Compact
true
担当領域:セキュリティ技術センター サイバーインテリジェンスグループ
インテリジェンスグループで脅威情報の収集・発信・分析やデータ分析業務を担当 CISSP Associate、GIAC (GCTI, GOSI)を保持

はじめに

NECサイバーセキュリティ戦略統括部セキュリティ技術センターの長濱です。
今回は、私たちが2021年10月~2022年3月に収集した国内外のサイバー脅威分析レポートを対象に、攻撃手口をMITRE ATT&CK®フレームワーク(v10)へマッピングし独自に分析した結果を紹介します。
私たちは2020年度の下期(2020年10月~2021年3月)から半期ごとにこのような分析結果を公開しており[1,2]、今回が3回目となります。これまでの分析結果も引用しつつ、最新の結果を見ていきます。
よく使用される攻撃手口の理解や、セキュリティ対策の優先順位を決める際の参考にしてください。なお、今回の集計ではATT&CKのEnterpriseドメインを対象としています。

また、ちょうど1か月前にあたる4月25日にはMITRE ATT&CK v11が公開されました[3, 4]ので、そちらについても簡単に紹介します。

攻撃手口の集計

2021年10月~2022年3月において、私が所属するインテリジェンスグループで収集・分析した脅威分析レポート101件の中で、MITRE ATT&CK に基づくサイバー攻撃の手口(Technique)の出現数トップ10は次のような結果となりました。
※集計の方法は、NECセキュリティブログ「MITRE ATT&CK®頻出手口 トップ10(2020年度下期)」[1]に記載しています。

順位
(出現数)
1
1
攻撃手口(Technique)
1
1
目的(Tactic)
1
1
前回順位
(2021年度上期)
1
1
前々回順位
(2020年度下期)
1
1
1位
(152)
1
1
T1059 Command and Scripting Interpreter
(コマンドとスクリプトインタプリタ)
1
1
Execution(実行)
1
1
1位
1
1
1位
1
1
2位
(102)
1
1
T1036 Masquerading
(偽装)
1
1
Defense Evasion(防御策の回避)
1
1
3位
1
1
3位
1
1
3位
(93)
1
1
T1027 Obfuscated Files or Information
(難読化されたファイルや情報)
1
1
Defense Evasion(防御策の回避)
1
1
2位
1
1
2位
1
1
4位
(88)
1
1
T1105 Ingress Tool Transfer
(侵入ツールの送り込み)
1
1
Command and Control(C2)
1
1
4位
1
1
4位
1
1
5位
(70)
1
1
T1071 Application Layer Protocol
(アプリケーションレイヤープロトコル)
1
1
Command and Control(C2)
1
1
7位
1
1
6位
1
1
6位
(65)
1
1
T1140 Deobfuscate/Decode Files or Information
(ファイルや情報の難読化解除/デコード)
1
1
Defense Evasion(防御策の回避)
1
1
6位
1
1
-
1
1
7位
(63)
1
1
T1588 Obtain Capabilities
(能力の取得)
1
1
Resource Development(リソース開発)
1
1
-
1
1
-
1
1
7位
(63)
1
1
T1041 Exfiltration Over C2 Channel
(C2チャネル上での持ち出し)
1
1
Exfiltration(持ち出し)
1
1
8位
1
1
8位
1
1
9位
(62)
1
1
T1082 System Information Discovery
(システム情報の発見)
1
1
Discovery(発見)
1
1
-
1
1
-
1
1
10位
(58)
1
1
T1055 Process Injection
(プロセスインジェクション)
1
1
Defense Evasion(防御策の回避)
Privilege Escalation(権限昇格)
1
1
9位
1
1
-
1
1

表1:2021年度下期 MITRE ATT&CK 頻出手口 トップ10
(情報ソース:NEC独自調査)

MITRE ATT&CKでIDが割り当てられている攻撃手口は多く、そのすべてを把握し、対策することは非常に大変です。ATT&CK v10ではTechniqueが188、Sub-Techniqueが379で合計567のATT&CK IDがEnterpriseドメインでは定義されています。今回の集計では、このうち少なくとも1回は出現した攻撃手口は288で全体の約半数、10回以上出現した攻撃手口は67で全体の1割強でした。まずは実際のサイバー攻撃でよく使われている手口に注目してみる、というのもよいと思います。

