Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

歴史上最大かつ最も悪名高いサイバー攻撃

歴史上最大かつ最も悪名高いサイバー攻撃

Sep 6, 2026

サイバー攻撃とは、データを盗み取ったり改ざんしたり破壊したりすること、または業務を妨害して重要インフラのデジタル部分を損傷させることを目的とした意図的な試みです。この記事では、史上最も破壊的だった主要なサイバー攻撃を取り上げ、その根底にある動機と影響を詳しく解説し、その後に予防および検知のベストプラクティスを提示します。

サイバー攻撃の種類

サイバー攻撃には、次のようにさまざまな形態があります。

  • Malware — システムに侵入して被害を与えたりデータを盗み取ったりする、悪意のあるソフトウェアの総称です。例としてはウイルス、ワーム、スパイウェアなどがあります。
  • RansomwareRansomware は、被害者のファイルやシステムを暗号化して利用できなくしてしまうタイプのマルウェアです。攻撃者はその後、復号鍵と引き換え、またはアクセスを復元するという約束と引き換えに、しばしば暗号通貨の形で身代金の支払いを要求します。
  • Phishing — 悪意のある攻撃者は、電子メールで正当な組織になりすまし、機密情報を収集しようとします。関連する攻撃では、テキストメッセージ(smishing)、音声通話またはボイスメール(vishing)、または偽のQRコード(quishing)などが使われます。要するに、ユーザーの操作ややり取りが必要なものは、攻撃者にとっての潜在的な侵入口になり得ます。
  • Social engineering — 攻撃者は、信頼・恐怖・好奇心・切迫感といった人間の特性を悪用し、個人を欺いて機密情報を開示させたり、不正なアクセスを許可させたり、セキュリティを損なうその他の行動を取らせたりします。
  • サービス拒否(DoS)攻撃 — DoS攻撃では、攻撃者がシステムまたはネットワークに非常に大量のトラフィックを流し込み、正当なユーザーが利用できない状態にしようとします。
  • 中間者(MITM)攻撃 — 攻撃者は2者間の通信を傍受して、データを盗んだり、悪意のあるコードを注入したりします。
  • SQLインジェクション — 攻撃者は、データベース駆動型のWebサイトにある脆弱性を悪用して、データへの不正アクセスを取得します。
  • ゼロデイ攻撃(ゼロデイ・エクスプロイト) — 攻撃者は、ベンダーが問題を見つけてパッチを発行する前に、ソフトウェアまたはハードウェアのサイバーセキュリティ脆弱性を発見して悪用できるよう、懸命に調査します。

サイバー攻撃はほとんどの場合、攻撃経路(attack path)に沿って上で挙げた攻撃手法を組み合わせて実行されることを理解しておくことが重要です。例えば、次のようなシナリオを考えてみてください。攻撃者はフィッシングやソーシャルエンジニアリングを用いて、疑うことのないユーザーから有効な認証情報(valid credentials)を収集し、その認証情報を使って標的のシステムに侵入します。ネットワーク内へ進入する間に発見されないようにするため、守る側の注意をそらす目的でDoS攻撃を仕掛け、さらに深く侵入するために、既知の脆弱性を悪用して重要なシステムを制圧しようとします。

根底にある動機

サイバー攻撃の背後にある主な動機要因には、次のようなものがあります。

  • 経済的利益 — 悪意のある攻撃者は、攻撃をさまざまな方法で収益化します。たとえば、個人情報、金融データ、または知的財産を盗んで闇市場で販売すること、ランサムウェア攻撃で身代金を要求すること、あるいは smishing や vishing を使って従業員に自分たちへ送金させるよう説得することなどがあります。
  • 政治的または思想的な動機 — 時には、政治的または思想的な意見の相違が原因で、サービスを妨害したり組織の評判を傷つけたりすることが目的となる場合があります。
  • 国家の利益を推進するために — 各国は、情報を収集したり作戦を妨害したりするために、政府機関、防衛システム、重要インフラを標的としてサイバー戦を用います。
  • 企業スパイ活動 — 企業は、競合他社の営業秘密、研究、またはその他の専有情報を盗む目的でサイバー攻撃を行うことがあります。
  • エゴ — 一部の攻撃者は、自分のスキルを示すため、ハッキング界隈で評判を築くため、または能力を試すためにサイバー攻撃を仕掛けます。

サイバー攻撃の影響

サイバー攻撃による被害は、直ちに狙われた対象をはるかに超えて広がり、コミュニティ、経済、そして国際関係にまで影響を及ぼし得ます。2015年に世界経済フォーラム(World Economic Forum)のためのレポートを執筆していた際、McKinseyの研究者はサイバー犯罪のコスト(または経済価値の損失)が2020年に3兆ドルになると見込んでいましたが、2020年時点では2025年の予測損失は10.5兆ドルにまで上昇し、現在の2029年の予測は約15兆ドルです。

しかし、金銭的な損害が唯一の結果ではありません。以下は、重要なインフラ(電力網、医療機関、水処理システムなど)、政府、企業に対する攻撃がもたらすその他の主要な影響の一部です。

重要インフラへの攻撃がもたらす影響

  • 公共の安全に関するリスク — サイバー攻撃は、日常生活を混乱させるサービス停止を引き起こしたり、場合によっては生命を危険にさらすこともあります。
  • 公共の信頼の浸食 — 重要インフラへの頻繁または深刻な攻撃は、安全で信頼できるサービスを提供する政府の能力に対する国民の信頼を損なう可能性があります。

政府への攻撃がもたらす影響

  • 国家の安全保障に関するリスク — 軍事情報などの機密情報の盗難、または防衛システムや通信ネットワークへの損害は、国の防衛態勢を弱める可能性があります。
  • 公共の安全に対するリスク — 政府の業務が妨げられると、緊急対応システムや脆弱な人々への支払いなど、重要なサービスが機能不全に陥る可能性があります。
  • 政治的な損害 — サイバー攻撃や偽情報キャンペーンは、選挙結果に影響を与え、世論を操作し、混乱を生み出すためにますます利用されています。

企業への攻撃がもたらす影響

  • 評判の毀損と収益の喪失 — 機密情報の漏えいは、顧客の信頼を低下させ、その結果、ビジネスの損失につながる可能性があります。また、パートナーやサプライチェーンの関係にも悪影響を及ぼします。
  • 競争力の喪失 — 営業秘密や研究などの独自情報が盗まれると、企業の競争力が弱まる可能性があります。
  • コンプライアンス の罰則 — 規制対象データの違反は、高額な罰金、将来の監査における監視の強化、さらにはクレジットカード決済のような中核的な事業運営への制限につながる可能性があります。

サイバー戦争という特殊なケース

サイバー戦争は特別な議論を要します。国家は、敵対相手を弱体化させる、または競争上の優位を得ることを意図して、世界の舞台で戦略的・政治的・経済的な目標を追求するために高度なサイバー能力を用います。実際に、サイバー戦争は地政学的な緊張を悪化させ、強固なサイバー防御・攻撃能力が国家安全保障戦略の不可欠な要素となる環境を生み出しています。

サイバー戦争の主な側面は次のとおりです:

  • スパイ活動 — 多くの国家がサイバー攻撃を用いて、政治戦略、技術の進歩、経済動向などに関する情報を収集しています。
  • インフラへの攻撃 — 国家は、エネルギー・グリッド、医療システム、金融機関などの重要なインフラも標的とし、自らの力を誇示するか、相手の立場を不安定にすることがあります。
  • 偽情報の拡散 — もう一つのサイバー戦の手口は、ソーシャルメディアを通じて偽情報を拡散し、他国の政治に影響を与えて社会的・政治的不安定を生み出すことです。これには世論を左右したり、選挙プロセスを操作したりする取り組みが含まれます。
  • 経済的サボタージュ — 国家は、相手国の経済を損ない、世界経済における自国の立場を弱めるために、知的財産を盗んだり、企業や政府の業務を妨害したりすることがあります。
  • 代理人(プロキシ・アクター)の利用 — 国家は、自国に代わってサイバー作戦を実行するために、ハッキング集団、民間の請負業者、その他の第三者に資金援助することがよくあります。このアプローチにより、責任を否定し、結果を回避できるようになります。

Netwrix でサイバー攻撃から防御する

歴史的概観:史上最も悪名高いサイバー攻撃

サイバー攻撃の進化

年を追うごとに、サイバー攻撃はより複雑になり、より巧妙になり、そしてより破壊的になってきました。ここでは簡単な歴史を紹介します。

  • 黎明期(1970年代〜1980年代)— 最初期のサイバー脅威は、主に実験のために作られた基本的なウイルスやワームでした。
  • マルウェアの台頭(1990年代) — パーソナルコンピュータが一般的になるにつれて、ウイルス、トロイの木馬、メールワームが登場し始め、メールの添付ファイルやフロッピーディスクを通じて拡散するようになりました。
  • 金銭目的の攻撃(2000年代)— この時期にはスパイウェア、フィッシング、ソーシャルエンジニアリングのキャンペーンが爆発的に増加しました。敵対者はまた、感染したコンピューターのネットワーク(ボットネット)を作り始め、分散型サービス拒否(DDoS)攻撃を仕掛けるようになりました。
  • 組織的なサイバー犯罪と APT(2010年代) — 次に、CryptoLocker や WannaCry のようなランサムウェア攻撃が相次ぎました。各国やその他の組織は、高度で持続的な脅威(APTs)を使って、検知されないままシステムへ侵入し、時間をかけてデータを盗み取るようになりました。さらに、ハッカーは IoT(モノのインターネット)デバイスの脆弱性を悪用して、不正アクセスやネットワークの支配を行いました。
  • 現代の脅威(2020年代) — 近年はサイバー犯罪のハードルが下がっています。たとえば、ランサムウェア・サービス(RaaS)では、ランサムウェアのキットやサービスによって攻撃を容易に行えるようになり、AIベースのツールはアマチュアでもディープフェイクを作って標的を欺いたり操作したりできるようにしています。もう一つの傾向は、SolarWinds のようなサプライチェーン攻撃で、ソフトウェアやハードウェアの提供業者を標的にして、顧客のシステムへ侵入する入口とします。医療システムのような重要インフラへの直接攻撃も増加しています。

主なサイバー攻撃の年表

1980s

Morris Worm (1988) — This worm affected about 10% of the 60,000 computers connected to the internet at the time, causing significant disruption.

1990s

AOHell (1994) — In one of the first major social engineering attacks, a teenager angry about unchecked child abuse on AOL created a set of utilities that enabled users to disrupt AOL services and obtain user information.

Solar Sunrise (1998) — This series of cyber intrusions targeted U.S. military systems. The attackers were identified as teenagers from California and Israel.

2000s

ILOVEYOU (2000) — A virus that spread through email with the subject line “I Love You” infected millions of computers worldwide, causing billions of dollars in damage.

SQL Slammer (2003) – A computer worm that infected about 75,000 victims in less than 10 minutes after release, slowing general Internet traffic at the time. Notably, a patch for the exploited vulnerability was released six months prior to the attack.

Estonia cyber attack (2007) — Estonia was one of the first nations to experience large-scale cyber attacks by suspected state-sponsored actors. The attacks disrupted critical infrastructure, government and financial services.

