ソフォス株式会社は、中国を拠点とする国家支援のサイバー攻撃グループに関するレポート「パシフィックリム」を発表しました。レポートによると、これらの攻撃者はSophos Firewallを含む境界デバイスを標的に、新たなエクスプロイトやカスタマイズされたマルウェアを用いた攻撃を展開しています。特にVolt Typhoonなどのグループが注目されています。また、攻撃は主に南アジアや東南アジアの重要インフラや政府機関を狙っています。ソフォスはこれに対応し、脅威インテリジェンスを強化。ゼロデイエクスプロイトの脆弱性を狙うこれらの敵対勢力からの防御の重要性を呼びかけています。


ハンター対スパイ:ソフォス、中国を拠点とする複数の敵対勢力との攻防を詳述したレポート 「パシフィックリム」を発表


サイバー攻撃を阻止する革新的なセキュリティソリューションのグローバルリーダーであるSophos(日本法人:ソフォス株式会社 東京都港区 代表取締役 足立 達矢)は本日、Sophos Firewallを含む境界デバイスを標的とした、中国を拠点とする複数の国家間の敵対行為に関する過去5年間の防御・反攻作戦の詳細をまとめたレポート「パシフィックリム(Pacific Rim)」(を発表しました。攻撃者は、Volt Typhoon、APT31、APT41 などのよく知られた中国の国家グループと類似する戦術、ツール、手順(TTPs)だけでなく、監視、破壊工作、サイバースパイを行うツールを組み込むために、新手のエクスプロイトとカスタマイズされたマルウェアを使用した一連の攻撃活動を実施しました。敵対勢力は、主に南アジアや東南アジアに位置する、原子力エネルギー供給会社、首都空港、軍事病院、国家安全保障機構、中央政府省庁など、大小の重要インフラや政府機関を標的としていました。


ソフォスは、「Cloud Snooper」や「Asnarök」など、関連する攻撃活動の詳細を2020年から公表していますが、中国の国家的な敵対勢力の執着性と、しばしば各デバイス向けに作成されたゼロデイエクスプロイトを介して、境界、パッチ未適用、使用済み(EOL)デバイスを侵害することに非常に注力していることに対する認識を高めるために、調査分析全体を共有しています。ソフォスはまた、すべての組織に対し、インターネットに接続するデバイスで発見された脆弱性に対するパッチを緊急に適用し、サポート対象外の古いデバイスを最新モデルに移行するよう呼びかけています。ソフォスは、新たな脅威や IoC (Indicator of Compromise) に基づいて、すべてのサポート対象製品を定期的にアップデートし、お客様を保護しています。Sophos Firewall のお客様は、デフォルトで有効になっている迅速なホットフィックスによって保護されます。

ソフォスのCISOであるRoss McKercharは、次のように述べています。「エッジデバイスは、Volt Typhoonのような中国の国家グループにとって非常に魅力的な標的となっています。これには、スパイ活動のために組織を直接標的にすることや、間接的に弱点を利用して攻撃を仕掛けることが含まれます。標的ではない組織でさえ攻撃を受けています。企業向けに設計されたネットワークデバイスは、強力で、常時接続されており、このような目的の標的になるのは当然です。ORBのグローバルネットワークを構築しようとするグループが当社製デバイスのいくつかを標的にした際に、当社は企業のエンドポイントやネットワークデバイスの防御に使用しているのと同じ検知・対応技術を適用して対応しました。これにより、複数の攻撃活動を駆除し、脅威インテリジェンスの貴重なストリームを活用することができました」


・2018年12月4日、ソフォスが2014年に買収したCyberoam社のインド本社でオーバーヘッドディスプレイに接続された低特権のコンピュータが一見単独でソフォスのネットワークをスキャンし始めました。ソフォスは、このコンピュータで、新種のバックドアと複雑なルートキット("Cloud Snooper")を含む特殊なインバウンド・インターネット・トラフィックを密かに傍受しているペイロードを発見しました。

・2020年4月、複数の組織から、名前に「Sophos」が含まれるドメインを指すユーザーインターフェイスが報告されました。ソフォスは欧州の法執行機関と協力し、後にソフォスが「Asnarök」と命名した悪意のあるペイロードを展開するために敵対者が使用したサーバーを突き止め、押収しました。ソフォスは、マルウェアのコマンド・アンド・コントロール(C2)チャネルを乗っ取ることで、Asnarök を無力化しました。また、計画されていたボットネット攻撃も無力化することができました。


・次に、攻撃者はますます執拗さを増し、戦術をレベルアップさせ、ますますステルス性の高いマルウェアを展開するようになりました。しかし、ソフォスは、脅威行為者追跡プログラムと強化された遠隔測定収集機能を使って、いくつかの攻撃を先取りし、UEFI ブートキットとカスタムエクスプロイトが広範囲に展開される前に、そのコピーを入手することができました。

