Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

サイバーセキュリティ用語集攻撃カタログ

Skeleton Key 攻撃:仕組みと検知方法

Skeleton Key 攻撃:仕組みと検知方法

Skeleton Key 攻撃は、マルウェアが認証システムにメモリ上の「マスター」認証情報(またはパスワード)を埋め込み、攻撃者がその認証情報でサインインできるようにしつつ、すべての AD アカウントはそのまま維持される場合に発生します。

Attribute

Details

Attack type

Skeleton Key malware: Active Directory authentication bypass

Impact level

Critical

Target

Businesses, government, organizations using Active Directory

Primary attack vector

Compromised domain controller or administrative access

Motivation

Financial gain, espionage, disruption

Common prevention methods

Timely patching, least privilege access, EDR, SIEM, enhanced AD monitoring

Risk factor

Level

Potential damage

Critical

Ease of execution

Medium

Likelihood

Medium to high

Active Directory で Skeleton Key 攻撃が心配ですか?

専門家に相談して、未授权アクセスを検知し、特権資格情報を保護する方法を学びましょう。

Skeleton Key マルウェアとは何ですか?

Skeleton Key マルウェアは、Active Directory の認証プロセスを改変するステルス性の高い、メモリ上で動作するバックドアです。攻撃者は単一の「マスター」資格情報(パスワード)を使って認証できるようになります。これはユーザーのパスワードを盗んだり置き換えたりするものではありません。ドメインコントローラー上の認証ロジックを変更し、任意の有効なユーザー名に対して偽造したマスター資格情報を受け付けるようにします。

認証プロセスを改変するために、マルウェアは侵害されたドメインコントローラー上の LSASS(Local Security Authority Subsystem Service)に悪意のあるコードを注入し、認証ルーチンをパッチしたりフックしたりします。いったん埋め込まれると、LSASS は認証リクエストの際に攻撃者のマスター資格情報を受け付けるようになり、結果として攻撃者は既存の任意のユーザーとしてサインインできるようになります。この確認が LSASS のメモリ上で行われるため、マスター資格情報を Active Directory のデータベース(NTDS.dit)に記録する必要はありません。Active Directory は変更されず、通常の資格情報も引き続き機能するため、インプラントは発見しにくくなります。

ただし、ここには落とし穴があります。Active Directory のサイトに複数のドメイン コントローラーがある場合、Skeleton Key のマスターパスワードがユーザーの有効なパスワードとして受け入れられるようにするには、各 DC に Skeleton Key implant を存在させる必要があります。クライアントは DCLocator を使ってドメイン コントローラーを検出します。これは実質的にドメイン コントローラーをランダムに選択するためです。つまり、クライアントが偶然 Skeleton Key がインストールされていないドメイン コントローラーに対して認証してしまうと、マスターパスワードは失敗します。

通常の認証プロセスと、Skeleton Key がそれをどのように回避するか

Skeleton Key はアカウントの存在確認はバイパスしません。バイパスするのはパスワード検証ステップだけです。ユーザーがサインインすると:

  • まず DC は、ユーザー名が Active Directory に存在するかどうかを確認します(この手順は回避されません)。
  • 次に、LSASS は通常、AD(または認証パッケージ)に対して、入力されたパスワードを保存されたハッシュまたは Kerberos キーと照合して検証するよう要求します。ここで Skeleton Key が介入します。通常の検証が行われる前に、悪意のあるコードは攻撃者のマスター資格情報(特殊なパスワードまたはトークン)を探します。これが提示されると、LSASS は成功を返し、ログインは進行します(Active Directory にそのような資格情報が存在しない場合でも)。

要するに、Skeleton Key により、マスターパスワードが既存の任意のアカウントに対して有効なものとして受け付けられます。ただし、アカウント自体は正当な AD ユーザーオブジェクトである必要があります。

攻撃の深刻度

Skeleton Key 攻撃の主な目的は、攻撃者がアカウントを侵害することなく横方向に移動し、権限を悪用できるようにすることで、ネットワークへの持続的かつ未検知のほぼ全面的なドメインアクセスを維持することです。変更がメモリ上で行われるため、検知には EDR やメモリフォレンジック、LSASS の整合性チェック、そしてファイルスキャンやパスワード変更ログだけではなく、AD と挙動の綿密な監視が必要になります。

Skeleton Key のマルウェアはどのように動作しますか?