Conficker (2008) — This sophisticated worm infected millions of computers worldwide, including critical government and military systems. It exploited vulnerabilities in Microsoft Windows and created a botnet.

Early 2010s

Stuxnet (2010) — This sophisticated worm targeted Iranian nuclear facilities. It is believed to be a joint US-Israel operation that inflicted physical damage by manipulating centrifuges, making it the first known instance of cyber warfare.

RSA Security (2011) — Hackers used phishing emails to obtain data on the company’s two-factor authentication, which affected several high-profile clients.

Yahoo (2013) — Three billion Yahoo accounts were compromised, exposing personal data like email addresses and passwords. This remains one of the largest data breachesin history.

Sony Pictures (2014) — Adversaries leaked vast amounts of sensitive data, including employee information, emails and unreleased films. The attack was allegedly conducted by North Korea in retaliation for the film The Interview.

US Office of Personnel Management (OPM) (2015) — Hackers stole Social Security numbers and other sensitive data of more than 22 million US government employees and contractors.

Late 2010s

DNC (2016) — Emails from the Democratic National Committee were leaked during the US presidential election, reportedly by Russian state-sponsored hackers.

WannaCry (2017) — WannaCry exploited a Windows vulnerability called EternalBlue, which had been leaked by the U.S. National Security Agency (NSA). The ransomware spread rapidly across networks in 150 countries, encrypting data on infected computers and demanding a ransom to decrypt the files.

NotPetya (2017) — The NotPetya ransomware was spread through accounting software. It was attributed to Russian state-sponsored actors targeting Ukraine, but the ransomware spread globally, causing over $10 billion in damage. A WIRED story about the impacts of this attacks on the logistic giant Maersk is a lesson of backup and recovery.

Marriott (2018) — A breach exposed data from around 500 million Marriott guests, including passport numbers and credit card information.

2020s

SolarWinds (2020) — In this supply chain attack, hackers injected malicious code into SolarWinds software, which enabled them to compromise customers using the software, including government agencies and private companies.

Colonial Pipeline (2021) — This ransomware attack disrupted the supply of gasoline, diesel and jet fuel along the US East Coast.

Facebook (2021) — This data leak exposed the phone numbers, email addresses and other personal information of over 530 million Facebook users.

MOVEit (2023) — A vulnerability in the MOVEit file transfer software provided unauthorized access to the software’s database, enabling attackers to execute SQL statements that could alter or delete data. The Russian-linked cyber gang Cl0p exploited this vulnerability, launching a series of cyber attacks that compromised sensitive information across numerous organizations globally.

史上最大級のサイバー攻撃トップ3

以下は、歴史上の中でも特に大規模なサイバー攻撃の一部です。

WannaCry(2017)

2017年5月の WannaCry 攻撃は、世界中の個人ユーザーおよび大規模な組織にランサムウェア感染を広げました。米国と英国は、この攻撃を北朝鮮の Lazarus Group によるものと結び付けています。

  • 背景 — 4月、Shadow Brokers というハッキング集団が、WannaCry 攻撃で使用されたエクスプロイト EternalBlue を含む、米国国家安全保障局(NSA)によって開発されたとされるいくつかのツールをリークしました。Microsoft はすでに、EternalBlue が悪用する脆弱性を修正するためのセキュリティパッチを公開していましたが、多くの組織はこの重要な更新を迅速に適用しませんでした。
  • 手口 — ランサムウェアは、フィッシングメールによって拡散されるか、パッチ未適用のシステムにおいて EternalBlue の脆弱性を直接悪用することで広がりました。ワームのような仕組みを使ってネットワーク全体に感染を拡大します。次にファイルを暗号化し、復号用キーのための支払いを要求しました。最初の身代金は、1台のデバイスにつきビットコインで 300ドルでしたが、指定された時間内に支払いが行われない場合は金額が増加しました。
  • 対応 — セキュリティ研究者がランサムウェアのコード内にキルスイッチを素早く発見し、マルウェアにハードコードされていた未登録のドメインを登録することで拡散を止めました。とはいえ、組織には Microsoft のパッチを適用し、サイバーセキュリティ対策を強化するよう促されました。
  • 影響 — この攻撃は150の国で200,000台以上の端末に影響を与え、医療、交通、銀行、通信の各分野が特に大きな打撃を受けました。たとえば、英国の国民保健サービス(NHS)傘下の多くの病院やクリニックが麻痺し、数千件の予約がキャンセルされ、医療手続きも遅延しました。被害額は40億〜80億ドルと見積もられています。
  • 得られた教訓 — 今回のインシデントは、定期的なシステムバックアップ、堅牢なエンドポイント保護、そして従業員教育の重要性を改めて示しました。

Yahoo(2014)

ヤフーで2014年に発生したデータ漏えいにより、5億人以上のユーザーのデータが露出しました。しかし、その漏えいは2年後になるまで公表されませんでした。米国はこの犯罪を、ロシアの連邦保安庁(FSB)に関連しているとされる2人のハッカーを含む4人の個人に帰しています。さらに以前の2013年の漏えいでは、ヤフーの全30億アカウントが侵害されていました。

  • 手法 — 攻撃者は、Yahoo のシステムに侵入するために、スピアフィッシング(spear-phishing)およびその他の手法を用いたものと考えられています。その後、攻撃者は 5 億人のユーザーのデータにアクセスし、そこには氏名、メールアドレス、弱いアルゴリズムでハッシュ化されたパスワード、生年月日、電話番号、そしてセキュリティ質問と回答が含まれていました。
  • 対応 — ユーザーには、パスワードをリセットし、多要素認証(MFA)を導入し、不審な活動がないかアカウントを監視するよう助言が出されました。Yahoo は、暗号化基準のアップグレードや、より堅牢な侵入検知機能の導入などを含め、サイバーセキュリティの実践を改善する必要がありました。
  • 影響 — 2013 年と 2014 年の侵害は合わせて、史上最大級のデータ侵害として際立っています。個人情報が漏えいしたことで、何百万人ものユーザーがなりすまし(アイデンティティ盗難)、フィッシング、その他のサイバー犯罪に対する高いリスクに直面しました。この侵害は、同社が訴訟、規制当局による精査、そして数億ドルにのぼる和解金を抱えることになったため、ユーザーの信頼を損ない、Yahoo の評判にも打撃を与えました。Verizon は 2017 年に Yahoo を買収しましたが、これらの侵害により買収価格は 3 億 5,000 万ドル引き下げられました。
  • 学び — Yahoo は、2 年後になってからようやく事件を開示したことが批判され、その結果、より厳格なデータ侵害の通知に関する法律を求める声が高まりました。さらに、GDPRのように、説明責任を徹底しユーザー情報を守るための包括的なデータ保護規制の必要性が明確になりました。

ウクライナの電力網(2015年)

2015年にウクライナで発生した攻撃は、ある国の電力供給を停止させた最初のサイバー攻撃でした。この攻撃は、ロシアのハッキング集団 Sandworm によって仕掛けられたものと考えられています。

  • 手口 — BlackEnergy 3 というマルウェアを含むフィッシングメールを介して、彼らはネットワークへのアクセスを獲得しました。次に、そのマルウェアを使用して偵察を行い、横方向に移動して重要なシステムを特定し、Supervisory Control and Data Acquisition (SCADA) システムにアクセスするための資格情報を収集しました。盗み取った資格情報を使って、彼らは遠隔からコマンドを発行し、遮断器を開放して変電所への電力を遮断しました。
  • 影響 — 約23万人の住民が最大6時間停電しました。病院や交通システムなどのサービスも一時的に中断されました。
  • 対応 — 対応を遅らせるために、攻撃者は KillDisk マルウェアを投入してファームウェアを書き換え、デバイスを使用不能にしました。さらに、ユーザーによる停電報告を妨げるため、顧客サービス回線に対して電話によるサービス拒否攻撃(DoS)も仕掛けました。エネルギー企業は数日間、手作業のプロセスに頼らざるを得ず、また攻撃者がリモート機能を無効化していたため、現場の作業員は遮断器を手動で操作して通電を復旧する必要がありました。影響を受けたシステムは再構築されるか、バックアップから復元されました。
  • 学び — エネルギー企業は、重要なシステムを公衆ネットワークから分離し、フィッシングに関する従業員の意識を高めるための対策を講じました。より広い観点では、この事件が、重要インフラが APT に対していかに脆弱になり得るのか、そしてサイバー戦争のリスクが高まっていることを示したと言えます。

最近の重大なサイバー攻撃

過去5年間で特に大きかったサイバー攻撃のいくつかを、以下で紹介します。

MOVEit(2023)

2023年、ロシア語を話すサイバー犯罪グループ「Clop」は、MOVEit Transfer ソフトウェアの脆弱性を悪用して、大量のデータを盗み出しました。

  • 手口 — ソフトウェアの脆弱性(CVE-2023-34362)を悪用し、LEMURLOOT という名前の Web シェルを投入することで、このグループは不正な SQL コマンドを実行し、データを持ち出すことができました。身代金を支払わない限り盗んだデータを公開すると脅したのです。
  • 対応 — Progress Software は、脆弱性が発見され次第、直ちにこれに対処するパッチを公開しました。組織には、ソフトウェア パッチを適用し、システムを侵害の兆候(indicators of compromise(IOCs))の有無についてスキャンし、セキュリティ設定を更新するよう助言されました。
  • 影響 — Amazon、BBC、British Airways、Shell、ニューヨーク市教育局(New York City Department of Education)など、2,500 件以上の組織が影響を受けました。今回のインシデントにより、約 6,000 万人の個人に関する機微なデータが露出し、その中には個人を特定できる情報(personally identifiable information(PII))、財務データ、社内の通信が含まれていました。

Colonial Pipeline(2021)

2021年5月7日、Colonial Pipeline はランサムウェア攻撃を受け、東海岸全体で燃料の供給が滞りました。この攻撃は、東ヨーロッパを拠点としていると考えられているサイバー犯罪グループ DarkSide によって実行されました。

  • 手口 — 攻撃者は、MFA が有効化されていない VPN アカウントに対して漏えいしたパスワードを使って初期アクセスを獲得しました。捜査担当者によると、そのパスワードはダークウェブのデータベースから入手されたものと考えられています。その後、彼らは 100 ギガバイトのデータを盗み、Colonial Pipeline のビジネス ネットワーク システムを暗号化するためにランサムウェアを展開しました。
  • 対応 — 運用技術(OT)システムは直接的な影響を受けなかったものの、同社は予防措置として事業を停止しました。次に、同社はランサムウェアの運営者に対し、約75ビットコイン、つまり約500万ドル相当の身代金を支払いました。しかし、攻撃者が提供した復号ツールは報道によれば遅く非効率だったため、同社は事業を復旧するためにサイバーセキュリティの専門家と連携する必要がありました。2021年6月、米国司法省(DOJ)はビットコインのウォレットを追跡し、身代金支払いのうち230万ドルを回収しました。
  • 影響 — Colonial Pipeline は、ガソリン、ディーゼル、ジェット燃料などを含む東海岸の燃料のほぼ 45% を供給しています。攻撃の結果として操業は数日間停止し、その影響で米国南東部で燃料不足が広範囲に発生し、パニックも起きました。米国政府は燃料不足の影響を緩和するため、非常事態を宣言しました。

