2026-09-08
ハッカーがドメイン管理者アカウントを作成し、Windowsネットワーク内のセキュリティツールを無効化
最近文書化されたランサムウェア侵入は、The Gentlemenという攻撃者グループによるもので、Windows環境内での足場をドメイン全体の制御に昇格させる手法を示しています。攻撃者は、管理者アカウントを昇格させ、エンドポイント防御を無効化し、信頼されたActive Directoryインフラを悪用してランサムウェアを配布します。この攻撃は、特に製造業、保険、建設、消費者サービス、医療、金融セクターの組織を標的にしています。攻撃者は、盗まれた資格情報やインターネットに接続されたサービスを通じて侵入し、環境をマッピングした後、特権のあるアイデンティティやセキュリティコントロールを狙います。
メトリクス
このニュースのスケール度合い
5.5
/10
インパクト
8.0
/10
予想外またはユニーク度
6.5
/10
脅威に備える準備が必要な期間が時間的にどれだけ近いか
7.5
/10
このニュースで行動が起きる/起こすべき度合い
7.5
/10
主なポイント
- ✓ The Gentlemenグループは、Windows環境に侵入し、ドメイン管理者アカウントを作成して制御を確立します。
- ✓ 攻撃者は、正当な管理ツールやドライバーを悪用して、セキュリティツールを無効化し、ランサムウェアを配布します。
社会的影響
- ! この攻撃は、企業のデータセキュリティに対する脅威を高め、特に重要なインフラを持つ組織に深刻な影響を与えます。
- ! ランサムウェア攻撃の増加は、企業の信頼性を損ない、顧客や取引先との関係に悪影響を及ぼす可能性があります。
編集長の意見
最近のThe Gentlemenグループによる攻撃は、サイバーセキュリティの脅威がますます高度化していることを示しています。特に、攻撃者が正当なツールやドライバーを悪用することで、従来のセキュリティ対策を回避する手法は、企業にとって新たな課題となります。企業は、特権アカウントの管理や監視を強化し、異常なアクティビティを早期に検出するための体制を整える必要があります。また、セキュリティツールの更新やパッチ適用を怠らず、常に最新の脅威に対処できるようにすることが重要です。さらに、従業員に対するセキュリティ教育を強化し、フィッシング攻撃やソーシャルエンジニアリングに対する意識を高めることも必要です。今後、サイバー攻撃はますます巧妙化し、企業のセキュリティ対策が追いつかない可能性があるため、継続的な監視と改善が求められます。
背景情報
- i The Gentlemenグループは、盗まれた資格情報やインターネットに接続されたサービスを通じてWindows環境に侵入します。侵入後、攻撃者はAdvanced IP Scannerを使用してシステムを特定し、管理者アカウントを見つけ出します。これにより、特権のあるアカウントを操作し、持続的なアクセスを確立します。
- i 攻撃者は、PowerRun.exeという正当なWindowsユーティリティを使用して高い権限でプロセスを実行し、ドメイン管理者グループにアカウントを追加または昇格させます。この手法は、MITRE ATT&CKのT1098(アカウント操作)に関連付けられています。