ここでは、Skeleton Key 攻撃のライフサイクルを手順に沿って解説し、各段階が実際に何を意味するのかを説明します。

初期侵害

攻撃は、攻撃者がドメイン コントローラーに対する特権アクセスを得るか、またはドメイン コントローラーにコードをインストールする権限を持つアカウントにアクセスした時点で始まります。初期侵害の一般的な侵入経路には、スピア フィッシング、盗まれた、または再利用された認証情報、未パッチの脆弱性の悪用、もしくはリモート管理ツール(RDP、VPN、リモート管理コンソール)の誤用があります。

マルウェアの配備

アクセスを得た後、攻撃者は通常、被害者のネットワーク内のジャンプ ホストにあるステージング ディレクトリへ Skeleton Key DLL ファイルをアップロードします。次に、Domain Administrator などの特権情報を使って Skeleton Key のバイナリをドメイン コントローラーへコピーし、それを実行して LSASS プロセスへ注入します。LSASS は Windows の認証を処理するため、メモリ上の認証手順をパッチする、またはフックするコードを注入することで、マルウェアはメモリ内の認証要求を傍受できます。これはファイルを変更したり、Active Directory 内のユーザー パスワード ハッシュを変更したりはしません。代わりに、ドメイン コントローラーが 認証時に受け付ける内容を変更します。その結果、ドメイン コントローラーは正当な認証情報に対しては通常の認証動作を引き続き報告しながらも、バックドアのマスター パスワードも受け付けます。

Skeleton Key が正常に配備されると、攻撃者は対象のドメイン コントローラーおよびジャンプ ホスト上のステージング ディレクトリから Skeleton Key DLL ファイルを削除します。

認証の上書き

LSASS の内部でコードを実行することで、マルウェアはログイン試行を傍受し、バイパスを実装します。つまり、提示されたパスワードが攻撃者の秘密の「master(マスター)」パスワードと一致する場合、ドメインコントローラは、入力された任意のユーザー名に対して成功した認証を返します。このようにして、攻撃者は(高度に特権のあるアカウントを含め)どのドメインアカウントとしても認証できるようになります。攻撃は Active Directory に保存されたパスワードハッシュを変更しないため、標準的なパスワード監査やディレクトリ検査では異常が見つからず、この上書きは秘匿性が高く、かつ危険です。

横方向への移動

master password を手にした攻撃者は、任意のユーザーになりすまし、Kerberos のチケットを要求し、サービスにアクセスし、ホストに RDP で侵入できます。この能力により、環境全体での特権昇格と横方向への移動が加速されます。これまでなら時間のかかる認証情報の窃取や侵害が必要だった行動も、今では素早く実行できるようになり、防御側が侵害に気付く前に攻撃者が機密性の高いシステムへ到達できてしまいます。

持続化

Skeleton Key 攻撃は、ドメイン コントローラーまたは LSASS プロセスが再起動されるまでアクティブな状態のままです。再起動によりメモリ内のフックが取り除かれるためです。 ただし、これによって攻撃者がもはや足がかりを持っていないことが保証されるわけではありません。 例えば、攻撃者はすでにフォールバックとして不正な AD アカウントを作成している可能性があり、あるいは、再起動後も存続するスケジュール タスク、悪意のあるサービス、レジストリ ベースのバックドアなど、別の持続化メカニズムを導入しているかもしれません。 さらに、ドメイン コントローラーを再び侵害して、マルウェアを再デプロイすることもあります。

足跡を隠す

攻撃者は、検知を回避するために自らの活動を通常のトラフィックに溶け込ませることに重点を置きます。新しいアーティファクトを導入しないために正規の管理者ツール(Living off the Land)を使用し、通常のプロトコルやアカウントを利用し、一般的なログインのパターンを模倣します。さらに、ログを改ざんまたは削除し、目立つ行動(たとえば、大量の処理や通常とは異なる活動)を避けます。

攻撃フロー図

以下に、Skeleton Key 攻撃の視覚的なフローと、組織の視点から見た例話を示します。これは、初期の侵害からユーザーのなりすましまでの典型的な一連の流れが、攻撃者が価値のあるデータに到達してそれを流出(exfiltrate)するまでどのように続くかを表しています。

Skeleton Key attack flow diagram

Active Directory をアイデンティティとアクセスに利用している Acom Manufacturing を想像してください。攻撃者は、侵害されたサイトからの認証情報を使い回していたヘルプデスク管理者を狙います。攻撃者はその認証情報を使って管理用ワークステーションにログインし、ドメイン コントローラーへのアクセス権を昇格させ、Skeleton Key マルウェアを展開します。ドメイン コントローラーがマスター パスワードを受け付けると、攻撃者は Kerberos チケットを要求し、ファイル サーバーにアクセスし、機密の IP および財務記録を収集するためのツールを展開して、AD のパスワード ハッシュを一切変更せずにデータを持ち出します。