SolarWinds(2020)

2020年12月、IT管理会社 SolarWinds がサプライチェーン攻撃によって侵害されていたことが明らかになりました。ハッカーは SolarWinds のシステムに侵入し、IT監視・管理で広く利用されている Orion ソフトウェアプラットフォームのアップデートに悪意のあるコードを挿入しました。18,000人を超える SolarWinds の顧客が、侵害されたソフトウェア更新プログラムをダウンロードし、その結果、攻撃者は顧客のシステムに潜在的なバックドアを作り、諜報活動(スパイ行為)を行う可能性を得ました。この攻撃は、ロシアの対外情報機関(SVR)としばしば関連づけられる脅威グループの仕業とされています。

  • 手法 — 攻撃者は、Microsoft の製品、サービス、およびソフトウェア配布のインフラにある欠陥を悪用しました。たとえば、彼らは Zerologon の脆弱性を悪用して、侵害したネットワーク内の認証情報にアクセスし、その結果 Office 365 のメールアカウントを侵害することが可能になりました。別のソフトウェア上の不具合によって MFA を回避できた可能性もあります。
  • 対応 — セキュリティコミュニティは、侵害された顧客が誰であったかを特定するためのツール、攻撃に使用されたマルウェアを無効化するキルスイッチ、顧客から盗まれたソフトウェアの潜在的な悪用に備えるための対策など、さまざまな支援を提供しました。
  • 影響 — 今回のサプライチェーン攻撃は、国土安全保障省(DHS)、財務省、商務省など、複数の米国政府機関に影響を与えました。さらに、Microsoftを含む世界中の数千の民間組織にも影響が及びました。SolarWindsの投資家は、同社のセキュリティ上の不備と、その後の株価下落に関連して集団訴訟を提起しました。

政府・防衛分野で発生した最悪のサイバー攻撃

以下は、政府・防衛分野に関連する歴史上最悪のサイバー攻撃です。

SQL Slammer(2003)

SQL Slammer ウイルスは、史上最も急速に広がったマルウェア攻撃の1つでした。Microsoft SQL Server の既知の脆弱性を悪用したこのウイルスは、数分以内に脆弱なシステムを感染させ、ユーザーの操作を必要とせずに指数関数的に拡散しました。その急速な伝播により、ATM、航空会社のシステム、緊急対応サービスでの障害を含む、広範な混乱が引き起こされました。

データを盗み取ることはありませんでしたが、このワームは大量のネットワークトラフィックを生成し、事実上サービス拒否攻撃(DoS)を引き起こしました。その後、世界中の組織はパッチ管理を優先事項にするようになり、既知の脆弱性から守るためにはソフトウェアを適時に更新することが極めて重要だという点が強調されました。

ロシア-ウクライナのサイバー戦(2022年以降)

ロシア-ウクライナ紛争は、重大なサイバー戦によって特徴づけられてきました。ウクライナ侵攻の前および侵攻中に、ロシアはウクライナのインフラを標的とする複数のサイバー攻撃を行いました。その一部は、国際刑事裁判所(ICC)が戦争犯罪の可能性として調査しています。たとえば2022年のサイバー攻撃では、70以上のウクライナ政府ウェブサイトが侵害され、追加の作戦ではウクライナ政府と銀行のウェブサイトの双方が標的となり、重大な混乱につながりました。ロシアはまた、サイバー手段によってウクライナの送電網を妨害し、広範な停電と混乱を生み出すことを狙っています。

ウクライナは、攻撃的・防御的の両方のサイバー戦略で対応しています。特に、ボランティアのサイバー部隊がロシア政府のウェブサイトや金融機関を標的とし始めており、同盟国はサイバー防御を強化するために情報と技術的支援を提供しています。

これらの出来事は、現代の紛争におけるサイバー戦の重要な役割を強調するとともに、強固なサイバーセキュリティ対策と国際協力の必要性を示しています。

米国人事管理局(OPM)(2014)

米国OPMは、米国史上でも最大級の規模で政府データが侵害された事件の1つとなりました。攻撃者は下請け業者から盗み出した認証情報を使って、OPMのシステムにアクセスしました。さらに後に、彼らがほぼ1年間にわたりOPMのシステムへのアクセスを維持していたことが明らかになりました。

連邦職員や請負業者を含む約2,210万人が影響を受けました。侵害されたデータには、氏名、社会保障番号、指紋データに加え、家族、ルームメイト、外国の連絡先、心理情報などの情報を含むセキュリティ許可(資格審査)関連情報が含まれていました。

OPMは被害者に対してクレジット監視およびアイデンティティ盗難防止の保護サービスを提供し、さらにOPMの長官(Director)と最高情報責任者(Chief Information Officer)の両名が辞任を余儀なくされました。

サイバー攻撃が企業に与える影響

マリオット(2018)

2018年11月、Marriott Internationalは、2014年にStarwoodで始まった大規模なデータ侵害を明らかにしました。Starwoodは2016年にMarriottが買収したものの、まだ同社の予約システムへ移行できていなかった企業です。サイバーセキュリティの専門家は、侵害の原因は国家の支援を受けた可能性のある攻撃者、たとえば中国からの関与者だったのではないかと考えています。理由の一つは、侵害されたデータが外国の情報機関にとって有用だった可能性があるためです。

  • 手法 — 調査により、攻撃者が Remote Access Trojans(RATs)や mimikatz のようなツールを含むマルウェアをインストールして、アクセスを獲得しデータを持ち出していたことが判明しました。
  • Impact — 攻撃者は、Starwoodの宿泊客予約データベースにある数億件の顧客記録へアクセスしました。データには名前だけでなく、パスポート番号や、有効期限付きの支払いカード番号といった非常に機密性の高い情報も含まれていました。Marriottは宿泊客に対し、身元(アイデンティティ)監視サービスを1年間無料で提供しました。2024年、同社はこの事件および他の2件のデータ侵害について、5,200万ドルの罰金を支払うことに合意するとともに、機密データの取り扱いと保護のプロセスを改善することでも合意しました。

ソニーの PlayStation Network(PSN)(2011年)

最大級のゲームおよびデジタルエンターテインメント・プラットフォームの1つであるソニーの PlayStation Network は、2011年に攻撃を受けました。

  • 手口 — ハッカーは、PSN インフラの脆弱性、サーバーのセキュリティが弱いこと、そして適切な暗号化なしでデータを保管していた点を悪用しました。
  • 対応 — ソニーは不正なアクセスを検知すると、侵害を調査するために PlayStation Network を停止しました。サービスの完全な復旧には数週間かかりました。
  • 影響 — 今回の侵害により、氏名、住所、メールアドレス、生年月日、ログイン認証情報などを含む、約7,700万件の PSN アカウントの個人データが漏えい(侵害)しました。ソニーは、侵害によるコストを1億7100万ドルと見積もりました。同社はネットワークのセキュリティを強化するため、新たな暗号化プロトコル、ファイアウォール、監視システムを導入することが求められました。さらに呼び込み策として、「Welcome Back」プログラムを開始し、影響を受けたユーザーに無料のゲーム、映画、そして1か月間の PlayStation Plus サブスクリプションを提供しました。

Equifax (2017)

米国最大級の信用情報機関の一つである Equifax は、これまでで最大規模の機密データ侵害の1つを被りました。2020年2月、米国政府はこの事件に関して中国の人民解放軍のメンバーを起訴しました。

  • 手口 — Equifax の社内ネットワークへ侵入するため、攻撃者は Apache Struts というオープンソースの Web アプリケーション・フレームワークの脆弱性を悪用しました。その後、Equifax の従業員の認証情報を侵害(窃取)し、信用監視データベースにアクセスできるようにしました。検知を避けるため、ハッカーは 51 のデータベースからデータを一つずつ慎重に持ち出しました。
  • 対応 — この侵害は 76日間、検知されませんでした。発覚後、Equifax は米国の国土安全保障省(Department of Homeland Security)からの支援を断り、その代わりに民間のサイバーセキュリティ企業を起用して、侵害対応を支援してもらいました。分析により、Apache Struts の不具合に対するパッチは侵害のかなり前から存在していたにもかかわらず、Equifax がまだ適用していなかったことが判明しました。(実際、2015年の社内監査で同社のパッチ適用プロセスに関するシステム的な問題が明らかになっていましたが、その大半は2017年の侵害前に対処されていませんでした。)さらに、いくつかのシステムでは適切な暗号化やセキュリティプロトコルが不足していました。
  • 影響 — この事件により、米国の約1億4,790万人の居住者(国の人口のほぼ半数)および英国・カナダの数百万人の市民の機密情報が露呈しました。Equifax は、被害を受けた個人への無料のクレジット・モニタリングやID盗難防御に加え、より強力な暗号化、MFA、リアルタイムの脅威監視などのサイバーセキュリティ改善を含め、14億ドルの費用を負担しました。Equifax はまた、規制当局や民間団体からの複数の訴訟や調査にも直面しました。この事件は、議会での公聴会の開催や、より厳格なデータ保護法の制定を求める声を引き起こしました。

注目すべき諜報(スパイ)目的のサイバー攻撃

Google(2009)

2009 年に Google を対象として行われた高度な攻撃は、中国政府を批判する人権活動家や政治的な反体制派に関する情報の収集を目的としていました。さらに、それは知的財産や企業の機密情報を盗むための、より大規模な取り組みの一部だった可能性もあります。

  • 手口 — 攻撃者は Microsoft Internet Explorer のゼロデイ脆弱性を悪用し、Aurora という名称の悪意のあるコードを遠隔で実行できるようにしました。これにより足場を築き、データを流出させました。さらに、スピアフィッシングメールを用いて従業員を狙い、システムへのアクセスを獲得しました。
  • 対応 — この攻撃は中国にある Google のインフラを狙いましたが、Adobe Systems、Yahoo、Juniper Networks、Northrop Grumman などを含む 20 以上の他の組織も被害を受けました。
  • 影響 — 今回のサイバー諜報の一件は、計り知れない影響を及ぼしました。Googleは、中国の法律で求められている検索結果の検閲を中国では今後行わないと発表し、その代わりに、中国のユーザーを検閲されていない香港サイトへリダイレクトし始めました。また、この攻撃は米中関係にも緊張をもたらしました。Googleは中国政府を直接非難しなかったものの、サイバーセキュリティの専門家や米国当局者は、犯行の可能性が高いのは中国の国家が支援するハッカーだと指摘しています。

イランの核計画(2010年)

2010年のStuxnet(スタックスネット)によるサイバー攻撃は、イランの核濃縮プログラムを狙った革新的で非常に高度な作戦でした。コンピューターワームを用いて産業設備に物理的な損傷を与え、サイバー戦争の新しい時代を切り開きました。