前回や前々回の集計結果と比較すると、順位に若干の入れ替わりはありますが、上位にランクインしている攻撃手口は変わっていませんでした。コマンドやスクリプトインタプリタの実行、マルウェアの正規ファイルへの偽装、マルウェアや悪意あるファイルの難読化、攻撃インフラから追加の攻撃ツールの取得といった手口は、攻撃者がサイバー攻撃を行う上で欠かせないものであると考えられます。

今回の集計で新たにトップ10にランクインした手口として、7位のT1588 Obtain Capabilities(能力の取得)と9位のT1082 System Information Discovery(システム情報の発見)があります。T1588について、詳しく見ていきます。

T1588 Obtain Capabilities(能力の取得)

この手口は、攻撃で使用する能力を攻撃者が独自で開発するのではなく、購入または窃取などによって取得するというものです。ここでいう能力とは、マルウェアやツール、証明書、エクスプロイト、脆弱性情報を指し、それぞれに対してサブテクニックのIDが割り当てられています。

Obtain Capabilities(能力取得)は出現数が63回となっており、その内訳は以下の通りです。

能力を取得する方法としては、オープンソースとして公開されているものをダウンロードする、アンダーグラウンドの犯罪フォーラムから購入する、サイバー攻撃を行って企業や他の攻撃者から窃取するなどが挙げられます。Ransomware-as-a-Service(RaaS)やMalware-as-a-Service(MaaS)を利用した攻撃もこの手口を使っていると考えられます。

前々回[1]はこれらの能力を攻撃者が自身で開発するT1587 Develop Capabilitiesが上位に入っていましたが、今回はT1588 Obtain Capabilitiesが上位になっています。この点は興味深く感じました。攻撃者の分類(国家支援を受ける攻撃者、サイバー犯罪者など)によるとは思いますが、マルウェアや攻撃ツールは自分で開発するのではなく他人が作成したものを購入する傾向になってきている様子がうかがえます。

RaaSやMaaS、マルウェアやエクスプロイトのブローカー市場が今後さらに発展していくと、この手口の出現数はさらに多くなっていくのではないでしょうか。

なお、この手口は実際に攻撃が行われる前の段階に該当し、MITRE ATT&CKでも具体的な緩和策は示されていません。よく使用されるRaaSやMaaSなどに関する情報をウォッチし、最新動向を把握しておくことが重要と思います。

ATT&CK v11へのアップデート

話が変わりますが、2022年4月25日にATT&CK v11が公開されました[3, 4]。今回のアップデートではいつも通り、テクニックやグループ、ソフトウェアに新たなIDが追加されています。また、大きな変化としては、MobileドメインにもSub-Techniqueが導入されたこと(本記事執筆時点ではベータ版)と、ICSドメインがATT&CKのサイト(attack.mitre.org)に統合されたことなどが挙げられます。v11では、ATT&CK IDの数は表2のようになっています。

カテゴリ
1
1
ドメイン
1
1
v8
1
1
v9
1
1
v10
1
1
v11
1
1
Tactics
3
1
Enterprise
1
1
14
1
1
14
1
1
14
1
1
14
1
1
1
1
Mobile
1
1
14
1
1
14
1
1
14
1
1
14
1
1
1
1
ICS
1
1
-
1
1
-
1
1
-
1
1
12
1
1
Techniques
3
1
Enterprise
(Sub-Techniques)
1
1
178
(352)
1
1
185
(367)
1
1
188
(379)
1
1
191
(386)
1
1
1
1
Mobile
(Sub-Techniques)
1
1
86
1
1
89
1
1
92
1
1
66
(41)
1
1
1
1
ICS
1
1
-
1
1
-
1
1
-
1
1
78
1
1
Data Sources
1
1
-
1
1
-
1
1
-
1
1
38
1
1
40
1
1
Mitigations
3
1
Enterprise
1
1
42
1
1
42
1
1
43
1
1
43
1
1
1
1
Mobile
1
1
13
1
1
13
1
1
13
1
1
11
1
1
1
1
ICS
1
1
-
1
1
-
1
1
-
1
1
53
1
1
Groups
1
1
-
1
1
110
1
1
122
1
1
129
1
1
134
1
1
Software
1
1
-
1
1
518
1
1
585
1
1
638
1
1
680
1
1

