Hafnium 攻撃—仕組みと防御戦略
StrategiesHafnium は、オンプレミスの Microsoft Exchange サーバーに存在するゼロデイ脆弱性を悪用してリモート コード実行を獲得し、Web シェルを展開し、メールおよび機密データを外部流出させた、国家と関連のある敵対的アクター グループを指します。攻撃者は、インターネットに公開された Exchange サービスをスキャンし、未パッチの脆弱性を活用することで、スパイ活動およびその後の活動のための広範な侵害を実現しました。
Attribute | Details |
|---|---|
|
Attack Type |
Exploitation of Exchange Server zero-days / web-shell deployment / data exfiltration |
|
Impact Level |
Very High |
|
Target |
On-premises Microsoft Exchange servers (enterprises, governments, service providers) |
|
Primary Attack Vector |
Internet-exposed Exchange services (OWA, EWS, Autodiscover), unpatched vulnerabilities, automated scanning |
|
Motivation |
Espionage, data theft, persistence; follow-on ransomware in some incidents |
|
Common Prevention Methods |
Patch Exchange immediately, remove/limit external exposure, EDR/IDS, web-shell detection, network segmentation, threat hunting |
Risk Factor | Level |
|---|---|
|
Potential Damage |
Very High — mailbox/data theft, domain access, downstream disruption |
|
Ease of Execution |
Medium — requires scanning and exploitation but many exploit tools were widely shared |
|
Likelihood |
Medium to High for orgs with internet-facing, unpatched Exchange instances |
Hafnium(ハフニウム)攻撃とは何ですか?
「Hafnium」とは、複数のゼロデイ脆弱性を使用してオンプレミスの Microsoft Exchange サーバーを標的にした一連の攻撃(および攻撃者)を指します。攻撃者はインターネット経由で到達可能な Exchange インスタンスをスキャンし、脆弱性を悪用してリモートコード実行を実現し、持続的なアクセスのために Web シェルを展開し、メールや機密データを持ち出しました。
Hafnium 攻撃はどのように機能しますか?
以下は、Hafnium 型の侵入で観測される一般的な段階を、概要レベルでまとめたものです。
1. 偵察(Reconnaissance)— 脆弱な Exchange サーバーをスキャン
攻撃者は Exchange のエンドポイント(OWA/EWS/Autodiscover)をインターネット上でスキャンし、到達可能なインスタンスとバージョンをカタログ化しました。自動化スキャナーや公開されているエクスプロイトコードにより、発見が加速されました。
2. Exchange の脆弱性を悪用する
攻撃者はサーバー側の脆弱性を悪用することで、メールサーバー上で認証なし、または認証ありのリモートコード実行を達成し、任意のコマンド実行やファイル投下(Web シェル)を可能にしました。
3. Web シェル/バックドアを展開する
攻撃者は、HTTP(S) 経由で継続的なリモートコマンド実行を得るために、Exchange の Web ディレクトリ(IIS)へ軽量な Web シェルをアップロードしました。Web シェルは通常の Web トラフィックに紛れ込み、ステルス性があります。
4. 事後侵害(ポストエクスプロイト):アカウントとメールボックスへのアクセス
コード実行やWebシェルを使って、攻撃者はメールボックスを列挙し、メールを読み取り・流出させ、認証情報を収集し、EWS、PowerShell、または直接ファイルアクセスによって高価値データを検索しました。
5. 持続性の確立と横方向の移動
攻撃者は追加のバックドアを作成し、アカウントを追加し、流出(外部への持ち出し)用にメールルールを変更し、ドメインコントローラー、ファイルサーバー、その他のインフラへ横方向の移動を試みました。
6. 後処理(クリーンアップ)または後続オペレーションの有効化
一部の侵入は、他の攻撃者によるランサムウェアや日和見的な悪用を可能にしました。一方で、別の侵入は数か月間にわたり、隠密なスパイ活動へのアクセスを維持していました。
✱ バリアント:サプライチェーンおよび二次的な悪用
Web シェルを持つ侵害済みの Exchange サーバーは、他の脅威アクターによってさまざまなキャンペーン(ランサムウェア、暗号通貨マイニング)で再利用されることがよくあります。二次的な悪用は、被害者全体への影響を増幅させます。
攻撃フローダイアグラム
例:組織の視点
攻撃者は AcmeCorp で公開された Exchange サーバーをスキャンし、未パッチのサーバーを悪用してコマンドを実行、Web シェルをインストールします。その後、経営者用のメールボックスをダウンロードし、機密性の高い IP を含む添付ファイルを流出させ、アクセスを維持するためにスケジュール タスクを作成します。数週間後、別の攻撃者が同じサーバーを使ってランサムウェアを展開します。