  • 背景 — 2000年代初頭までに、イランはウランを濃縮しており、核兵器を獲得してさらにこの地域の不安定化を招く可能性があるとして、欧米諸国の間で懸念が高まっていました。外交努力や経済制裁では、イランの進展を止めることができませんでした。
  • 手法 — このサイバー攻撃は、Stuxnet という高度なコンピュータワームに依存していました。これは、米国とイスラエルが秘密裏の作戦の中で共同開発したと考えられているものです。 . インターネット接続がなかったイランのウラン濃縮施設にある産業用制御システムへ侵入するために、ワームは感染したUSBドライブを介して拡散し、Windowsシステムのゼロデイ脆弱性を悪用しました。侵入後、Stuxnetは遠心分離機の運転パラメータを変更し、許容範囲を超える速度で回転させて機械的な故障につなげました。同時に、監視システムへ誤ったフィードバックを送信し、あたかも運転が正常に行われているように見せかけました。
  • 影響 — 報道によると Stuxnet は約 1,000 台の遠心分離機を破壊し、イランが兵器級ウランを入手するという目標に対して大きな打撃となりました。今回の攻撃は、世界的なサイバー兵器競争を激化させ、より多くの国が攻撃・防御の両面でのサイバー能力への投資を進めました。特に、イランは米国の金融機関やインフラに対するサイバー攻撃を開始しました。また、Stuxnet の使用は、国際法の下でサイバー攻撃が適法であるかどうかについての議論を呼び起こしました。

サイバー攻撃の予防と対応力の向上

上で詳述したサイバー攻撃は、すべての組織が サイバーセキュリティ対策とレジリエンス(復旧・耐障害性)計画 を強化する必要があることを示しています。さらに、進化し続ける脅威に対抗するための国際協力も不可欠です。

インシデント対応の戦略を構築する

効果的なインシデント対応計画を構築したい組織は、以下の戦略を盛り込むことを検討してください:

即時の封じ込めと軽減

  • 影響を受けたシステムを ネットワークから切断して、攻撃の拡散を防ぎます。
  • 社内または外部のサイバーセキュリティチームを起動し、攻撃を評価して無力化します。
  • 侵害された場合は、クリーンなバックアップを使用してデータとシステムを復元します。
  • 重要なデータとインフラを優先してください。
  • 捜査機関と連携して、攻撃者の調査と追跡を行います。

コミュニケーション

  • すべての従業員に侵害の事実を通知し、ガイドラインを提供します
  • 顧客データが侵害された場合は、影響を受ける当事者への通知に関する法的要件および社内方針に従ってください。
  • 透明性を維持し、情報発信の主導権を確保するために、プレスリリースを発行します。

調査

  • 攻撃の性質、侵入経路(攻撃ベクター)、および攻撃者の身元を調査します。
  • 再発を防ぐため、根本原因の分析を行い、脆弱性を特定して修正します。

法的および規制上のコンプライアンス

  • データ保護機関など、関連する当局に攻撃を報告します。
  • インシデントが第三者ベンダーの過失による結果であった場合は、法的措置を検討してください。

防御を強化する

  • パッチを適用してソフトウェアを更新し、脆弱性を解消しましょう。
  • ファイアウォール、侵入検知システム、そして エンドポイントのセキュリティツールを導入してセキュリティを強化しましょう。
  • 従業員に対して、フィッシングやその他の脅威を見分ける方法を教育しましょう。

政府の対応オプション

上記の対応戦略を用いて侵害に直接対処することに加えて、政府には以下のような追加の選択肢がある場合があります。

外交的措置

  • 責任主体を公に特定する。
  • 攻撃を実行または支援する組織に対して、経済的または政治的制裁を課す。
  • NATO や UN(国際連合)などの国際的なパートナーや同盟と連携し、集団としてのサイバーセキュリティ防御を強化しましょう。

法的および政策上の対応

  • サイバー犯罪に関する法律を強化し、適切な法の適用と攻撃者の起訴を行いましょう。
  • 透明性を高めるために、企業に対する報告要件を定めましょう。
  • サイバー犯罪の撲滅を担う法執行機関間で、多国間および国際的な協力を促進しましょう

能力開発

  • リスク管理 予防のための枠組みを開発します。
  • 民間企業と連携して重要インフラを確保します。
  • サイバー衛生について一般の人々に周知する啓発キャンペーンを実施します。

報復

報復は、ハックバック(hackbacks)と反撃(counterattacks)の2種類に分けられます。

  • ハックバックのシナリオでは、攻撃された側の国が加害者をハックし返すことでサイバー攻撃に対抗しようとします。ハックバックは議論を呼んでおり、ほとんどの研究者はそれを妥当な選択肢とは見ていません。
  • もう一つ、さらに極端な変種として、国が物理的な反撃を行うことを検討する場合については、政策フォーラムで議論されています。これまでのところ、軍事的な対応がサイバー攻撃への直接的な報復としてサイバー攻撃に用いられたことはありません。

企業および政府のためのサイバーセキュリティのベストプラクティス

サイバー脅威に対する回復力(レジリエンス)を高めるために、あらゆる分野の組織は次の対策を採用できます:

脅威の予防

  • 最小権限の原則を厳格に適用し、principle of least privilege 各ユーザーのアクセス権を、その役割に必要な範囲に制限してください。
  • インテリジェントな MFA を導入してください。
  • システムを定期的に更新し、パッチを適用してください。
  • 脆弱性を特定するために risk assessments を定期的に実施してください。
  • 定期的なペネトレーションテストを実施し、シミュレートされたサイバー攻撃に対する現在の防御の有効性を検証します。
  • Zero Trust policy 」を ネットワークアクセス に適用します。
  • すべてのユーザーを対象にセキュリティ意識向上トレーニングを実施し、フィッシング、ソーシャルエンジニアリング、その他の一般的な攻撃ベクトルを必ず取り上げるとともに、不審な活動を簡単に報告できる手段を提供してください。模擬フィッシングキャンペーンの実施などのシミュレーション脅威シナリオを用いて、従業員の対応力と意識をテストします。

脅威の検出と対応

  • 脅威の検出を改善 するために、エンドポイント検出・対応(EDR)および侵入検知システム(IDS)を導入します。
  • 活動を監視し、高度な分析を活用して不審な挙動を見つけましょう。
  • 脅威インテリジェンスのフィードを購読して、新たなエクスプロイトに関する情報を常に把握しましょう。
  • サイバーセキュリティ企業、法執行機関、政府機関と連携して、脅威インテリジェンスやその他のリソースを共有しましょう。

インシデント対応(復旧)

  • サイバーインシデントを封じ込め、復旧するための手順と、担当する役割・責任を明確にした包括的なインシデント対応計画を作成しましょう。
  • データや主要なシステム(例:Active Directory)を定期的にバックアップし、バックアップを徹底的にテストしてください。すべてのバックアップは、オフサイトの不変(immutable)ストレージを使用して安全に保管します。

Netwrix ができること

Netwrix は、組織がサイバー攻撃に対する防御を強化し、脅威を早期に検知して、起こり得る被害を軽減できるようにする一連のソリューションを提供しています。これらには次が含まれます。

  • Netwrix Auditor は、変更、設定、およびアクセス許可を監査することで、IT 環境に対する包括的な可視性を提供します。これにより、組織は不審な活動を検知し、インシデントを調査し、脆弱性に対処することで、攻撃リスクを低減できます。
  • Netwrix Threat Prevention は、リアルタイムの監視と分析によって、インフラ内の異常な振る舞いおよび潜在的な脅威を特定します。これにより、リスクを軽減するための先手の対応が可能になります。
  • Netwrix Threat Manager は、セキュリティチームに自動化された脅威対応機能を提供し、インシデント管理を効率化するとともに、セキュリティインシデントを効果的に対処するまでの時間を短縮します。
  • Netwrix Endpoint Protector は、エンドポイントを保護することで攻撃の発生源からサイバー攻撃を阻止します。機密データへのアクセスを監視・制御し、不審な活動を検知して、不正な変更やデータの持ち出し(データの流出)を防ぎます。

結論:史上最大級のサイバー攻撃から学ぶ教訓

歴史は、サイバー脅威が持続的で、かつ拡大し続ける課題であることを教えてくれます。技術が進化するにつれて、攻撃手法もそれに応じて進化してきました。サイバー犯罪はますます商業化が進み、ダークウェブのプラットフォームが盗まれたデータの販売を後押しし、ランサムウェアやその他の選択肢を「サービス」として提供するようになっています。国家は現在、サイバー能力を諜報、破壊工作、影響工作に用いており、重要インフラは深刻な現実被害をもたらす最優先の標的となっています。

今後は、攻撃対象領域(アタックサーフェス)の拡大が進むと考えられます。スマートホームから工業用センサーまで、あらゆる場面でモノのインターネット(IoT)デバイスが増えることで、攻撃者の侵入口はより多くなります。2030年までに数十億台のデバイスが接続される見込みで、その多くはセキュリティが十分ではない可能性があります。人工知能が重要なシステムに組み込まれるにつれ、攻撃者はAIモデルや意思決定プロセスに存在する脆弱性を狙うでしょう。5Gおよび今後のネットワーク技術の普及は接続性を高め、より多くのネットワークが、より多くのサイバー脅威にさらされることになります。

同時に、脅威はさらに洗練されていきます。攻撃者はAIを使って、より高度なマルウェアを作成し、攻撃を自動化し、フィッシングの手口において人間の行動を模倣するでしょう。量子コンピューターによって現在の暗号化方式が時代遅れになり、機密データが解読にさらされる可能性もあります。

リスクを軽減するための鍵は、準備、協力、そして革新です。人的要素は依然として重要な弱点であり、強力なトレーニングと効果的なアクセス制御の必要性が浮き彫りになります。高度な技術は攻撃だけでなく防御においても重要な役割を果たし得ます。たとえば、AIはより迅速で正確な脅威の検知と対応を可能にし、量子コンピューティングはより強力な暗号化と、より安全な通信システムを実現します。より大局的には、組織は明確なインシデント対応計画を策定し、信頼できるバックアップを維持し、堅牢なレジリエンス(復元力)戦略を実装する必要があります。

サイバー攻撃がどのように機能するのか、戦術から現実の脅威までを理解して、リスクをより迅速に特定し、防御を強化しましょう。

よくある質問

歴史上最大規模のサイバー攻撃は何ですか?

史上最も破壊的なサイバー攻撃として広く見なされているのは、2017年6月の NotPetya 攻撃です。主な標的はウクライナでしたが、マルウェアは急速に世界中へ拡散し、被害額は推定で100億ドル($10 billion)を超えました。

米国で最大のサイバー攻撃は何でしたか?

米国で最大規模の攻撃には、次のものがあります。

  • SolarWinds — 2020年、攻撃者が SolarWinds の Orion ソフトウェア更新に悪意のあるコードを仕込み、その後、その更新は米国の連邦政府機関やフォーチュン500企業など多数のクライアントに配布されました。
  • Colonial Pipeline — 2021年5月、米国の主要な燃料ディストリビューターである Colonial Pipeline がランサムウェア攻撃を受け、パイプラインの運用が停止して燃料不足が生じました。
  • 中国のサイバー諜報活動 — 2024年、中国のハッカーは、大統領候補やその関係者を含む米国の政治家の携帯電話を標的にしました。この作戦は、個人の機密データを収集し、政治プロセスに影響を与えることを目的とした、より広範な諜報活動の一環でした。

最も有名なサイバー攻撃にはどのようなものがありますか?

