだ。

爆発の影響を受けやすい地域住民として、私は私たちがこの危機に迅速かつ自信を持って対応できると信じています。オーストラリアのハイブリッド型アイデンティティインフラストラクチャとITエコシステムは複雑ですが、適切な計画があれば、その複雑さを保護、監視、制御することが可能です。

フィッシング対策に優れた多要素認証(MFA)と、レガシープロトコルを含むすべてのアクセスポイントにおける明確に定義されたアクセスポリシー、最小権限と業務の重要度に基づいたアクセス制限、そしてID優先のインシデント対応により、ビジネス運営を継続しながら脅威を迅速に封じ込めることができます。

オーストラリアは、次の違反行為を待つ必要はない。我々が率先して行動できる。

Scattered Spiderのような脅威グループに対するインシデント対応プレイブックの構築方法について詳しく知りたい場合は、 このウェビナーをオンデマンドで視聴する.

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

新ヒーロー(1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。