エクスプロイトとは、ソフトウェア、アプリケーション、ネットワーク、オペレーティングシステム、またはハードウェアの脆弱性を悪用する手法またはコードのことで、通常は悪意のある目的で使用されます。「エクスプロイト」という用語は、英語の動詞「to exploit」(自分の利益のために何かを利用する)に由来します。エクスプロイトは、欠陥を特定し、セキュリティ対策を回避し、システムへの不正アクセスを取得し、システムを制御し、マルウェアをインストールし、または機密データを盗むように設計されています。エクスプロイト自体はマルウェアではないかもしれませんが、セキュリティ制御を突破して悪意のあるソフトウェアを配信する手段として機能します。[ 1 ] [ 2 ] [ 3 ] [ 4 ]
脆弱性を利用したサイバー攻撃の経済的損失の推定値は、手法や範囲によって大きく異なります。2020年のMcAfee / CSISのレポートでは、サイバー犯罪の世界的損失は年間1兆米ドル以上と推定されています。この脅威に対応するため、組織は脆弱性を特定し、ハッキングが発生する前に防止するために、サイバー脅威インテリジェンスをますます活用しています。[ 5 ]
エクスプロイトは、システムの防御における欠陥や弱点である脆弱性を標的とします。エクスプロイトの一般的な標的には、オペレーティングシステム、Webブラウザー、およびさまざまなアプリケーションがあり、隠れた脆弱性によってコンピューターシステムの完全性とセキュリティが損なわれる可能性があります。エクスプロイトは、システム内で意図しないまたは予期しない動作を引き起こし、深刻なセキュリティ侵害につながる可能性があります。[ 6 ] [ 7 ]
多くのエクスプロイトは、コンピュータシステムへのスーパーユーザーレベルのアクセス権を取得するように設計されています。攻撃者は、複数のエクスプロイトを連続して使用し、まず低レベルのアクセス権を取得し、その後、権限を繰り返し昇格させて、最高管理者レベル(一般的に「root」と呼ばれる)に到達することがあります。このように複数のエクスプロイトを連鎖させて単一の攻撃を実行する手法は、エクスプロイトチェーンとして知られています。
発見者と開発者以外には知られていないエクスプロイトは、ゼロデイエクスプロイトまたは「0day」エクスプロイトと呼ばれます。エクスプロイトが影響を受けるソフトウェアの作者に開示されると、関連する脆弱性はパッチによって修正されることが多く、エクスプロイトは使用できなくなります。そのため、一部のブラックハットハッカーや軍または諜報機関のハッカーは、エクスプロイトを公開せず、秘密にしています。ゼロデイエクスプロイトを提供するスキームの1つは、exploit as a serviceとして知られています。[ 8 ]
エクスプロイトを分類する方法はいくつかあります。例えば、標的となるコンポーネント別、または脆弱性の種類別に分類する方法があります。最も一般的な分類方法は、エクスプロイトが脆弱なソフトウェアとどのように通信するかによるものです。その他の分類方法としては、脆弱なシステムに対する動作による分類があり、例えば、不正なデータアクセス、任意のコード実行、サービス拒否攻撃などが挙げられます。
これらには以下が含まれます: [ 9 ]
例えば:[ 9 ]
サイバーセキュリティでは、悪用する脆弱性の種類とエクスプロイト実行の結果 (特権昇格 ( EoP )、サービス拒否 ( DoS )、スプーフィングなど)に基づくエクスプロイトの分類が一般的です。このアプローチは、セキュリティ上の脅威を体系的に特定し、対処するのに役立ちます。たとえば、STRIDE 脅威モデルは、スプーフィング、改ざん、否認、情報漏洩、サービス拒否、特権昇格の 6 つのタイプに脅威を分類しています。[ 12 ]同様に、国家脆弱性データベース (NVD) は、スプーフィングによる認証バイパスや認可バイパスなどのタイプで脆弱性を分類しています。[ 13 ]
悪用された脆弱性には以下が含まれます。
攻撃者は、脆弱性を悪用して目的を達成するためにさまざまな手法を用います。一般的な方法には次のようなものがあります。[ 9 ]
ゼロクリック攻撃とは、ユーザーの操作を必要としないエクスプロイトです。つまり、キーを押したりマウスをクリックしたりする必要はありません。[ 14 ]これらのエクスプロイトは、通常、攻撃を受けた時点では標的が侵害されたことを知る方法がないため、最も需要の高いエクスプロイトです(特にアンダーグラウンドのエクスプロイト市場で)。