表2 ATT&CK IDの数

前述したよく使われる手口に加えて、新しく出てきた脅威についても十分注意する必要があると思います。

以前の記事[5]でも紹介しましたが、私が所属するインテリジェンスグループでは、NEC Corporation Indiaのメンバーと協力してこれらの情報をまとめ、MITRE ATT&CKチームへ提供する活動も行っています。NECから提供した情報うち、ATT&CK v9で1件、ATT&CK v10で8件が新たに追加されました。これに続き、ATT&CK v11でも新たに追加または修正されたTechniqueのうち1件、Groupのうち3件、Softwareのうち1件、合計5件で寄稿者(Contributor)としてNECの名前が記載されています。

インテリジェンスグループでは今後も新たな脅威情報の提供を続けていく予定であり、MITRE ATT&CKの発展に貢献していきたいと考えています。
MITRE ATT&CKへの情報提供は誰でも可能ですので、この記事を読んでくださっている皆さんも、新しい攻撃手口やグループ、マルウェアなどの情報を入手したら一度挑戦してみてはいかがでしょうか。必要な情報や情報提供の方法などについては、MITRE ATT&CKのContributeページ [11]でご確認いただけます。

おわりに

今回は、2021年10月~2022年3月に収集した国内外の脅威分析レポートを対象にして攻撃手口をMITRE ATT&CKフレームワーク(v10)にマッピングし、サイバー攻撃でよく使われる攻撃手口のトップ10として独自にまとめた結果を紹介しました。
少しでも皆さんのお役に立てますと幸いです。

最後までお読みいただき、ありがとうございました。

参考文献

[1] MITRE ATT&CK®頻出手口 トップ10(2020年度下期)
https://group.nec/jp/ja/solutions/cybersecurity/blog/210402

[2] MITRE ATT&CK 頻出手口 トップ10 Vol.2(2021年10月版)
https://group.nec/jp/ja/solutions/cybersecurity/blog/211015

[3] https://attack.mitre.org/versions/v11/
https://attack.mitre.org/versions/v11/

[4] ATT&CK Goes to v11: Structured Detections, Beta Sub-Techniques for Mobile, and ICS Joins the Band
https://medium.com/mitre-attack/attack-goes-to-v11-599a9112a025

[5] MITRE ATT&CK v10のアップデートについて
https://group.nec/jp/ja/solutions/cybersecurity/blog/211112

[6] Adversary-in-the-Middle
https://attack.mitre.org/techniques/T1557/

[7] Meteor
https://attack.mitre.org/software/S0688/

[8] Aquatic Panda
https://attack.mitre.org/groups/G0143/

[9] LazyScripter
https://attack.mitre.org/groups/G0140/

[10] Ke3chang
https://attack.mitre.org/groups/G0004/

[11] Contribute MITRE|ATT&CK®︎
https://attack.mitre.org/resources/engage-with-attack/contribute/

[12] CISA Releases Best Practices for Mapping to MITRE ATT&CK®
https://us-cert.cisa.gov/ncas/current-activity/2021/06/02/cisa-releases-best-practices-mapping-mitre-attckr

[13] Best Practices for MITRE ATT&CK®Mappingの紹介
https://group.nec/jp/ja/solutions/cybersecurity/blog/210702

執筆者プロフィール

執筆者
original
50

長濱 拓季(ながはま ひろき)
セキュリティ技術センター サイバーインテリジェンスグループ

インテリジェンスグループで脅威情報の収集・発信・分析やデータ分析業務を担当
CISSP Associate、GIAC (GCTI, GOSI)を保持