世界規模での重要性、メディアでの報道、そして長期にわたる影響によって際立つサイバー攻撃には、次のようなものがあります。

  • Stuxnet — イランのウラン処理施設を標的にしたこのマルウェア攻撃は、物理インフラを狙った最初の既知のサイバー兵器と見なされています。
  • WannaCry — このランサムウェア攻撃は、150か国で20万台を超えるコンピューターに影響を与えました。
  • NotPetya — この破壊的なマルウェアによる総被害額は、100億ドルを超えると推定されています。
  • Equifax — この侵害により、米国の居住者 1,4790万人の個人データに加え、数百万人の英国およびカナダの市民のデータも流出しました。

最悪のサイバー犯罪は何でしたか?

最悪のサイバー犯罪の候補には、次のようなものがあります:

  • NotPetya(2017)。世界中の主要企業を次々と停止させた
  • WannaCry(2017年)。世界中の Windows システムを身代金目的で暗号化しました
  • Equifax(2017年)。1億4800万人以上の個人データが流出しました
  • Yahoo(2013年)。30億件のアカウントが侵害されました

大規模なサイバー攻撃では何が起こるのでしょうか?

サイバー攻撃は一般的に複数のフェーズ(段階)で構成されます。まず、攻撃者はターゲットのシステム、ネットワーク、脆弱性に関する情報を収集します。初期の足がかりを得るために、フィッシング、マルウェア、脆弱性の悪用、盗難された認証情報などの手法をよく用います。侵入に成功すると、権限を昇格させ、追加のシステムへ横方向に移動します。最後に、業務を妨害したりデータを盗んだり暗号化したりして任務を完了し、痕跡を隠すためにログを削除します。

攻撃が検知された場合、組織は影響を受けたシステムを隔離し、侵害がどのように発生したのかを分析して攻撃者を特定します。さらに、バックアップからシステムを復旧し、脆弱性をパッチ適用したうえで、影響を受けた当事者、利害関係者、そして捜査機関に侵害について通知します。結果として、復旧コスト、評判の毀損や事業機会の損失、罰金、訴訟、そしてより厳格な監督などが発生する可能性があります。

よくある質問

サイバー攻撃とは何で、どのように発生するのでしょうか?

サイバー攻撃とは、コンピュータシステム、ネットワーク、またはデータに対して侵害、破壊、あるいは無断のアクセスを試みるあらゆる意図的な行為です。こうした攻撃は、マルウェア、フィッシングメール、ソーシャルエンジニアリング、またはセキュリティの脆弱性の悪用など、さまざまな手法を通じて行われます。映画の描写とは異なり、成功している攻撃の多くは、正体不明のハッカーが激しくキーを叩いているようなものではありません。人間の行動や組織の弱点を突く、計画的で手順のある作業が中心です。

現代のサイバー攻撃は、通常、偵察(reconnaissance)から始まります。攻撃者はソーシャルメディア、公開データベース、企業のWebサイトなどを通じてターゲットを調査します。次に、フィッシングメールやソーシャルエンジニアリングを使って、従業員をだまし、悪意のあるリンクをクリックさせたり、認証情報を提供させたりします。侵入後は、攻撃者がネットワーク内で横方向に移動し、価値のあるデータやシステムに到達するまで権限を段階的に引き上げます。最も被害の大きい攻撃は、攻撃者が情報を静かに集め、次の行動を計画している間に、数か月にわたって検知されないことがよくあります。

現実には、攻撃者はもはや単に侵入するだけではありません。盗み取ったり改ざんしたりした正規の認証情報でログインするのです。だからこそ data security はアイデンティティ(Identity)から始める必要があります。攻撃者が有効な認証情報を使ってあなたのシステムにアクセスできる場合、従来の境界(パリティ)セキュリティは意味を失います。組織には、誰が何にアクセスできるのか、そのアクセス権をどのように使っているのかを可視化し、侵害を示す異常な行動パターンを検知できる能力が求められます。

組織はサイバー攻撃を効果的にどのように防止できるのでしょうか?

効果的なサイバー攻撃の防止には、技術的な脆弱性と人為的な要因の両方に対処する多層的なアプローチが必要です。まずは基本のセキュリティ衛生(hygiene)から始めましょう。ソフトウェアを最新に保ち、多要素認証を導入し、最新のバックアップを維持します。ただし、これらの基本だけでは、アイデンティティとアクセス管理の弱点を悪用する高度な攻撃者は止められません。

最も重要な予防戦略は、機密データへのアクセスを制御し監視することに重点を置きます。最小権限の原則を実装してください。ユーザーは職務上必要なリソースにのみアクセスできるようにします。定期的なアクセスレビューは、不必要な権限が攻撃の足がかりになる前に、それらを特定して削除するのに役立ちます。ユーザーがこれまでに一度もアクセスしたことのないファイルにアクセスしたり、想定外の場所から接続したりするなどの、異常なアクセスパターンを検知できる監視ソリューションを導入しましょう。

従業員教育は引き続き欠かせませんが、それだけでは十分ではありません。セキュリティ意識向上プログラムに加えて、人為的なミスが起きた際に被害を抑える技術的な統制を組み合わせましょう。たとえば、疑わしいメッセージをユーザーに届く前に検知して隔離(quarantine)するメールセキュリティソリューションを導入します。攻撃が起きたときにチームが迅速に実行できるインシデント対応手順も作成してください。予防は「侵入できない要塞」を作ることではありません。組織をより攻撃しづらい対象にしつつ、脅威を素早く検知して対応できる状態を確保することが目的です。

サイバー攻撃を検知した直後に、まず何をすべきですか?

サイバー攻撃への対応では、対応までの時間が極めて重要です。最優先は封じ込め(コンテインメント)です。影響を受けたシステムを隔離して、横方向への移動を防ぎつつ、調査のための証拠は保持してください。侵害された端末をネットワークから切断しますが、メモリに保存されている貴重なフォレンジック情報が失われる可能性があるため、すぐに電源を落とさないでください。

直ちにインシデント対応チームと連絡(コミュニケーション)計画を有効化してください。対応の調整や対外連絡を行うために、窓口を1つに定めます。すべてを記録してください——タイムスタンプ、実施した対応、影響を受けたシステム、収集した証拠。これらの記録は、復旧作業、保険請求、そして起こり得る法的手続きのために極めて重要になります。攻撃の性質や規模に応じて、経営陣、法務担当(弁護士等)、場合によっては捜査機関などの関係者へ連絡してください。

範囲と影響を素早く、しかし徹底的に評価してください。どのデータやシステムにアクセスされたのか、データが盗まれたのか、改ざんされたのか、そして攻撃がどのように発生したのかを特定します。この評価は復旧戦略を左右し、復元作業の優先順位付けにも役立ちます。まずは重要な業務機能の復旧に集中しましょう。ただし、攻撃を可能にした脆弱性に対処する前に、通常運用へ急いで戻らないでください。根本的なセキュリティの欠落を直さずに復旧にだけ注力すると、多くの組織が繰り返し攻撃を受けます。

サイバー攻撃者はなぜソーシャルエンジニアリングの手法を使うのでしょうか?

ソーシャルエンジニアリングが機能するのは、技術的な脆弱性ではなく人間の心理を悪用するためです。攻撃者は、適切に設定されたセキュリティシステムを突破するよりも、人を操作するほうが簡単だと感じています。攻撃者は、信頼、権威、切迫感、恐怖を利用して、被害者にセキュリティ対策を自ら回避させるよう説得します。巧妙に作られたフィッシングメールは、技術的な攻撃で実現するまでに数週間かかることを、数分で達成できる場合があります。

ソーシャルエンジニアリングの有効性は、ソーシャルメディアと一般に公開された情報によって劇的に高まっています。攻撃者は標的を徹底的に調査し、正当で関連性があるように見えるパーソナライズされたメッセージを作成します。攻撃者は、信頼性を高めるために最近の会社の出来事、共通のつながり、あるいは現在の業界の課題に言及することがあります。この調査段階により、彼らのアプローチはより説得力を増し、受信者が悪意あるものだと見抜くのが難しくなります。

ソーシャルエンジニアリング攻撃は、攻撃者に正規の認証情報(資格情報)やアクセス経路も提供します。従業員が偽のログインページにユーザー名とパスワードを入力すると、攻撃者はセキュリティアラートを発報させることなく、システムに対する正規のアクセス権を得ます。これが、アイデンティティ(Identity)に重点を置いたセキュリティアプローチが不可欠である理由です。つまり、それらは認証情報が侵害される可能性を前提とし、不正なアクセス試行を単に遮断するだけでなく、不審な行動パターンを検知することに注力します。組織は、セキュリティ意識のトレーニングと、侵害されたアカウントを迅速に特定して対応できる技術的コントロールを組み合わせる必要があります。

1日に発生するサイバー攻撃はどれくらいの数で、最も多い種類は何ですか?

サイバー攻撃は絶え間なく発生しており、インターネット上で毎日数千回の試みが行われているという推定もあります。とはいえ、その大部分は自動化され、難易度が低い攻撃です。たとえばポートスキャン、マルウェアの配布、あるいは認証情報の詰め込み(credential stuffing)攻撃の試行などです。より深刻なのは、特定の組織を狙った標的型攻撃に関する統計です。発生頻度ははるかに低いものの、被害は大きくなります。

フィッシングは、成功した侵害における最も一般的な攻撃ベクターであり、80%以上のセキュリティインシデントで確認されています。これらの攻撃は、わかりやすいスパムメールを超えて、個人向けにカスタマイズされたメッセージで特定の個人を狙う高度なスピアフィッシング(spear-phishing)キャンペーンへと進化しています。ランサムウェア攻撃も大幅に増加しており、新しい亜種が定期的に登場し、攻撃者はますます高額な支払いを要求しています。

最も危険な傾向は、複数の技術を組み合わせた攻撃です。現代の攻撃キャンペーンでは、初期アクセスを得るためにソーシャルエンジニアリングから始め、ネットワーク内を移動するために正規の管理ツールを使用し、悪意のあるソフトウェアを投入する前にデータ窃取を行うことがあります。こうした多段階の攻撃は、各ステップで正当なツールと資格情報を使うため、検知や防御がより困難です。この進化は、「明白な攻撃手法をブロックするだけ」ではなく、Identity と行動のモニタリングに重点を置く必要がある理由を裏付けています。

サイバー攻撃とは何ですか?