FORCEDENTRYは2021年に発見されたゼロクリック攻撃の一例である。[ 15 ] [ 16 ]
2022年、NSOグループは、個人の携帯電話に侵入するためのゼロクリックエクスプロイトを政府に販売していたと報じられた。[ 17 ]
モバイル デバイスに関しては、国家安全保障局(NSA) は、ソフトウェアとアプリケーションのタイムリーな更新、公共ネットワーク接続の回避、少なくとも週に 1 回デバイスの電源をオン/オフすることで、ゼロ クリック攻撃の脅威を軽減できると指摘しています。[ 18 ] [ 19 ] [ 20 ]専門家は、従来のエンドポイントの保護対策はモバイル デバイスにも適用できると述べています。多くのエクスプロイトはファイルではなくメモリにのみ存在します。理論的には、デバイスを再起動すると、メモリからマルウェア ペイロードが消去され、攻撃者はエクスプロイト チェーンの最初に戻らざるを得なくなります。[ 21 ] [ 22 ]
ピボットは、後続の手法です。エクスプロイトによってシステムが侵害された後、ネットワーク上の他のデバイスへのアクセスが可能になり、プロセスが繰り返されます。つまり、追加の脆弱性を探し出し、それらを悪用しようと試みることができます。ピボットは、ハッカーとペネトレーションテスターの両方が、ターゲットネットワーク内でのアクセス範囲を拡大するために使用します。システムを侵害することで、攻撃者はそれをプラットフォームとして利用し、通常はファイアウォールによって外部からの直接アクセスから保護されている他のシステムを標的にすることができます。内部ネットワークには、インターネットに公開されているものよりもアクセス可能なマシンの範囲が広いことがよくあります。たとえば、攻撃者は企業ネットワーク上のWebサーバーを侵害し、それを利用して同じネットワーク内の他のシステムを標的にすることができます。このアプローチは、多層攻撃と呼ばれることがよくあります。ピボットは、アイランドホッピングとも呼ばれます。
ピボットはさらに、プロキシピボットとVPNピボットに分類できる。
通常、ピボットを可能にするプロキシまたはVPNアプリケーションは、エクスプロイトのペイロードとして標的コンピュータ上で実行されます。
ピボット攻撃は通常、ネットワークインフラストラクチャの一部(例えば、脆弱なプリンターやサーモスタットなど)に侵入し、スキャナーを使用して接続されている他のデバイスを特定して攻撃することで行われます。脆弱なネットワーク部分を攻撃することで、攻撃者はネットワークの大部分またはすべてを感染させ、完全な制御権を獲得できる可能性があります。
エクスプロイトとは、アプリケーション、ネットワーク、オペレーティングシステム、またはハードウェアの脆弱性を利用するあらゆる攻撃のことです。エクスプロイトは通常、コンピュータを制御したり、ネットワークデータを盗んだりすることを目的としたソフトウェアまたはコードの形式をとります。
エクスプロイトとは、アプリケーションまたはコンピュータシステムのセキュリティ上の欠陥または脆弱性を見つけて悪用するように設計されたプログラムまたはコードであり、通常はマルウェアのインストールなどの悪意のある目的で使用されます。エクスプロイトはマルウェアそのものではなく、サイバー犯罪者がマルウェアを配信するために使用する方法です。
セキュリティポリシーに違反して、ネットワークまたは情報システムのセキュリティを侵害する手法。
脆弱性を悪用すること。通常、これは脆弱性を利用してソフトウェアのセキュリティ制御を侵害するように設計された意図的なアクションです。
のエクスプロイトは、サイバー犯罪者がシステムへの不正アクセスを得るために使用するバグや脆弱性を悪用するマルウェアの一種です。これらの脆弱性は、オペレーティングシステムとそのアプリケーションのコードに隠されており、サイバー犯罪者によって発見され、悪用されるのを待っています。一般的に悪用されるソフトウェアには、オペレーティングシステム自体、ブラウザー、Microsoft Office、およびサードパーティ製アプリケーションが含まれます。
攻撃者は、標的攻撃中に使用できるエクスプロイトを購入、盗用、またはダウンロードする可能性があります。エクスプロイトは、バグまたは脆弱性を利用して、コンピュータのハードウェアまたはソフトウェア上で意図しない、または予期しない動作を引き起こします。