Compact
true
担当領域:セキュリティ技術センター サイバーインテリジェンスグループ
サイバーインテリジェンスグループ長、技術戦略の立案・推進、グローバル連携の推進を担う。CISSP、GIAC(GCTI)を保持。FIRST, SANS THIR Summit, AVARなどで講演。 アイスホッケーをこよなく愛し、理論派指導者としてTTP(徹底的にパクる)をモットーに指導方法の研究に没頭する日々を送る。

NECサイバーセキュリティ戦略統括部セキュリティ技術センターの角丸です。半期ごとに公開しているMITRE ATT&CK頻出手口トップ10も今回で5回目となりました[1,2,3,4]。今回の対象は2022年10月~2023年3月に収集した国内外のサイバー脅威分析レポート119件です。各レポートに記載されている攻撃の手口を調査し、MITRE ATT&CK®フレームワーク(v11)のテクニックへマッピングした結果のトップ10を紹介します。
よく使用される攻撃手口の理解や、セキュリティ対策の優先順位を決める際の参考にしていただけると幸いです。
なお、今回の集計ではMITRE ATT&CKのEnterpriseドメイン(Windows、macOS、Linux、クラウド、ネットワーク、コンテナに関する攻撃手口)を対象としています。

MITRE ATT&CK頻出手口トップ10

2022年10月~2023年3月の期間で私たちサイバーインテリジェンスグループが収集しMITRE ATT&CKの分析をした脅威分析レポートは119件ありました。MITRE ATT&CKテクニックにマッピングしたサイバー攻撃手口の出現数トップ10は次のような結果となりました。

※ 集計の方法は、NECセキュリティブログ「MITRE ATT&CK® 頻出手口 トップ10(2020年度下期)」
[1]を参照ください。

表1:2022年度下期(2022年10月~2023年3月) MITRE ATT&CK 頻出手口 トップ10 (NEC独自調査)
順位
(出現数)
1
1
攻撃手口(Technique)
1
1
目的(Tactic)
1
1
2022年3月~2022年9月
1
1
2021年10月~2022年3月
1
1
2021年4月~2021年9月
1
1
1位
(167)
1
1
T1059 Command and Scripting Interpreter
(コマンドとスクリプトインタプリタ)
1
1
Execution(実行)
1
1
1位
1
1
1位
1
1
1位
1
1
2位
(114)
1
1
T1027 Obfuscated Files or Information
(難読化されたファイルや情報)
1
1
Defense Evasion
(防御策の回避)
1
1
2位
1
1
3位
1
1
2位
1
1
3位 ↑
(101)
1
1
T1036 Masquerading
(偽装)
1
1
Defense Evasion
(防御策の回避)
1
1
4位
1
1
2位
1
1
3位
1
1
4位 ↓
(90)
1
1
T1105 Ingress Tool Transfer
(侵入ツールの送り込み)
1
1
Command and Control
(C2)
1
1
3位
1
1
4位
1
1
4位
1
1
5位 ↑
(80)
1
1
T1566 Phishing
(フィッシング)
1
1
Initial Access
(初期アクセス)
1
1
8位
1
1
-
1
1
10位
1
1
6位 ↓
(70)
1
1
T1140 Deobfuscate/Decode Files or Information
(ファイルや情報の難読化解除/デコード)
1
1
Defense Evasion
(防御策の回避)
1
1
5位
1
1
6位
1
1
6位
1
1
7位
(56)
1
1
T1070 Indicator Removal on Host
(ホスト上での痕跡消去)
1
1
Defense Evasion
(防御策の回避)
1
1
7位
1
1
-
1
1
5位
1
1
8位 ↑
(55)
1
1
T1082 System Information Discovery
(システム情報の発見)
1
1
Discovery
(発見)
1
1
10位
1
1
8位
1
1
-
1
1
9位 新
(53)
1
1
T1547 Boot or Logon Autostart Execution
(ブートまたはログオンの自動起動の実行)
1
1
Persistence
(持続)
Privilege Escalation
(権限昇格)
1
1
-
1
1
-
1
1
-
1
1
10位 ↓
(51)
1
1
T1071 Application Layer Protocol
(アプリケーションレイヤープロトコル)
1
1
Command and Control
(C2)
1
1
8位
1
1
5位
1
1
8位
1
1

集計結果の分析

集計結果を見てみると、T1059 Command and Scripting Interpreterは2020年10月~2021年3月の集計時から1位をキープし続けており、今回も断トツの出現数となりました。サブテクニックの内訳は次のようになっています。

Pythonが前回6回だったのに対し今回は20回と増加の傾向が見られています。クロスプラットフォーム対応というマルウェアのトレンドの変化がこのあたりにも現れているように思います。

多少順位が上がったのが、T1036 Masquerading、T1566 Phishing、T1082 System Information Discovery、逆に多少下がったのが、T1105 Ingress Tool Transfer、T1140 Deobfuscate/Decode Files or Information、T1071 Application Layer Protocolでした。このあたりでの大きな変動は見られませんでした。

今回初めてTOP10にランクインしたのが、T1547 Boot or Logon Autostart Executionです。サブテクニックの内訳は次のようになっており、永続化にレジストリキーやスタートアップフォルダが使われているケースが多い結果となりました。

