TL; DR
- 2024年12月、米国財務省は、中国政府が支援する高度標的型攻撃(APT)グループによるものとされるサイバー攻撃の標的となった。
- ハッカーは、サードパーティベンダーであるBeyondTrustのリモートサポートソフトウェアに存在するコマンドインジェクションの脆弱性(CVE-2024-12356およびCVE-2024-12686)を悪用した。
- 攻撃者は財務省のワークステーションに不正にリモートアクセスし、機密指定されていない文書を入手した。
- BeyondTrustのソフトウェアは導入の足がかりとなったが、焦点は財務システムにあった。
- エンドポイントやクラウドと同様に、 アイデンティティインフラストラクチャ. 強化する アイデンティティセキュリティ リスクベースのアクセス管理と強化された特権アクセスセキュリティによって、このような事態を未然に防ぐ。
***
2024年12月、米国財務省は、中国政府が支援するAPTグループによる高度なサイバー攻撃の被害に遭った。これらのグループは、知的財産の窃盗やスパイ活動を目的として、政府機関、重要インフラ、民間企業を標的にすることで知られている。
侵入経路:脆弱性のあるリモートサポートソフトウェア
攻撃者は、BeyondTrustのリモートサポートソフトウェアに存在する2つのコマンドインジェクション脆弱性(CVE-2024-12356およびCVE-2024-12686)を悪用した。このソフトウェアはリモートアクセスやITサポートに広く利用されており、攻撃対象として非常に価値が高い。攻撃者はこれらの脆弱性を利用して、 認証不正なコマンドを実行し、接続されたシステムを制御下に置く。ハッカーらは盗まれたAPIキーを使用して財務省のワークステーションにアクセスし、機密指定されていない文書を入手したほか、ネットワークの他の部分にも侵入した可能性がある。
戦術から、中国政府が支援するAPTグループが関与している可能性が示唆される
この攻撃は、中国政府が支援する匿名のAPTグループによるものとされているが、中国は関与を否定している。中国のAPTグループには、以下のような前歴がある。
- ソフトウェアの脆弱性を悪用して永続的なアクセスを行う
- 政府および国防部門に対するスパイ活動の実施
- テクノロジーやエネルギーなどの産業における知的財産を標的とする。
今回の侵害は、中国政府が支援するAPTグループがこれまで用いてきた、第三者の脆弱性を悪用し、それを利用してより広範なネットワーク侵入を行うという戦術と一致する。
影響とそこから得られた教訓
この侵害は機密指定されていない財務省システムに限定されており、機密データの漏洩の証拠はありません。しかし、これは、 個人情報攻撃 多層防御戦略を採用し、実績のあるセキュリティ対策をサードパーティ製ソフトウェアに重ね合わせることで、セキュリティを強化しましょう。例えば、多要素認証(MFA)や自動化された特権アクセスセキュリティなどが挙げられます。これにより、脆弱性に迅速に対処できるだけでなく、特権アクセスとIDを保護するための複数の防御線を構築できます。
この攻撃に対する脆弱性と、APTグループの既知の戦術を評価する場合、以下の対策を講じることができます。
- リスクベースのアクセス管理と強化された特権アクセスセキュリティ(PAS)への移行。
- PAMにPASレイヤーを追加します(特権アクセス管理異なるベンダーの製品を使用する。
- 定期的に脆弱性評価を実施し、サードパーティ製ソフトウェアの脆弱性には常に迅速にパッチを適用し、必要な修正を行ってください。
- ゼロトラストアーキテクチャを実装し、 MFA.
- 特権IDに関する脅威や異常を継続的に監視する。つまり、SOCまたはMDRが特権IDに関する機密レベルを高め、乗っ取りを迅速に阻止するためのすべてのデータと制御を備えていることを確認する。
今回の事件は、サプライチェーンの脆弱性がもたらすリスクと、積極的なサイバーセキュリティ対策の必要性を改めて認識させる重要な事例となった。 デモ版の申し込み 個人情報のセキュリティを強化し、このような事件を防ぐ方法を知るために。