Skeleton Key 攻撃の例

Skeleton Key 攻撃は、いくつかの技術分析や脅威インテリジェンス レポートで取り上げられていますが、被害者名を含む公開の開示はほとんどありません。多くの組織やベンダーは、こうした侵入を機密事項として扱い、詳細を伏せています。最も広く文書化されている事例は、台湾の半導体企業および政府を対象にした攻撃です。

Case

Impact

Dell SecureWorks' Counter Threat Unit (CTU) discovery of Skeleton Key (Jan 2015)

CTU researchers discovered a malware family on a customer network and published the first public technical analysis in January 2015. They named it ‘Skeleton Key’ and described how it patches domain controllers in memory to accept an attacker-chosen password for any account.

CTU observed that two 64-bit DLL variants were used in deployments. The malware lacked persistence on disk and was removed after a DC reboot, so attackers redeployed it after reboots.

Operation Skeleton Key: Taiwan semiconductor and government attacks

Taiwanese cybersecurity firm CyCraft reported a targeted, multi-victim cyber-espionage campaign where APT actors used Skeleton Key-style malware to bypass authentication and maintain persistent access for data exfiltration without triggering password-based alerts, primarily targeting intellectual property.

Timeframe: Late 2018 to late 2019

Suspected threat actor: APT Chimera, a suspected China-based threat group

Primary targets:

  • Multiple companies in the Taiwan high-tech semiconductor ecosystem
  • At least seven semiconductor manufacturers located at the Hsinchu Science Industrial Park in Taiwan
  • Several Taiwanese government agencies were also targeted in April 2020

Attack objectives: The main objective was the exfiltration of intellectual property, such as documents on integrated circuits (IC), software development kits (SDKs), IC designs, and source code.

Technical details:

  • Chimera used a customized Skeleton Key malware that contained code extracted from both Dumpert and Mimikatz, designed to bypass API monitoring used in antivirus and EDR products by directly invoking syscalls.
  • Skeleton Key was deployed on Active Directory domain controllers, allowing attackers to log in without valid credentials to any machine in the domain.
  • Chimera used Cobalt Strike as their main RAT tool, often masquerading as Google Update, and used legitimate cloud services (Google Cloud Platform) to host C2 servers.

Skeleton Key 攻撃の影響

Skeleton Key マルウェアは組織の認証システムの中核を侵害するため、その影響は単一のインシデントにとどまりません。運用、財務、評判にまで及ぶ、広範な結果をもたらします。

Impact area

Description

Financial

Organizations may face direct financial losses from theft or fraudulent transactions facilitated by unauthorized access. Additional costs include forensic investigations, system restoration, security improvements, and potential ransom or extortion payments.

Operational

By compromising domain controllers, attackers can gain access to nearly every system and user account. This can disrupt authentication services, hinder daily business operations, and require extensive remediation efforts to restore trust in Active Directory infrastructure.

Reputational

A breach of this scale can damage customer and partner trust. News of a compromised authentication system, especially in financial or government sectors, can lead to negative publicity and tarnish brand repute.

Legal/regulatory

Unauthorized access to sensitive data may trigger mandatory breach disclosures and investigations by regulatory bodies. Non-compliance with data protection laws such as GDPR, HIPAA, or other regional regulations can result in significant fines and legal action.

Skeleton Key 攻撃の一般的な標的:誰がリスクにさらされていますか?

Skeleton Key 攻撃は主に、認証に Active Directory を利用している組織を狙います。これらの攻撃は、認証の微細な異常を検知しにくい大規模で複雑な IT 環境に対して特に効果的です。以下は、リスクの高い組織の代表的なタイプです:

AD 環境を持つ大企業

AD 環境を持つ大企業 Active Directory のインフラが大規模な組織は、Skeleton Key 攻撃にとって理想的な条件を備えています。複数のドメインコントローラー、分散した拠点、そして数千のユーザーアカウントは、一貫して監視できない幅広い攻撃対象領域を作り出します。

単一要素認証を使用している組織

単一要素認証を使用している組織 Skeleton Key は、パスワードベースの認証にある弱点を悪用します。つまり、MFA を導入しておらず、認証をパスワードのみに依存している企業は、マルウェアが標準の資格情報チェックをバイパスするため、特に脆弱です。