例と実世界のパターン
Case | Impact |
|---|---|
|
Mass exploitation of Exchange zero-days (early 2021) |
Thousands of orgs compromised, web shells detected worldwide, large-scale mailbox theft and follow-on attacks. |
|
Post-exploit secondary use |
Other groups opportunistically used compromised Exchange servers for malware, ransomware, or cryptomining. |
Hafnium 型侵害の結果
Exchange サーバーが侵害されると被害が甚大です。メールボックスには、機密性の高い PII、IP、法務データ、そしてアカウント再設定リンクが含まれていることが多いためです。
経済的影響
データの窃取、強要(恐喝)要求、規制当局による罰金、ならびに復旧およびインシデント対応のコストは非常に高額になり得ます。特に、財務記録や顧客データが流出(露出)した場合はその傾向がより強くなります。
業務の中断
メールサービスの障害、強制的な削除(テイクダウン)、長い復旧期間(サーバーの再構築、証明書の再発行、認証情報のローテーション)に加え、ビジネス運用の中断。
評判の毀損
機密のやり取りやデータ漏えいが発生すると、顧客/パートナーの信頼を失い、否定的な報道や評判につながります。
法的および規制上の影響
個人データを含む侵害は、GDPR、HIPAA、またはその他の規制措置、監査、罰金につながる可能性があります。
Impact Area | Description |
|---|---|
|
Financial |
Ransom, remediation, fines |
|
Operational |
Service outages, rebuilds, lost productivity |
|
Reputational |
Customer trust erosion, partner concerns |
|
Legal |
Compliance investigations, breach notifications |
よくある標的:誰がリスクにさらされますか?
インターネットに公開された Exchange サーバー
パッチ未適用、またはサポートが終了した Exchange インスタンス
機密性の高いメールを大量に扱う組織
法律、医療、政府、研究機関
サービスプロバイダーおよびMSP
マルチテナント構成は被害の拡大範囲を大きくします
EDR/Webシェル監視がない環境
IIS/Exchange フォルダーへの可視性がない
リスク評価
Risk Factor | Level |
|---|---|
|
Potential Damage |
Very High — direct access to communications and account-reset vectors. |
|
Ease of Execution |
Medium — exploits existed and scanning was automated; exploit payloads required. |
|
Likelihood |
Medium — high where Exchange servers are exposed and unpatched. |
Hafnium 型攻撃を防ぐ方法
重要な対策には、迅速なパッチ適用、露出の低減、Webシェルの検知、そして脅威ハンティングが含まれます。
パッチ適用 & 更新
Exchange および関連コンポーネントに、ベンダーのパッチを直ちに適用してください。サポートされていない Exchange インスタンスは廃止し、必要に応じてサポートされているプラットフォームへ移行します。
露出の削減
必要がない場合は、パブリックインターネットから OWA/EWS/Autodiscover をブロックしてください。VPN、リバースプロキシ、WAF を使用して Exchange のエンドポイントを保護します。
ハードニングと最小権限
IIS および Exchange の設定を強化し、不必要なサービスを無効化し、サービスアカウントの権限を制限します。
Web Shell を検出して削除する
Web ディレクトリ内の疑わしいファイルやシグネチャをスキャンし、更新タイムスタンプを監視し、Web ディレクトリへの書き込み権限を制限します。
認証とシークレット情報(Secrets)の衛生状態を改善する
侵害の疑いがある場合は、証明書とサービス認証情報(credential)をローテーション(更新)します。管理者アクセスには MFA を必須にし、強力で固有の認証情報を使用してください。
可視性と脅威ハンティング
EDR とネットワーク監視を導入し、Exchange のディレクトリに新たに追加されたファイル、異常なメールボックスのエクスポート、疑わしいアウトバウンド接続などの IoC を調査してください。
Netwrix がどのように支援できるか
Hafnium の攻撃は、Exchange が侵害された場合に、どれほど迅速に Active Directory の全面的な乗っ取りへとエスカレートし得るかを浮き彫りにしています。 Netwrix Identity Threat Detection & Response (ITDR) は、組織が異常な認証、特権の悪用、持続性(persistence)手法をリアルタイムで見つけられるよう支援します。これにより、攻撃者が環境のより深い領域へ移る前に封じ込めることが可能になります。Identity 層を保護することで、ITDR は Hafnium 型の侵入を阻止し、全体的なセキュリティ体制を強化します。