この記事では、記録された最も破壊的な攻撃、それらの動機、費用、そして現実と接触して生き残った防御の教訓について説明します。

40年にわたる大規模な攻撃を並べてみると、そのパターンは見逃しにくいものです。Morris Worm、Colonial Pipeline、Change Healthcareは36年の隔たりがありますが、同じ形を共有しています。正当な侵入経路、気づかれない移動期間、そして侵入者が必要なアクセス権をすでに持っている状態で配信されるペイロードです。

このような攻撃はもはや珍しくありません。過去1年で51%の組織が、セキュリティチームの手作業を必要とするほど深刻な攻撃に対応しており、自動修復だけでは解決できないものであったと、Netwrix Cybersecurity Trends Report 2025によります。

サイバー攻撃は、データを盗んだり、改ざんしたり、破壊したり、業務を妨害したり、重要インフラのデジタル基盤を損なったりする意図的な試みです。過去10年間でそのパターンは大きく絞られており、インシデントベースの露出の75%は、侵害されたアイデンティティまたは誤設定された権限から始まると、Netwrix 2026 Data and Identity Security Reportによると。

サイバー攻撃の種類

サイバー攻撃とは、個人、グループ、または国家が、コンピュータシステム、ネットワーク、またはデータに不正アクセスし、盗んだり、改ざん、破壊、妨害したりする意図的な試みです。攻撃者は金銭、情報、政治的利益、または単なる妨害を目的とし、同じ手法が複数の目的に使われることもあります。

ほとんどの攻撃は単一の動きではなく段階的に展開されます。侵入者は通常、盗まれた認証情報、フィッシングメッセージ、または未修正の脆弱性を通じて初期の足場を得ます。 Privilege escalationが続き、その後ネットワーク内の横移動、そして最終的にデータの持ち出しやランサムウェアの展開などの目的が達成されます。以下の事例は、このパターンを驚くほど一貫して繰り返しています。

攻撃は認識可能な数種類のカテゴリーに分類されますが、ほとんどの実際の事例では複数のサイバー攻撃の種類が単一の経路に沿って組み合わされるため、単一の手法だけで防御することはほとんど効果がありません。

  • Malware: システムに侵入して損害を与えたりデータを盗んだりする悪意のあるソフトウェアで、ウイルス、ワーム、スパイウェアを含みます。
  • Phishing: 正当な送信者を装って機密情報を収集しようとする試みで、テキストメッセージ(smishing)、音声通話(vishing)、偽造QRコード(quishing)を使う変種があります。
  • ランサムウェア: ファイルやシステムを暗号化し、通常は暗号通貨で復号キーまたはアクセス復旧の約束の対価を要求するマルウェアです。
  • ソーシャルエンジニアリング: 信頼、恐怖、好奇心、または緊急性を利用して、誰かに情報を開示させたり、アクセスを許可させたり、セキュリティを脅かす行動を取らせたりすること。
  • サービス拒否攻撃: 正当なユーザーがアクセスできなくなるまで、システムやネットワークに大量のトラフィックを送ることです。
  • 中間者攻撃: 2者間の通信を傍受してデータを盗んだり悪意のあるコードを注入したりすること。
  • SQLインジェクション: データベース駆動型サイトで検証されていない入力を悪用し、アプリケーションが決して公開すべきでないデータにアクセスします。
  • ゼロデイ攻撃: ベンダーがパッチを提供する前にソフトウェアやハードウェアの脆弱性を利用すること。

サイバー攻撃の根本的な動機

組み合わせが単一の技術より重要です。フィッシングは有効な認証情報を収集し、その認証情報が正面玄関を開け、サービス拒否攻撃が防御者を占有し、既知の脆弱性が侵入者を重要なシステムの奥深くに運びます。

フィッシングは、Netwrix Cybersecurity Trends Report 2025によると、クラウド環境で73%、オンプレミスで69%の組織が報告しているように、境界の両側で最も一般的なインシデントタイプのままです。

ごく少数の動機が記録されたほぼすべての攻撃の原因であり、それらは分かれるよりも重なることが多いです。

  • 資格情報を利用した攻撃: 盗まれたり、スプレーされたり、ブルートフォース攻撃で回収された資格情報を使って正当なユーザーとしてログインすることは、ブルートフォース攻撃は、現在組織に侵入する最も一般的なルートです。
  • 金銭的利益: 攻撃者は個人情報、財務データ、知的財産を販売したり、身代金を要求したり、従業員を操作して資金を移転させることでアクセスを収益化します。
  • 政治的またはイデオロギー的な目的: 政治的またはイデオロギー的な意見の不一致により、サービスの妨害や評判の損傷を引き起こすことが多く、改ざん、情報漏洩、サービス拒否キャンペーンを通じて行われます。

Netwrix Threat PreventionはActive Directory上のDCSync、Kerberoasting、Pass-the-Hash攻撃をリアルタイムでブロックします。デモをリクエストしてください

  • 国家の利益: 国家は情報収集や敵の能力低下を目的に、政府機関、防衛システム、重要インフラを標的にします。
  • 企業スパイ活動: 競合他社の営業秘密、研究、または独自情報の盗難。時には直接ではなく仲介者を通じて行われることもあります。
  • エゴと評判: 技術を示し、ハッキングコミュニティでの地位を築いたり、どこまで到達できるか試す攻撃者。

サイバー攻撃の影響

重要インフラへの影響

被害は直接の対象をはるかに超え、コミュニティ、経済、国際関係にまで及びます。

政府への影響

電力網、病院、水処理システムへの攻撃は、データ損失を超えた公共の安全リスクを生み出します。サービス停止は日常生活を妨げ、生命を直接危険にさらす可能性があるためです。繰り返されるまたは深刻な事件は、重要なサービスを担う機関への公共の信頼も損ないます。

企業への影響

金銭的損害は最も数えやすい影響であり、組織が覚えていることはほとんどありません。Netwrix Cybersecurity Trends Report 2025によると、攻撃による金銭的損害を報告した回答者は2024年の60%から2025年の75%に増加しましたが、その背後にある運用および評判のコストは定着するまでに時間がかかりました。

軍事情報などの機密資料の盗難や防衛システムおよび通信ネットワークへの損害は、国の防衛態勢を弱体化させます。政府の運営が妨害されると、緊急対応システムや脆弱な人々への支払いが麻痺する可能性があります。偽情報キャンペーンと組み合わされた攻撃は、選挙に影響を与え、世論を変え、不安を引き起こすことをますます狙っています。

サイバー戦争の特別なケース

規模は総コストで最もわかりやすいです。 Cybersecurity Venturesは2015年の世界のサイバー犯罪被害額を3兆ドルと見積もり、2025年までに年間10.5兆ドルに達すると予測しており、この数字は世界経済フォーラムなどによって広く採用されています。彼らの現在の予測は2031年までに12.2兆ドルに達します.

侵害は顧客の信頼を損ない、収益を失わせ、その被害はしばしばパートナーやサプライチェーンの関係にまで広がります。営業秘密や研究の盗難は、表面化するまでに何年もかかる形で競争力を弱めます。規制罰金、訴訟、修復費用は通常、身代金要求額を大幅に上回ります。

サイバー戦争とは、国家またはその代理人が他国のシステム、インフラ、機関に損害を与えたり妨害したり、情報を収集するためにデジタル攻撃を行うことです。目的が金銭ではなく戦略的優位性である点で、犯罪攻撃とは異なります。

目的の違いが攻撃の経済性を変えます。国家は予算、忍耐、そして犯罪グループがほとんど持ち合わせない長期滞在への寛容さを持ち、金銭的価値でターゲットを選びません。作戦は目に見える効果が出るまでに何年もかかることがあり、その効果は技術的というより政治的な場合があります。

歴史上最も注目すべきサイバー攻撃

主要なサイバー攻撃のタイムライン

実際には、国家が犯罪グループを代理として利用し、犯罪グループが漏洩した国家開発ツールを採用し、同じマルウェアが両方の文脈で現れるため、その区別は曖昧になります。NotPetyaはウクライナに対する国家の作戦として始まり、世界中に広がり、意図されていなかった企業に数十億ドルの副次的被害をもたらしました。

攻撃はほぼ40年にわたり、より複雑で組織的かつ商業的になっています。初期の事件は主に個人が主張を示すためのものでした。現在では、サポートデスクやアフィリエイトプログラムを持つ犯罪組織や、戦略的目標を持つ国家機関によって実行されています。

攻撃は2000年代半ば頃に個別の実験から組織的な犯罪および国家の作戦へと移行し、それに伴い背後にあるリソースと実行に要する忍耐力が変化しました。

以下の事例は37年にわたり、大学院生の実験が作者の制御を離れたものから、米国全土の医療請求処理を停止させたランサムウェア攻撃までを含みます。それぞれが規模、新規性、費用、またはその後のすべてに先例を作った点で異なる理由から注目されています。

史上最大のサイバー攻撃3件

侵入経路も変わり、技術的な悪用から他の手段で取得した正当な資格情報へと移行しました。2回目の変化はまだ進行中で、2020年以降のほとんどの侵入を占めています。

WannaCry (2017)

攻撃の規模をランキングすることは、何を測定するかによって完全に異なります。以下の3つは、攻撃がどれだけ広がったか、どれだけの記録が露出したか、そしてコンピューター外で影響を及ぼしたかの3つの異なる尺度でトップの位置を占めています。

2017年5月のWannaCry攻撃は、数日で150か国以上の個人ユーザーと大規模組織に感染し、ファイルを暗号化してBitcoinでの支払いを要求しました。

Yahoo (2013)

  • 方法論: ランサムウェアは、米国国家安全保障局(US National Security Agency)が開発し、Shadow BrokersグループがリークしたEternalBlueを使用して拡散しました。EternalBlueは、マイクロソフトが2か月前に修正したWindows Server Message Blockプロトコルの脆弱性を狙っていたため、被害はほぼ未修正のシステムに集中しました。
  • 影響: 英国のNational Health Serviceは最も大きな被害を受け、数千件の予約や手術がキャンセルされました。世界的な被害額は数十億ドルにのぼると推定されています。
  • 対応: セキュリティ研究者がマルウェアコード内で見つかったドメインを登録し、キルスイッチとして機能して拡散を遅らせました。組織はパッチを適用し、影響を受けたマシンを隔離し、バックアップから復元しました。

Yahooでの侵害によりすべてのアカウントのデータが漏洩しましたが、全容が明らかになるまでに数年かかり、買収交渉の際にのみ公表されました。

ウクライナの電力網(2015年)

2015年のウクライナでの攻撃は、電力網を停止させた最初のサイバー攻撃であり、約23万人が停電しました。

  • 回答: Yahooはパスワードリセットを強制し、偽造されたクッキーを無効にしましたが、侵害を数年後に公表しました。
  • 影響: 30億のアカウントすべてが影響を受け、アカウント数で記録された中で最大の侵害となりました。その結果、Verizonは買収価格を3億5千万ドル減額しました。
  • 方法論: 攻撃者は盗まれた認証情報と共に、パスワードなしでアカウントにアクセスするために偽造されたクッキーを使用しました。Yahooの古いMD5ハッシュの使用により、多くのパスワードが簡単に解読可能でした。

NotPetya (2017)

  • 回答: オペレーターは手動制御に切り替えることで数時間以内に電力を復旧しました。これは多くの近代化されたグリッドではもはや保持されていない機能です。

NotPetyaは記録された中で最も大きな世界的経済被害を引き起こし、影響を受けたすべての企業の総費用は約100億ドルと推定されています。

  • 方法論: 攻撃者はスピアフィッシングを使ってBlackEnergyマルウェアを配布し、数か月にわたる偵察で認証情報を収集し、その後正規のリモートアクセスツールを使用して手動で遮断器を開けました。また、システムを消去し、ユーティリティのコールセンターに大量の電話をかけて対応を遅らせました。
  • 影響: 約23万人の住民が最大6時間停電しました。この攻撃は、サイバー作戦が国家規模で物理的な影響をもたらす可能性があることを示しました。