特権アカウントが多数ある組織

管理者、サービスアカウント、および IT スタッフは、各システムにまたがって高い権限を持っています。高権限アカウントが 1 つ増えるごとに、攻撃者が高価値の身元になりすまし、機密データにアクセスしたり、追加のペイロードを展開したり、セキュリティツールを無効化したりできる可能性が高まります。したがって、特権アカウントの数が多い企業ほど、より魅力的な標的になります。

政府機関および重要インフラ

公共部門のネットワークおよび重要インフラの事業体(エネルギー、防衛、通信など)は、脅威アクターにとって高い価値を持つ標的であり、特にスパイ行為の目的で狙われます。これらの環境でドメインコントローラーを侵害すると、攻撃者は機密データや運用システムに対して広範なアクセスを得ることができます。

強力なエンドポイントまたはメモリ監視がない組織

強力なエンドポイントまたはメモリ監視がない組織 Skeleton Key は完全にメモリ上で動作し、ディスクに常駐しません。そのため、アンチウイルスでは検知できません。高度なエンドポイント検知・対応(EDR)やメモリ完全性の監視がないネットワークでは、侵入の検知がより起こりにくくなります。

古い Windows Server バージョンを使用している企業

古い、または未パッチの Windows Server を使用している企業 古い、またはパッチ未適用の Windows Server の導入環境は、防御が弱く、LSASS プロセスに対するログ記録や可視性も限られています。これらの弱点により、攻撃者は Skeleton Key のマルウェアを注入し維持するための機会をより多く得られます。

リスク評価

Skeleton Key はネットワーク認証の基盤そのものである Active Directory を侵害するため、組織にとって重大なリスクとなります。

Risk factor

Level

Potential damage

Extremely high
Skeleton Key enables attackers to authenticate as any user, including administrators, without knowing real passwords. This indicates a breach of the entire authentication system, leading to full domain compromise, data theft, ransomware deployment, and even complete network control.

Ease of execution

Medium
While deploying Skeleton Key requires domain controller access and administrative privileges (which means that the attacker must already have a foothold), the technique itself is well-documented. Public proof-of-concept (PoC) scripts and tools that mimic Skeleton Key behavior are available, making deployment simple for attackers who have elevated access.

Likelihood

Medium to high
Skeleton Key-style techniques have been observed in both advanced persistent threat (APT) operations and ransomware campaigns. Although it is not as common as mass-distributed malware, it remains an active technique used by sophisticated attackers to maintain stealthy, long-term access.

Skeleton Key 攻撃を防ぐ方法

Skeleton Key 攻撃を防ぐには、認証システムを保護するために、強固なアクセス制御、先回りの監視、そしてセキュリティ対策を組み合わせる必要があります。

  • 最新のパッチを適用する: 既知の脆弱性の悪用を防ぐため、ドメインコントローラーと認証システムをセキュリティパッチで最新の状態に保ちましょう。パッチ適用により攻撃対象領域が減り、攻撃者が最初の足場を築くために使う可能性のある侵入口を塞げます。
  • 最小権限を徹底する: 管理者権限を本当に必要な人だけに制限します。ロールベースのアクセス制御(RBAC)を導入し、just-in-time の特権アクセス管理を使用し、すべての管理者アカウントに MFA を適用してください。管理者は日常業務と管理タスクで別々のアカウントを使用し、すべての特権操作は強化された隔離されたワークステーションから実行する必要があります。
  • LSASS の動作を監視する: LSASS における、メモリアクセスやプロセスインジェクションの試みなどの不審な挙動を継続的に監視してください。これらは Skeleton Key 攻撃の兆候です。
  • 高度なエンドポイント保護を実装する: メモリ内攻撃、疑わしいシステムコール(syscalls)、およびアンチウイルスでは見逃される可能性のあるクレデンシャル操作を検出できるエンドポイント検出と応答(EDR)ソリューションを導入してください。
  • SIEMの相関分析を活用する: セキュリティ情報・イベント管理(SIEM)プラットフォームを使用して、不審な認証試行を相関付けて分析します。特に、ソースIPが一致しない状態で複数回の認証成功が発生したり、営業時間外のログインが行われたりするケースに注目してください。

Netwrixがどのように役立つか

Netwrixは、 検知、アクセス制御、監視によって、Skeleton Keyを含むクレデンシャルベースの攻撃から防御するのに役立つソリューションを提供します。

Netwrix Threat Manager

Threat Manager は、次の機能によって Skeleton Key 攻撃から組織を守ります:

  • 行動分析とヒューリスティック(経験則)を用いて、メモリ上の攻撃(Skeleton Key やその他の資格情報窃取ツールを含む)を検出します。
  • 誘い込み用のデコイや honeytoken(ハニートークン)認証情報など、欺瞞に基づく検知を導入して攻撃者をおびき寄せ、使用された際にアラートを生成します。
  • 不審なイベントや異常(例:不審なログイン試行、横方向への移動パターン、honeytoken 認証情報の使用)を相関付け、資格情報またはメモリへの攻撃の可能性を検出します。

Netwrix Threat Prevention

Threat Prevention には、LSASS プロセスを監視して保護することを目的に特別に設計された機能が含まれます(LSASS は Skeleton Key およびその他の資格情報窃取ツールの主要な標的です)。

  • LSASS Guardian Monitor 機能は、LSASS を対象とするホワイトリストにないプロセスからの不正なハンドル要求(読み取り、書き込み、スレッド作成)を監視し、疑わしいメモリアクセス操作が観測された場合にアラートを生成します。
  • 信頼できないプロセスが、読み取り、書き込み、またはスレッド作成の権限で LSASS プロセスへのハンドルを開こうとすると、Threat Prevention の LSASS Guardian Protect 機能がその要求を横取りして、プロセスをクラッシュさせることなく、悪意あるインメモリ攻撃をブロックします。

Netwrix Identity Threat Detection & Response (ITDR)

Threat Manager と Threat Prevention は Netwrix ITDR ソリューションの一部です。全体として、このプラットフォームは次の機能を提供します:

  • 管理者アカウントやサービスアカウントなどの特権IDの挙動を監視し、認証パターンの異常、通常でないログイン時間、送信元IP、なりすまし(impersonation)の試みを検知します。
  • Skeleton Key の戦術に沿った形で、認証情報(資格情報)の悪用、資格情報のなりすまし、ならびに不審なアカウント利用パターンを検知してフラグを立てます。
  • インシデント調査を支援するために、完全な監査ログ(audit trails)とセッション履歴(session histories)を提供します。

Netwrix Privileged Access Management (PAM)

この Privileged Access Management ソリューションは、攻撃者が特権アカウントを悪用できる時間枠を最小限に抑えるのに役立ちます。これを活用することで、組織は次のことができます:

  • 必要なときだけjust-in-time(JIT)で権限を付与し、使用後すぐに権限を取り消すように徹底します。
  • 「常駐特権ゼロ」を適用し、高権限アカウントが常時使われる状態を防ぎます。
  • ロールベースのアクセス制御(RBAC)を導入して、アカウントが横方向に移動したり権限を昇格したりできる範囲を抑えるとともに、高権限セッションの対象範囲と横方向移動の可能性も制限します。

Netwrix Identity Threat Detection & Response で Skeleton Key 攻撃を検知して対応しましょう。無料トライアルをダウンロード。

検知、緩和、対応の戦略

Skeleton Key 攻撃への防御のために、組織は最も早い段階でメモリ内の改ざんを検知し、いかなる侵害があっても迅速に封じ込め、持続性を排除する必要があります。

検知

Skeleton Key は完全にメモリ内で動作し、ネットワーク トラフィックを生成しません。そのため、従来のログにはほとんど痕跡が残らず、従来のネットワークベースの IDS/IPS による検知も回避します。したがって、侵害を示す疑わしい動作を特定するには、監視と行動分析が不可欠です。組織は次の点を検討してください:

  • メモリ解析を実施 ドメイン コントローラー上で、LSASS へのコード インジェクションや許可されていないモジュールを検知します。Volatility、Sysinternals RAMMap、EDR テレメトリなどのツールは、異常な DLL やインジェクトされたスレッドを特定できます。具体的には、未署名のモジュール、予期しないファイル パス(一時ディレクトリなど)から読み込まれたモジュール、または認証関数に仕掛けられたフック(hooks)を探してください。組織は正常な LSASS のメモリ状態のベースラインを確立する必要があり、これにより潜在的な侵害を示す差異を見つけるのに役立つ可能性があります。
  • 認証の異常を相関分析 ことで、Skeleton Key のマスター認証情報(master credential)の使用を見つけられます。セキュリティ イベント ログと認証サーバーを監視し、「誤ったパスワードを入力したのに成功ログオンが発生する」といったパターンを探してください。
  • Kerberos チケット要求を監視 し、通常のパターンから逸脱していないか確認してください。たとえば、Ticket-Granting Ticket (TGT) の要求に対応するものがない状態でサービスチケットを要求する場合や、予期しないホストからの TGS-REQ が繰り返される場合です。
  • Windows のイベントログを確認 して、不審な LSASS へのアクセスや、予期しないサービスの再起動がないか確認します。主なイベント ID は、特権ログオン セッションの 4624 と 4672、LSASS とのやり取りを伴う疑わしいプロセス作成の 4688、サービス状態の変更または予期しない終了の 7036 と 7034 です。非システム プロセスが LSASS メモリにアクセスしている場合は警戒すべきサインです。
  • SIEM と ITDR ツールを統合(例:Netwrix Threat Manager と Threat Prevention)して、行動上の異常、認証情報の誤用、そしてメモリ レベルでの侵害指標を相関付けます。複数の弱いシグナルを関連付けて、確度の高いアラートにする検知ルールを設定してください。たとえば、LSASS メモリへのアクセスアラートと組み合わせた、異常な地理的位置または勤務時間外での特権アカウントの活動などです。このアプローチにより、誤検知を抑えつつ、単一の検知メカニズムを回避する攻撃も見逃しません。
  • SecureWorks CTU は Skeleton Key 攻撃の微妙な運用上の症状を観測しました。マルウェアの展開直後、ドメイン コントローラーで説明のつかない Active Directory のレプリケーション失敗が発生します。これらは、ドメイン コントローラーを再起動するまで Microsoft サポートでも原因を明確に説明したり、確実に解決したりできなかった問題です。組織は、このようなレプリケーションの異常を、隠れた侵害の可能性を示す危険信号として考慮すべきです。
  • CTU の研究者は、Skeleton Key DLL と、その DLL が LSASS プロセスのメモリに注入する特定のコードを検出するための YARA シグネチャも開発しました。これらのシグネチャをエンドポイント検知ツールやフォレンジック スキャナーと併用すると、Skeleton Key 感染に由来するメモリ上のアーティファクトを特定できる可能性があります。これは検知のための、数少ない信頼できる技術的手法の 1 つです。

緩和手順

緩和策は、攻撃対象領域を減らし、認証コントロールを強化し、攻撃者がコードを注入したり、昇格した特権を取得したりすることを防ぐ防御策を導入することに重点を置きます。組織は次のコントロールを実装してください:

  • 最新のセキュリティパッチを適用 すべてのドメインコントローラーおよび認証システムに適用して、既知の権限昇格の脆弱性を解消します。リモートコード実行、権限昇格、LSASS 関連の脆弱性に対応する更新を優先してください。
  • MFA を強制 Domain Admins、Enterprise Admins、および昇格された権限を持つサービスアカウントを含む、すべての特権アカウントに適用します。さらに、MFA の要件を、RDP、PowerShell remoting、ドメインコントローラーのコンソールアクセスなどの管理プロトコルや、VPN や webmail のようなあらゆるリモートアクセスソリューションにまで拡張してください。MFA は Skeleton Key 攻撃を完全には防げませんが、不正アクセスやネットワーク内での横移動のリスクを下げることができます。
  • Domain Admin および Enterprise Admin の特権を制限 必要な人員のみに付与し、PAM solutions を通じて just-in-time (JIT) の昇格を強制します。タスク完了後に昇格された権限が自動的に取り消される、時間制限付きのセッションを許可してください。
  • インメモリ型の攻撃検知ツールを導入する たとえば Netwrix Threat Prevention (LSASS Guardian) や EDR エージェントを導入して、LSASS への不正アクセスをリアルタイムで監視し、ブロックします。
  • Active Directory の設定を強化する 次の対策を通じて行います:
    • ドメイン コントローラー上で不要なサービスを無効化します(例:Print Spooler、必要がない場合は Server サービス)。
    • 未承認のサービス再起動や変更を防止するサービス制御ポリシーを実装します。
    • 不要になったアカウントを無効化します。
    • 委任(delegation)設定を監査し、制限して、攻撃者が委任を悪用できないようにします。
    • 高度な監査ポリシー構成(Advanced Audit Policy Configuration)を有効にして、認証および特権使用の詳細なイベントを取得します。
  • 管理用ワークステーションを分離する 特権アクセス ワークステーション(PAWs)を使用して、管理セッションが隔離された管理された環境で行われるようにします。資格情報のティアリング(tier 0:ドメイン コントローラー、tier 1:サーバー、tier 2:ワークステーション)の導入を検討し、低いティアからの資格情報の窃取がより高い特権を持つシステムに影響を与えないようにします。