検知、緩和、対応の戦略
検知
- Exchange の Web ディレクトリ(IIS \inetpub\wwwroot\*)配下でファイルが作成または変更された場合にアラートを出します。
- Exchange サービス アカウントによって実行される、異常な PowerShell、w3wp.exe、およびその他のプロセスを監視します。
- 異常なメールボックスのエクスポート、または大量の EWS(Exchange Web Services)アクティビティを検出します。
- ネットワーク検知:ステージング/外部流出(exfil)ホストへの不自然なアウトバウンド接続、DNS の異常、または Web シェルへの大量の POST/GET リクエスト。
対応
- 影響を受けたサーバーを直ちに隔離し、フォレンジックの証拠を保全してください。
- ウェブシェルやバックドアは、取得と分析を行った後にのみ削除してください。攻撃者は複数の永続化メカニズムを残すことがよくあります。
- Exchange、サービスアカウント、および管理者ユーザーが使用する資格情報と証明書をローテーションしてください。
- 社内全体を対象に、横方向への移動(ラテラルムーブメント)、メールボックスの情報流出、二次的な足掛かりについて徹底的に調査(ハント)を実施してください。
- 可能な場合は、既知の正常なイメージから侵害されたサーバーを再構築してください。
緩和策
- ユーザーおよびサービスの認証情報を再発行し、特権アカウントをリセットします。
- 境界防御のコントロールとパッチ管理を強化します。
- 規制当局への通知および顧客への連絡のために、IR(インシデント対応)とコミュニケーションを連携させます。
業界別の影響
Industry | Impact |
|---|---|
|
Healthcare |
PHI exposure and disruption to patient communications. |
|
Legal |
Exposure of privileged legal communications and case data. |
|
Government |
Risk to sensitive interagency communications and national security. |
|
Service Providers |
Amplified compromise across customers/tenants. |
攻撃の進化と今後の動向
- 開示された脆弱性の迅速な武器化――公開されたエクスプロイトコードにより、悪用のスピードと規模が拡大します。
- Webシェルの再利用と、他の脅威アクターによる二次的な悪用。
- クラウドのメールサービスへの移行によりオンプレミスの露出は減りますが、ハイブリッド構成では残存リスクが残ります。
- 提供者の侵害が顧客に影響するため、MSPおよびサプライチェーンのリスクに対する重点がより高まっています。
主要な統計データとインフォグラフィック(推奨テレメトリ)
- 脆弱性の開示から大規模な悪用までの時間(テレメトリで測定してください)。
- 外部スキャンで検出された露出した Exchange エンドポイントの数。
- Web シェルの検知数、または疑わしい IIS ファイルの改変回数。
最後に
Hafnium のインシデントは、タイムリーなパッチ適用、企業サービスの公開露出の低減、そして迅速な脅威ハンティングがいかに重要であるかを示しています。Exchange サーバーは価値の高い標的です。パッチ適用を最優先にし、外部アクセスを減らし、Web シェルおよびポストエクスプロイト(侵害後)の活動を監視してください。
よくある質問
共有する
Entra ID アプリケーション権限の悪用—仕組みと防御戦略
AdminSDHolder の改変――仕組みと防御戦略
AS-REP Roasting 攻撃—仕組みと防御戦略
Kerberoasting 攻撃—仕組みと防御戦略
DCSync 攻撃の解説:Active Directory セキュリティへの脅威
Golden SAML 攻撃の究極ガイド
Golden Ticket 攻撃とは?仕組み、検知、予防
gMSA の悪用攻撃と Golden gMSA 攻撃の解説
DCShadow 攻撃—仕組み、実例、そして防御戦略
ChatGPT プロンプトインジェクション:リスクの理解、例、予防
NTDS.dit 抽出攻撃の解説
パス・ザ・ハッシュ(PtH)攻撃を理解する
Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略
パスワードスプレー攻撃を理解する
平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防
Zerologon 脆弱性を解説:リスク、悪用、緩和策
ランサムウェア攻撃の完全ガイド
Skeleton Key 攻撃:仕組みと検知方法
ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策
中間者(MITM)攻撃:それが何で、どうやって防ぐのか
なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?
サービスアカウント攻撃と、その防御方法(4選)
ビジネスへのマルウェア攻撃の影響を防ぐ方法
クレデンシャルスタッフィング(Credential Stuffing)とは?
PowerUpSQL で SQL Server を侵害する
Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法
Security Support Provider(SSP)を使った認証情報の窃取
レインボーテーブル攻撃:仕組みと防御方法
パスワード攻撃を総合的に理解し、止める方法
LDAP Reconnaissance
Pass-the-Cookie 攻撃で MFA を回避する
Silver Ticket 攻撃