最近の大規模なサイバー攻撃

Netwrix Threat PreventionはActive DirectoryのDCSync、Kerberoasting、Pass-the-Hash攻撃をリアルタイムでブロックします。デモをリクエストしてください

  • 方法論:マルウェアはウクライナの税務ソフトウェアM.E.Docの改ざんされたアップデートを通じて侵入し、改変されたMimikatzを使用してメモリからWindowsの認証情報を取得し、信頼されたネットワークセグメントで再利用しました。さらにEternalBlueの脆弱性を利用して、ユーザーの操作なしに拡散しました。
  • 影響: Maerskだけで2億~3億ドルの損失を出し、港湾ターミナルは2日間コンテナの移動を停止しました。Merck、FedExのTNT Express部門、その他複数の多国籍企業も同様の損失を被りました。
  • 対応: Maerskの約150台のドメインコントローラーは冗長性のために同期されていたため、マルウェアは一度にすべてを消去しました。ただし、攻撃直前の停電でオフラインになっていたガーナの1台は除きます。スタッフがそのバックアップを手でロンドンに運び、Maerskはそれを使って10日以内に4,000台以上のサーバーと45,000台のワークステーションを再構築しました。

Change Healthcare (2024)

以下の攻撃は過去5年間で最も重大なものです。これらを総合すると、巧妙な悪用から盗まれた認証情報、未パッチのエッジソフトウェア、そして第三者プロバイダーの侵害が一度に数百の下流組織に及ぶという明確な変化が示されています。

2024年2月に発生した、米国の医療請求の大部分を処理するUnitedHealth Groupの子会社Change Healthcareへのランサムウェア攻撃は、米国史上最大の医療データ漏洩となりました。

  • 方法論: 攻撃者は2024年2月12日に、多要素認証が有効でないCitrixリモートアクセスポータルで盗まれた資格情報を使用してログインしたと、UnitedHealthのCEOアンドリュー・ウィッティが上院の証言で確認しました。彼らは9日間検出されずに活動し、その後BlackCatランサムウェアを展開しました。侵入のために脆弱性は悪用されていません。
  • 回答: UnitedHealthはシステムをオフラインにし、2200万ドルの身代金を支払いましたが、盗まれたデータの漏洩は防げませんでした。復旧には数ヶ月かかり、提供者への支払いも滞りました。

Change Healthcareは、このリスト全体に共通するパターンを最もよく示しています。二要素認証なしの単一アカウントが、侵入者に9日間気付かれずに米国人口の半数以上の記録へのアクセスを許しました。

Snowflake顧客の侵害(2024年)

2024年4月以降、攻撃者はクラウドデータプラットフォームSnowflakeの100以上の顧客のデータにアクセスし、その中にはAT&T、Ticketmaster、Santanderが含まれています。

  • 影響: 約1億9千万の人々のデータが漏洩しました。UnitedHealthは総対応費用が29億ドルを超えたと報告し、全国の薬局、病院、診療所は数週間にわたり請求処理ができませんでした。

CDK Global (2024)

  • 回答: SnowflakeとMandiantはガイダンスを発行し、その後プラットフォームは新規アカウントに対してデフォルトで多要素認証を強制するようになりました。
  • 方法論: インフォスティーラーマルウェアによって収集された資格情報の一部は数年前のもので、マルチファクター認証を有効にしていないSnowflakeの顧客テナントに対して使用されました。Snowflake自身のインフラは侵害されていません。影響を受けた各組織は自分のアカウントを通じて侵害されました。

2024年6月、北米全域の自動車販売店にディーラーマネジメントソフトウェアを提供するCDK Globalが、約24時間の間に2回ランサムウェア攻撃を受けました。

  • 影響: 影響を受けたテナント全体で数億件の顧客記録が露出し、AT&Tだけでもほぼすべての無線顧客の通話およびテキストのメタデータを報告しました。
  • 方法論: 攻撃者はCDKの主要なディーラーマネジメントプラットフォームに対してBlackSuitランサムウェアを展開しました。会社が最初の攻撃から復旧している間に2回目の侵入が発生しました。
  • 回答: CDKはシステムを停止し、販売、サービススケジューリング、給与計算のために販売店は手書きに戻りました。
  • 影響: 約15,000の販売店が約2週間にわたり主要な業務を失い、業界の推定によると総損失は10億ドルを超えています。

英国小売キャンペーン(2025年)

2025年4月から5月にかけて、Marks & Spencer、Co-op、Harrodsを含む英国の著名な小売業者数社が連携したキャンペーンの標的となりました。

MOVEit (2023)

  • 対応: 被害を受けた小売業者はオンライン注文を停止し、システムをオフラインにしてバックアップから再構築しました。最も被害が大きかったところの回復には数ヶ月かかりました。

2023年に、ロシア語を話すサイバー犯罪グループClopがMOVEit Transferソフトウェアの脆弱性を悪用して大規模なデータ盗難を行いました。

  • 影響: Marks & Spencerは数週間オンライン販売を停止し、利益に大きな打撃があったと報告しました。このキャンペーンは、技術的な管理よりもヘルプデスクの手順が主要なターゲットであることを示しました。
  • 方法論: Scattered Spiderグループは、ヘルプデスクに対してソーシャルエンジニアリングを用い、スタッフを説得して認証情報をリセットさせ、認証制御を回避した後、DragonForceランサムウェアを展開して仮想マシンを暗号化しました。同じグループは2023年にMGM Resortsに対してもこの手法を使用し、MGMサイバー攻撃 はほぼ同一のシナリオに従いました。
  • 方法論: CVE-2023-34362を悪用し、LEMURLOOTという名前のウェブシェルを展開して、グループは不正なSQLコマンドを実行し、データを持ち出した後、身代金が支払われない限り公開すると脅しました。

Colonial Pipeline (2021)

  • 回答: Progress Softwareは発見後すぐにパッチをリリースしました。組織にはパッチの適用、侵害の兆候のスキャン、セキュリティ設定の更新が推奨されました。
  • 影響: Amazon、BBC、British Airways、Shell、ニューヨーク市教育局を含む2,500以上の組織が影響を受け、約6,000万人の個人データが漏洩しました。

2021年5月7日、Colonial Pipelineはランサムウェア攻撃を受け、米国東海岸全域の燃料供給が混乱しました。東ヨーロッパから活動しているとされるDarkSideグループが責任者です。

SolarWinds (2020)

  • 方法論: 攻撃者はMFAが有効でない侵害されたVPNアカウントのパスワードを使用してアクセスを得ており、これはダークウェブのデータベースから入手されたと報告されています。100ギガバイトのデータを盗み、ビジネスネットワークシステムを暗号化しました。

2020年12月、IT管理会社SolarWindsが数千の顧客に改ざんされたソフトウェア更新を出荷していたことが明らかになりました。

  • 影響: Colonialは東海岸の燃料のほぼ45%を供給しています。数日間の停止により広範な不足と買いだめが発生し、米国政府は非常事態を宣言しました。
  • 回答: オペレーショナルテクノロジーシステムには直接的な影響はありませんでしたが、会社は予防措置として操業を停止しました。Colonialは約75ビットコイン、約500万ドルを支払いました。復号ツールは遅く、司法省は後にビットコインウォレットを追跡して230万ドルを回収しました。

政府および防衛部門における最悪のサイバー攻撃

  • 方法論: 攻撃者はOrionプラットフォームのビルドプロセスに悪意のあるコードを挿入し、正当な署名付きアップデートを通じてバックドアを配布しました。コードは選択的に信号を送るまで休止状態でした。

SQL Slammer (2003)

  • 対応: SolarWindsはクリーンなアップデートを提供し、影響を受けた組織は追跡調査を広範囲に実施しました。複数の米国機関が正式な調査を開始しました。
  • 影響: 約18,000の組織が、米国連邦機関を含め、侵害されたアップデートを受け取りました。この事件はエンタープライズソフトウェアのサプライチェーンリスクを再定義しました。

公共部門のターゲットは、侵害のコストを変えます。収益の損失や顧客の離脱はなく、損害は能力の低下、人的被害、そして数十年にわたり敵に有用な情報として現れます。指紋やセキュリティファイルは再発行できないため、これらの損失のいくつかは修復不可能です。

SQL Slammer ワームは、記録された中で最も急速に拡散したマルウェア攻撃の一つであり、感染した数が数秒ごとに倍増しました。

  • 対応: 組織は影響を受けたポートをフィルタリングし、未適用のパッチを適用しました。
  • 方法論: 376バイトのワームがMicrosoft SQL ServerとDesktop Engineのバッファオーバーフローを悪用しました。この脆弱性には6か月前からパッチが存在していました。その小さなサイズにより、驚異的な速度で拡散しました。
  • 影響: ワームは10分以内にほとんどの脆弱なホストに到達し、ATMネットワークを妨害し、飛行機を欠航させ、原子力発電所の監視システムを停止させました。

ロシア・ウクライナのサイバー戦争(2022年以降)

ロシア・ウクライナ紛争は、従来の軍事行動と並行して継続的なサイバー作戦が行われていることが特徴です。

米国人事管理局(2014年)

米国のOPMは記録に残る最も重大な政府の侵害の一つを受け、詳細な身元調査記録が漏洩しました。

  • 方法論: HermeticWiperやIsaacWiperを含むWiperマルウェアは、ウクライナの政府および金融システムを標的とし、衛星通信への攻撃やエネルギーインフラに対する繰り返しの試みも行われました。
  • 影響: この紛争はサイバー作戦を現代戦の恒常的な要素として確立し、その影響はヨーロッパ全域の組織に及びました。
  • 回答: ウクライナは重要なシステムを国境外のクラウドホスティングに移し、西側諸国の政府や民間の技術企業から多大な支援を受けました。

主要な企業の侵害

  • 回答: OPMはセキュリティプログラムを刷新し、この事件は連邦のサイバーセキュリティ政策に大きな変化をもたらしました。
  • 方法論: 攻撃者は盗まれた契約者の資格情報を使用してアクセスを確立し、その後、長期間にわたり検出されずに横方向に移動しました。
  • 影響: 2,150万人分の記録が取得され、セキュリティクリアランス申請書や560万件の指紋データを含み、取り消せない防諜リスクが生じました。

Marriott (2018)

企業のインシデントは、規制当局が大規模な侵害の影響を初めて試した事例です。以下の3件はいずれも、取締役会がセキュリティ支出を扱う方法を変えるほどの罰金または和解金を生み出し、2件では対応コストが攻撃者の得た利益を上回りました。

  • 回答: MarriottはStarwoodのデータベースを廃止し、自社のシステムに統合しました。

2018年11月、Marriott Internationalは2014年から検出されていなかったStarwoodのゲスト予約データベースの侵害を公表しました。

  • 方法論: 攻撃者は2016年にMarriottがチェーンを買収する前からStarwoodの環境に存在しており、そのアクセスは合併を通じて持続しました。デューデリジェンスでは発見されませんでした。

Sony PlayStation Network (2011)