対応

Skeleton Key の感染が疑われる場合、迅速かつ計画的なインシデント対応が非常に重要です。目的は、侵害を封じ込め、認証メカニズムの完全性を回復し、持続性(persistence)を取り除くことです。

  • 影響を受けたドメイン コントローラーを隔離 ただちにネットワークから切り離して、横方向の移動やさらなる認証情報の悪用を防ぎます。複数のドメイン コントローラーが侵害された疑いがある場合は、同時に隔離してください。隔離の前に、フォレンジック分析のために LSASS プロセスのメモリ ダンプを取得します。再起動またはシャットダウンすると、この証拠は失われます。
  • マルウェアを削除 信頼できるシステムの再構築を実施するか、検証済みのクリーン バックアップから復元します。削除後は、読み込まれているモジュールを確認し、認証の挙動を監視し、メモリ内に不正なコードが残っていないことを確認することで、LSASS が正常に動作しているか検証してください。これにより、LSASS と Active Directory の整合性が復元されます。
  • すべての特権認証情報をローテーション Domain Admin、サービス、および KRBTGT のパスワードを含めることで、盗まれた、または偽造されたトークンを無効化します。
  • Active Directory を全面的に監査 承認されていないグループ メンバーシップ、特権の変更、または永続性のバックドア(Golden Ticket や SIDHistory の悪用など)を検出します。Netwrix Auditor などのツールは、異常な特権関係や誤設定を特定するのに役立ちます。
  • フォレンジック調査を実施 エンドポイントのフォレンジックと Active Directory のログを用いて、侵害の根本原因と影響範囲を特定します。LSASS のメモリへのアクセス、未承認のログオン、認証情報ダンプ ツールの証拠に重点を置いてください。
  • 長期モニタリングを強化する インシデント後に、ITDR と SIEM の相関ルールを調整し、LSASS へのアクセスや異常な認証パターンに最適化します。

業界別の影響

Skeleton Key 攻撃は、データの機密性の高さに応じて、業界を問わず深刻かつ多様な結果をもたらす可能性があります。どの業界であっても、この攻撃は攻撃者に重要なシステムへの無制限のアクセスを許可し、大規模なデータ窃取や業務の中断につながります。

Industry

Impact

Healthcare

Attackers can gain unauthorized access to patient records, electronic health systems, and prescription data. This can lead to HIPAA violations, identity theft, and loss of patient trust. Compromise of authentication systems may also disrupt medical services and hospital operations. Attackers may also manipulate medical records and alter treatment plans, potentially endangering patient safety.

Finance

By authenticating as any user, an attacker can alter financial records, make unauthorized fund transfers, launder money, manipulate internal banking systems, and abuse the SWIFT network. This can lead to regulatory and reputational damage. Financial institutions may face severe penalties from regulatory bodies, compounded by volatility in stock prices and long-term customer attrition. Attackers may also exploit trading systems to manipulate markets, making detection and recovery extremely difficult.

Government

Skeleton Key infections in government networks can lead to classified data theft, espionage, and sabotage of essential services like power grids and water treatment facilities. Attackers may impersonate privileged users to access restricted systems and exfiltrate sensitive intelligence data. Such breaches have long-term geopolitical implications.

攻撃の進化と今後のトレンド

脅威アクターは、持続性を維持し、特権をエスカレーションして、ドメインを掌握するために、Skeleton Key 技術をより大規模な多段階の攻撃キャンペーンに統合するケースを増やしています。新しい自動化ツールや AI を活用した回避手法によって、これらの攻撃は展開がより高速になり、発見が難しくなり、さらに拡散もしやすくなっています。最近の傾向は以下のとおりです:

重要な統計データとインフォグラフィックス

Skeleton Key 攻撃の規模と影響を捉える、いくつかの事実とビジュアルを見ていきましょう。

  • 初期の Skeleton Key の事例(2013年から2015年ごろ)では、研究者が Skeleton Key が Backdoor.Winnti と組み合わせて使用されていることを確認しました。これは、それがより広範な侵入やバックドアツールの利用の一部であったことを示唆しています。
  • ある HYPR/Vanson Bourne report(2022年)によると、金融機関は認証の弱点に関連する侵害によって、年平均 219万ドルの損失を被っていました。
  • IBMの IBM's 2024 Cost of a Data Breach Reportによると、盗まれた、または侵害された資格情報(クレデンシャル)に起因する侵害は、特定および封じ込めに最も時間がかかり、平均期間は 292 日でした。これにより、攻撃者は発覚するまでのほぼ 10 か月間、無制限にアクセスできてしまいます。
  • 専門家は、ドメイン コントローラーが侵害された場合の復旧コストは、標準的な侵害よりも大幅に高くなることで強く一致しています。これは、完全な Active Directory の再構築が必要になるためです。