過去のTOP10には入っていませんでしたがこれまでも出現傾向としては高い攻撃手口ではありました。侵入後の活動をできる限り継続させるために永続化の手口がよく使われるということを示している以外に、痕跡として残りやすく、その結果として分析結果として掲載されることが多いというのも考えられるかもしれません。

MITRE ATT&CK Navigatorでの可視化

次に、MITRE ATT&CK Navigator [5]を使用して可視化してみましょう。今回の集計結果をテクニックのレベルで集約しマッピングした結果を図1に示します。白色は出現しなかった攻撃手口で、赤色が濃いほど出現回数が多かった攻撃手口となります。

赤色が濃い攻撃手口を多い順に10つ並べたのが本ブログで紹介している頻出手口トップ10ということになります。Navigatorは、攻撃手口をMITRE ATT&CK Matrix上で可視化できるツールで、全体を俯瞰するのに適しているでしょう。

図1 MITRE ATT&CK Navigatorで攻撃手口の出現回数を可視化
図1 MITRE ATT&CK Navigatorで攻撃手口の出現回数を可視化
50

前回のMITRE ATT&CK頻出手口トップ10で可視化したMatrix[4]を図2に再掲しました。前回の図と比較してみますと、テクニックレベルにおいての全体の傾向はかなり似ていることがわかります。テクニックレベルでのトレンドの大きな変化というのはなさそうだと言えるでしょう。

図2 MITRE ATT&CK Navigatorで攻撃手口の出現回数を可視化(前回[4]を再掲)
図2 MITRE ATT&CK Navigatorで攻撃手口の出現回数を可視化(前回[4]を再掲)
/content/nec/jp/ja/solutions/cybersecurity/blog/221111/
50

サブテクニックまで見てみるとどうでしょうか。今回の集計で少なくとも1回は出現した攻撃手口(テクニックとサブテクニックの両方を含む)は307つありました。MITRE ATT&CKに登録されているうちの半数以上の攻撃手口は、1回は使われた実績があるということになりました。
10回以上出現した攻撃手口は75つで全体の13%ほどでした。さらに、119件のレポート中60回以上出現した攻撃手口に絞ると、全体の約1%未満で4つのみでした。

この4つの内訳を見てみると、T1105 Ingress Tool Transfer (90回)、T1027 Obfuscated Files or Information(77回)、T1140 Deobfuscate/Decode Files or Information(70回)、T1036.005 Masquerading: Match Legitimate Name or Location(67回)となっています。検出されにくくするための工夫や防御策を回避するための手法が頻繁に使われていることがわかります。

今回は、可視化した図を用いて全体を俯瞰したテクニックレベルでの攻撃手口の変化の傾向に着目してみました。また、サブテクニックレベルでの可視化の図は掲載していませんが、サブテクニックレベルまでNavigatorにてマッピングをすることで、テクニック中での手法の変化の傾向も見られるようになります。

多くの攻撃手口が存在し使用されていますが、その中でよく使われる攻撃手口には傾向が見られます。使用頻度の高い攻撃手口に対しては対策の優先度を高くする、増加傾向にある攻撃手口に対しては対策の必要性を検討するという使い方が考えられます。効率的に対策を施していくためにMITRE ATT&CKを使ってみてはいかがでしょうか。

サイバーインテリジェンスグループでは、今後も継続的に脅威情報の収集や分析を行い、MITRE ATT&CKに追加すべき情報があれば提供していきます。この活動を通して、MITRE ATT&CKのユーザーやサイバーセキュリティのコミュニティに対して引き続き貢献していきたいと考えています。

おわりに

今回は、2022年10月~2023年3月に収集した国内外の脅威分析レポートを対象として、攻撃手口をMITRE ATT&CKフレームワーク(v11)にマッピングし、サイバー攻撃でよく使われる攻撃手口をトップ10として独自にランキングした結果を紹介しました。
この記事の内容が、少しでも皆さんのセキュリティ対策のお役に立てることを願っています。

最後までお読みいただき、ありがとうございました。

参考文献

[1] MITRE ATT&CK® 頻出手口 トップ10(2020年度下期)
https://group.nec/jp/ja/solutions/cybersecurity/blog/210402/

[2] MITRE ATT&CK 頻出手口 トップ10 Vol.2(2021年10月版)
https://group.nec/jp/ja/solutions/cybersecurity/blog/211015/

[3] MITRE ATT&CK 頻出手口 トップ10 Vol.3(2022年5月版)
https://group.nec/jp/ja/solutions/cybersecurity/blog/220527/

[4] MITRE ATT&CK 頻出手口 トップ10(2022年4月~9月)
https://group.nec/jp/ja/solutions/cybersecurity/blog/221111/

[5] MITRE ATT&CK Navigator
https://mitre-attack.github.io/attack-navigator/

執筆者プロフィール

original
50

角丸 貴洋(かくまる たかひろ)
セキュリティ技術センター サイバーインテリジェンスグループ

サイバーインテリジェンスグループ長、技術戦略の立案・推進、グローバル連携の推進を担う。CISSP、GIAC(GCTI)を保持。FIRST, SANS THIR Summit, AVARなどで講演。
アイスホッケーをこよなく愛し、理論派指導者としてTTP(徹底的にパクる)をモットーに指導方法の研究に没頭する日々を送る。