・数カ月後、ソフォスは攻撃の一部を追跡し、中国および同国成都地域にある四川省沈黙情報技術(Silence Information Technology)の二重螺旋研究所(Double Helix Research Institute)とのつながりを示す敵対者を突き止めました。

・2022年3月、匿名のセキュリティ研究者が、ソフォスのバグ報奨金プログラムの一環として、ゼロデイ・リモートコード実行脆弱性(CVE-2022-1040)をソフォスに報告しました。さらに調査を進めたところ、この CVE はすでに複数の運用で悪用されており、ソフォスが顧客への影響を阻止できたことが判明しました。さらに詳しく分析した結果、ソフォスはこのエクスプロイトを報告した人物が敵対勢力と関係がある可能性があると判断しました。ソフォスが、悪意を持って悪用される前に、不審なタイミングでエクスプロイトに関する「情報」を受け取ったのは、これが2度目でした。


■ ソフォスの「パシフィックリム」レポートについての業界コメント

*CISA サイバーセキュリティ担当エグゼクティブ・アシスタント・ディレクター Jeff Greene氏談
「CISA は JCDC を通じて、中華人民共和国(PRC)によって国家支援されたサイバー脅威アクターが使用する高度な戦術やテクニックなど、私たちが直面しているサイバーセキュリティの課題に関する重要な情報を入手し、共有しています。ソフォスのようなパートナーの専門知識や、「パシフィックリム」のようなレポートは、世界のサイバーコミュニティに、PRCの進化する行動に関するより多くの洞察を提供します。ソフォスが協力することで、サイバーセキュリティ担当者は、エッジネットワーク機器の悪用の規模や広がりについて理解し、緩和策を講じることができます。CISAは、SQLインジェクションやメモリ安全性の脆弱性など、脆弱性のクラスがいかに大量に悪用され続けているかを引き続き強調してまいります。私達は、ソフトウェアメーカーが私達のSecure by Designのリソースを確認し、ソフォスが今回行ったように、その原則を実践することを強く求めます。ソフォスは、他のソフトウェアメーカーにも、この誓約を実行し、一般的な欠陥の種類を排除する方法について、ソフォスのアラートを確認することをお勧めします」

*Omdia サイバーセキュリティ調査グループ マネージングプリンシパルアナリスト Eric Parizo 氏談

*NCSC-NL オペレーション責任者 Hielke Bontius 氏談

■ 防御する立場の組織への提言

・ 可能な限り、インターネットに接続するサービスや機器を最小限にする。
・ エッジデバイスのホットフィックスを許可し、自動的に適用できるようにする


■ ソフォスの「パシフィックリム」レポートに関する参考資料
・ソフォスと「パシフィックリム」についての詳細は、 をご覧ください。
・“Sophos Ask Me Anything”ウェブキャストへのお申し込みは、 にアクセスしてください。

■ ソフォスについて
ソフォスは、組織をサイバー攻撃から守るDetection and Response (MDR) サービスやインシデント・レスポンス・サービスのほか、幅広いエンドポイント、ネットワーク、電子メール、およびクラウドのセキュリティ技術群を含む高度なサイバーセキュリティ・ソリューションを開発・提供する世界的なリーダーです。ソフォスは、サイバーセキュリティに特化した最大級のプロバイダーとして、全世界で60万以上の組織と1億人以上のユーザーを、アクティブアドバーサリー、ランサムウェア、フィッシング、マルウェアなどから保護しています。ソフォスのサービスと製品は、クラウドベースの管理コンソールSophos Centralに接続され、3つのサイバーセキュリティ専門家チームから構成される脅威インテリジェンス組織であるSophos X-Opsの支援を受けています。Sophos X-Opsのインテリジェンスは、ソフォスの適応型サイバーセキュリティエコシステムのあらゆる場所で最適な形で活用できます。このエコシステムには一元的なデータレイクが含まれ、顧客、パートナー、開発者、他のサイバーセキュリティおよび情報テクノロジーベンダーは豊富なオープンAPIセットを活用して、このデータレイクにアクセスできます。ソフォスは、フルマネージドのターンキーセキュリティソリューションを必要としている組織にサービスとしてのサイバーセキュリティを提供しています。企業や組織は、ソフォスのセキュリティオペレーションプラットフォームを使用して直接サイバーセキュリティを管理することも、脅威の検出や修復についてもソフォスのサービスを利用して社内チームの能力を補完するハイブリッドなアプローチを採用することもできます。ソフォスは、世界各国のリセラーパートナーやMSP(マネージドサービスプロバイダー)から製品およびサービスを販売しています。ソフォスの本社は英国オックスフォードにあります。詳細については日本語サイト: )をご覧ください。

Tel: 03-6454-6930