まとめ

かつてどんな扉でも開けられた「スケルトンキー」になぞらえると、Skeleton Key 攻撃は脅威アクターに対して、あなたのドメイン全体への無制限のアクセスを可能にします。これを Active Directory に挿入すると、このデジタルなマスターキーがすべてのアカウントを開き、すべてのパスワードを回避し、静かに、そして見えないまま無制限の入室を許可します。

違いは何でしょう?現実の世界では、誰かが錠をこじ開けていれば気づくはずです。ですがネットワークの中では、Skeleton Key は数か月にわたって隠れたまま、セキュリティ チームが正面玄関を見ている間に静かに作動し続けることがあります。良い知らせは、この攻撃には痕跡が残るということです。適切な監視、パッチ適用、そして特権アクセス制御によって、攻撃を検知し、本当の被害が起きる前に素早く扉を閉めることができます。

ドメインのセキュリティは、最も弱い認証ポイントの強度にしか及びません。Skeleton Keyでは開けないようにしてください。

よくある質問

共有する

Published: Jun 10, 2026

Darryl baker

Darryl Baker

シニアスタッフ セキュリティリサーチャー

Darryl G. Baker は Netwrix のシニアスタッフセキュリティリサーチャーであり、Identity および Active Directory のセキュリティ分野で広く認められた権威者です。10年以上にわたるアイデンティティシステムの経験をもとに、彼は Active Directory、Entra ID、Azure 環境に焦点を当てたエンタープライズ向けのセキュリティ評価、アイデンティティセキュリティ研修、そして脅威のエミュレーション(threat emulations)を主導してきました。Darryl は BlueTeamCon、BSidesCT、The Experts Conference、Wild Wild West Hackin’ Fest にて高い評価を受けた研修やデモを提供しています。彼は、現在のレッドチーム/ブルーチームのツールを活用し、防御側が攻撃経路分析から脅威ハンティング(threat hunting)までを習得できるよう支援する、多数のハンズオン攻撃エミュレーションラボのアーキテクトです。彼のセッションでは、Darryl が深い技術的洞察と実世界のケーススタディを融合させ、ブルーチームのプロフェッショナルが Identity セキュリティ体制を強化し、進化し続ける攻撃者の手口に対して防御できるようエンパワーします。

Entra ID アプリケーション権限の悪用—仕組みと防御戦略

AdminSDHolder の改変――仕組みと防御戦略

AS-REP Roasting 攻撃—仕組みと防御戦略

Hafnium 攻撃—仕組みと防御戦略

DCSync 攻撃の解説:Active Directory セキュリティへの脅威

パス・ザ・ハッシュ(PtH)攻撃を理解する

Golden Ticket 攻撃とは?仕組み、検知、予防

gMSA の悪用攻撃と Golden gMSA 攻撃の解説

DCShadow 攻撃—仕組み、実例、そして防御戦略

ChatGPT プロンプトインジェクション:リスクの理解、例、予防

NTDS.dit 抽出攻撃の解説

Kerberoasting 攻撃—仕組みと防御戦略

Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略

パスワードスプレー攻撃を理解する

平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防

Zerologon 脆弱性を解説:リスク、悪用、緩和策

ランサムウェア攻撃の完全ガイド

Silver Ticket 攻撃

ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策

中間者(MITM)攻撃:それが何で、どうやって防ぐのか

なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?

サービスアカウント攻撃と、その防御方法(4選)

ビジネスへのマルウェア攻撃の影響を防ぐ方法

クレデンシャルスタッフィング(Credential Stuffing)とは?

PowerUpSQL で SQL Server を侵害する

Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法

Security Support Provider(SSP)を使った認証情報の窃取

レインボーテーブル攻撃:仕組みと防御方法

パスワード攻撃を総合的に理解し、止める方法

LDAP Reconnaissance

Pass-the-Cookie 攻撃で MFA を回避する

Golden SAML 攻撃の究極ガイド