インフォスティーラーによって窃取された情報を含む「StealerLog」1万件を分析し、感染・被害に遭った利用者の特徴を明らかにする調査が報告された。ログからは、被害者の利用環境や保存されていた認証情報など、インフォスティーラー被害の実態を読み解く手がかりが得られる。
事案の詳細
調査対象は、インフォスティーラーに感染した端末から取得された「StealerLog」1万件。StealerLogには、ブラウザーに保存された認証情報、Cookie、閲覧履歴、自動入力情報、端末情報などが含まれる場合がある。ただし、今回の参照記事で確認できる範囲では、分析対象となったログの取得期間、対象としたインフォスティーラーの種類、各情報項目の件数や割合などの詳細は現時点で不明である。
分析の焦点は、個別の攻撃キャンペーンや特定の攻撃者の手口ではなく、ログに記録された情報から見える被害者像に置かれている。1万件という規模により、単発のインシデントでは把握しにくい利用環境や認証情報の取り扱いに関する傾向を分析することが意図されている。
インフォスティーラーは、端末上で情報を窃取して外部に送信するマルウェアの総称であり、感染経路はマルウェアの種類や事案によって異なる。参照記事で、特定の感染経路、脆弱性、配布元、攻撃者、対象組織が明確に示されているかは確認できず、詳細は現時点で不明である。
影響と背景
窃取された認証情報やCookieは、オンラインサービスへの不正アクセス、アカウント乗っ取り、追加の情報窃取、組織内ネットワークへの侵入などに悪用されるおそれがある。特に、同じパスワードの使い回しや多要素認証の未導入がある場合、1台の端末から得られた情報が複数のサービスに対する攻撃へ発展する可能性がある。
StealerLogの大規模分析は、被害を一部の利用者に限られた問題として扱うのではなく、個人・企業を問わず、ブラウザーへのパスワード保存、Cookieの有効性、端末の利用環境といった日常的な運用がリスクに直結することを示す材料になる。一方、1万件のログは感染者全体をそのまま代表するとは限らないため、調査結果の解釈には、ログの収集方法や重複、地域・業種の偏りを考慮する必要がある。
対策・今後の展望
- 認証情報の保護:サービスごとに異なる長いパスワードを使用し、パスワードマネージャーと多要素認証を導入する。感染が疑われる端末からパスワードを変更せず、清浄な端末から変更する。
- セッション情報への対応:感染が疑われる場合は、パスワード変更だけでなく、各サービスの全セッション終了、Cookieやアクセストークンの無効化、登録済み端末・アプリの確認を行う。
- 端末の衛生管理:OS、ブラウザー、セキュリティ製品を最新の状態に保ち、不審な添付ファイル、リンク、海賊版・非公式ソフトウェアを利用しない。端末上へのパスワードの保存方法も見直す。
- 検知と初動:不審なプロセス、外部通信、ログイン、認証情報の利用を監視し、感染が疑われる端末はネットワークから隔離する。必要に応じて端末を調査・再構築し、関連アカウントの認証情報を一括して更新する。
CSRIからの現場アドバイス
【現場で何が起きているか】CSRIが支援する中小企業のMDR運用や診断で見られる傾向として、端末側の基本対策が十分でないまま利用が続き、利用者の操作を起点とする感染疑いのアラートが繰り返し発生するケースがある。共用PCや管理者権限の常用が残っている環境では、認証情報の窃取や被害の横展開につながるリスクが高まる。個別の発生件数や特定企業に関する詳細は現時点で不明である。
【平易な解説】インフォスティーラーは、端末の中にあるパスワードやCookie、利用環境の情報を盗み出すマルウェアだ。家の鍵を盗まれるだけでなく、すでに開いている部屋に入るための情報まで持ち去られるようなもので、盗まれた情報が別のサービスへの不正ログインに使われるおそれがある。
【今週中にできること】重要なアカウントでパスワードを使い回していないか確認し、使い回しがあれば、清浄な端末から変更する。多要素認証を有効にし、各サービスのログイン中端末やセッションを確認して不要なものを終了する。併せて、更新が止まっているPCがないか確認し、怪しい添付ファイルやダウンロードを開いた場合の報告・隔離ルールを全員に共有する。