世界最大級のゲームプラットフォームのひとつであるSonyのPlayStation Networkは、侵入後23日間オフラインになりました。

  • 回答: Sonyはネットワークを完全に停止し、セキュリティアーキテクチャを再構築し、影響を受けたユーザーにアイデンティティ保護を提供しました。
  • 影響: パスポート番号を含む最大3億8,300万件のゲスト記録が漏洩しました。英国情報コミッショナー事務局は1,840万ポンドの罰金を科しました。
  • 影響:7,700万件のアカウントが侵害されました。直接的なコストは1億7,000万ドルを超え、この停止は開示タイミングのケーススタディとなりました。

Equifax (2017)

  • 方法論: 攻撃者は既知のアプリケーションの脆弱性を悪用し、適切な暗号化がされていないアカウント情報を保持するデータベースにアクセスしました。

米国最大級の信用調査機関の一つであるEquifaxは、米国人口のほぼ半数の金融情報が漏洩する侵害を受けました。

注目すべきスパイサイバー攻撃

Google、オペレーションオーロラ(2009年)

  • 影響:1億4700万人の社会保障番号やその他の金融データが漏洩しました。Equifaxは最大7億ドルの和解に達しました。
  • 対応: Equifaxはパッチを適用し、インシデント対応者を動員し、規制措置とともに議会の公聴会に臨みました。
  • 方法論: 攻撃者はApache Strutsの既知の脆弱性CVE-2017-5638を悪用しました。この脆弱性には2か月前からパッチが提供されていました。期限切れの証明書により、トラフィック検査が76日間にわたるデータの流出を検出できませんでした。

以下の両方の攻撃は犯罪者ではなく国家によって実行されており、その違いは技術よりも準備に現れています。Auroraは一度に少なくとも20社を攻撃しました。Stuxnetは4つのゼロデイ脆弱性、盗まれたデジタル証明書、そして特定の遠心分離機モデルに関する詳細な知識を必要とし、これはどのランサムウェアグループも承認しない予算です。

2009年の高度なGoogleへの攻撃は、情報収集と人権活動家のアカウントへのアクセスを目的としていました。

  • 方法論: スピアフィッシングによりInternet Explorerを標的としたゼロデイ脆弱性が配信され、攻撃者が内部システムおよびソースコードリポジトリにアクセスできるようになりました。
  • 回答: Googleは当時としては異例の攻撃を公表し、その後中国での運営方針を変更しました。

Stuxnetとイランの核プログラム(2010年)

  • 影響: このキャンペーンは少なくとも20の主要企業を標的にしました。その後、国家関連の企業スパイ活動の公的な帰属がはるかに一般的になりました。

2010年のStuxnet攻撃は、ウラン濃縮遠心分離機を標的とし、物理的破壊を引き起こした最初の既知のマルウェアでした。

  • 方法論:Stuxnetは4つのゼロデイ脆弱性と盗まれたデジタル証明書を使って拡散し、USBメディアを介してエアギャップを越えた後、プログラマブルロジックコントローラの動作を変更しつつ、オペレーターには正常な読み取り値を報告しました。

これらの攻撃に共通するもの

  • 影響: 約1,000台の遠心分離機が破壊されました。Stuxnetはコードが動的効果を生み出せることを証明し、産業制御システムのセキュリティに対する期待を刷新しました。
  • 回答: イランは損傷した遠心分離機を交換し、影響を受けたシステムを隔離しました。関与した政府はいずれも責任を認めていません。

既知の脆弱性は未知のものよりも大きな被害をもたらします

認証情報はエクスプロイトよりも多くの扉を開きます

順に読むと、同じ少数の失敗が40年間、あらゆる対象カテゴリで繰り返されています。Netwrixの調査データはインシデントの内容と一致しており、インシデントに基づく露出の75%は、侵害されたIDまたは誤設定された権限から始まっています。

第三者が被害範囲を拡大させます

検出のギャップが侵入を災害に変える

WannaCry、SQL Slammer、Equifaxはすべて利用可能なパッチのある脆弱性を悪用しましたが、3件中2件では攻撃前にパッチが数ヶ月間存在していました。ゼロデイは新しいため注目されます。繰り返される被害は、誰も適用しなかったパッチによるもので、技術的な問題ではなくスケジュール管理の失敗です。

Change Healthcare、Colonial Pipeline、Snowflakeのテナント、およびOffice of Personnel Managementはすべて、技術的な侵害ではなく有効なログインでアクセスされました。これらのほとんどの場合、多要素認証はまったく有効になっていませんでした。その結果、アカウントの侵害は着実に増加し、2020年のクラウドインシデントの16%から2025年には46%に上昇しています。least privilegeを適用すると、盗まれた単一の資格情報が機能した後にどこまで移動できるかが制限されます。

SolarWinds、MOVEit、Snowflake、CDK Global、Change Healthcareは、それぞれ1つの組織を侵害し、数百または数千の組織に影響を及ぼしました。サプライヤーアクセスは従業員アクセスと同じリスクを伴い、同じ厳しい監査を受けることはほとんどありません。

サイバー攻撃の防止と対応の改善

予防

攻撃者はMarriottで4年間、Office of Personnel Managementで約1年間、Equifaxで76日間、Change Healthcareではわずか9日間検出されませんでしたが、それでも十分な期間でした。各期間は侵入者が行動するのに十分な長さであり、各期間は実際に誰かが確認した audit log management で見えていたはずです。

これらのインシデントは、そのほとんどを抑制できた短い制御リストを示しています。以下の各制御は、少なくとも3件のケースで欠落していた修正として現れています。

検出と対応

特にリモートアクセスに対して、多要素認証をあらゆる場所で強制し、アカウントには必要な権限のみを付与する最小権限の原則を適用してください。既知の脆弱性は便利な時ではなく、定められたスケジュールで修正し、ネットワークをセグメント化して、一箇所の足掛かりが他の部分を開かないようにします。

復旧と政府の対応

インシデント対応計画は必要になる前に存在し、封じ込め、コミュニケーション、調査、規制通知、復旧をカバーする必要があります。役割を事前に割り当て、計画をリハーサルし、バックアップが復元されることを確認してください。

ヘルプデスクの検証は、技術的な管理と同じ扱いを受けるべきです。2025年の英国小売キャンペーンは、パスワードをリセットする人々を狙うことで技術的防御を回避しました。

Netwrixが支援する方法

常設権限の削除

復旧計画は身代金の支払いが失敗することを前提とすべきです。Change HealthcareとColonial Pipelineの両方で購入した復号化が不十分であったか、データがいずれにせよ漏洩したためです。テスト済みの復元経路は身代金交渉よりも価値があり、組織はしばしばテストを省略します。政府は公開指摘、制裁、起訴、協調的な摘発などの追加オプションを持ち、これらは近年いくつかのランサムウェア作戦を著しく妨害しています。

これらのインシデントに共通する失敗は具体的であり、それらを阻止するためのコントロールも同様です。Netwrixはすべてをカバーすると主張する単一のツールではなく、それぞれを異なる製品でカバーします。

エンドポイント検知と対応を集中ログ収集と共に展開し、被害に先立つ行動を監視します。暗号化はランサムウェア攻撃の最後のステップであり最初ではないため、ランサムウェア検知がそれを待っていると、すでに機会を逃しています。異常な認証パターンが最も重要であり、password sprayingのような手法は、何かが暗号化されるずっと前に特徴的な署名を残します。上記のすべてのインシデントには、検知が可能な滞留期間が含まれていました。

検出ウィンドウの短縮

Active Directory 攻撃手法のブロック

サービスアカウントと自動化の管理

Change Healthcare、Colonial Pipeline、およびOffice of Personnel Managementは、すべて当時必要以上の権限を持つアカウントを通じてアクセスされました。防御策は、使用間にこれらのアカウントが存在しないようにし、盗まれた資格情報が何も許可しない扉に到達するようにすることです。Netwrix Privilege Secureは、永続的な管理者アカウントを特定のタスクのために作成され、そのタスク終了時に自動的に取り消されるアクセスに置き換えます。

攻撃を繰り返す前に学びましょう

Marriottは4年間、Equifaxは76日間検出されず、どちらの場合も証拠は誰も見ていないログに残っていました。このギャップを埋めるには、何が変更されたかの記録を保持し、外部の報告より前に異常が検出されるように十分に検索可能にする必要があります。 Netwrix Auditorは、ハイブリッドMicrosoft環境全体の変更、構成、アクセス権をエージェント不要でキャプチャし、チームが誰がいつ何を変更したかを把握できるように監査します。

サイバー脅威は増加し続けており、接続されたデバイスの増加と人工知能が重要なシステムに組み込まれることで、攻撃対象範囲も拡大しています。攻撃者はすでにAIを使って偵察を自動化し、フィッシングをより説得力のあるものにしており、量子コンピューティングは最終的に現在の暗号化に圧力をかけるでしょう。

サービスアカウント、パイプライン、および自動化は、上記のほとんどの環境で権限を持ち、レビューサイクルには一切登場しませんでした。これらは常に認証されているため、異常な動作を一目で見分けることが困難です。 Netwrix Threat Managerは、ハイブリッド環境全体で異常なサービスアカウントの動作とリスクのある特権アクティビティを検出し、定期的なアクセスレビューで見落とされがちなIDをカバーします。

デモをリクエスト して、ご自身のActive Directoryおよびハイブリッド環境で実際に適用されているコントロールを確認してください。

それでも、上記の歴史はこれらの予測が示すほど劇的ではないことを示唆しています。このリストのほぼすべての攻撃は、打ち勝てない技術ではなく、強制されていない管理によって成功しました。たとえば、二要素認証がないアカウント、適用されていないパッチ、誰も読まなかったログなどです。最も成功した組織はすぐに気づき、次に何をすべきかを練習し、これらの管理をチェックリストの項目ではなく運用上の要件として扱いました。

侵入者が足場を確保すると、通常Active Directoryが次の標的となり、ransomware in Active Directoryでこれらのインシデントの多くが終わります。事後にそのエスカレーションを検知してもほとんど役に立たず、数時間以内にドメイン全体へのアクセスが続くためです。Netwrix Threat PreventionはリアルタイムでDCSync attacks、Kerberoasting、Pass-the-Hashをブロックし、侵害されたアカウントがドメインコントロールに変わるステップを阻止します。

歴史上最大かつ最も悪名高いサイバー攻撃に関するよくある質問

共有する

もっと詳しく

著者について

Dirk Schrader

セキュリティ リサーチの VP

Dirk Schrader は Netwrix の Resident CISO (EMEA) であり、セキュリティ リサーチの VP です。CISSP (ISC²) および CISM (ISACA) の資格を持つ、IT セキュリティ分野で 25 年のベテランとして、サイバー脅威に取り組むための現代的なアプローチであるサイバー レジリエンスの推進に取り組んでいます。Dirk はキャリアの初期に技術およびサポートの役割からスタートし、その後、大規模な多国籍企業から小さなスタートアップまでで、営業、マーケティング、プロダクト マネジメントのポジションへと移行しながら、世界中のサイバーセキュリティ プロジェクトに携わってきました。彼はサイバー レジリエンスを実現するために、変更管理と脆弱性管理に取り組む必要性について、多数の記事を発表しています。