2020年、ロシア政府の支援を受けたグループによるものと疑われる大規模なサイバー攻撃が、米国連邦政府の複数の部門を含む世界中の数千の組織に侵入し、一連のデータ漏洩を引き起こした。[ 1 ] [ 28 ] [ 29 ]このサイバー攻撃とデータ漏洩は、標的の機密性と注目度の高さ、およびハッカーがアクセスしていた期間の長さ(8~9か月)から、米国がこれまで被った最悪のサイバー諜報事件の1つであると報告された。 [ 35 ]発見から数日のうちに、世界中の少なくとも200の組織が攻撃の影響を受けたと報告されており、これらの組織の一部はデータ漏洩も被った可能性がある。[ 1 ] [ 36 ] [ 37 ]世界中で影響を受けた組織には、NATO、英国政府、欧州議会、マイクロソフトなどが含まれる。[ 36 ]
数ヶ月間検知されずにいたこの攻撃は、2020年12月13日に初めて公に報告され[ 25 ] [ 26 ] 、当初は米国財務省と米国商務省傘下の国家電気通信情報局(NTIA)のみに影響があったとされていた[ 42 ]。その後数日間で、さらに多くの省庁や民間組織が侵害を報告した[ 1 ] [ 5 ] [ 36 ]。
情報漏洩につながったサイバー攻撃は、遅くとも 2020 年 3 月までに開始されました。[ 9 ] [ 10 ]攻撃者は、少なくとも 3 つの米国企業、Microsoft、SolarWinds、VMware のソフトウェアまたは認証情報を悪用しました。[ 43 ] [ 21 ]政府や産業界で広く使用されているSolarWinds の Orion ソフトウェアに対するサプライチェーン攻撃が最初の侵入ポイントとなりました。[ 12 ] [ 44 ] Microsoft のクラウド製品が別の侵入ポイントとなり、攻撃者は SolarWinds の顧客ではない被害者にも侵入することができました。[ 18 ] [ 19 ] [ 20 ] Microsoft および VMware 製品の欠陥により、攻撃者は電子メールやその他の文書にアクセスし、[ 23 ] [ 24 ] [ 16 ] [ 17 ]シングルサインオンインフラストラクチャを介して被害者のリソース全体でフェデレーション認証を実行することができました。[ 21 ] [ 45 ] [ 46 ]
データ盗難に加え、この攻撃は数万人のSolarWindsの顧客に多大な不便をもたらした。顧客は侵害されたかどうかを確認し、予防措置としてシステムをオフラインにして数ヶ月に及ぶ除染手順を開始しなければならなかった。[ 47 ] [ 48 ]米国のリチャード・J・ダービン上院議員は、このサイバー攻撃を宣戦布告に等しいと述べた。[ 49 ] [ 4 ]ドナルド・トランプ大統領は、攻撃が公表されてから数日間沈黙を保った。彼は、ロシアではなく中国が犯人である可能性があり、「すべては十分にコントロールされている」と示唆した。[ 50 ] [ 51 ] [ 52 ]
テキサス州に拠点を置く、米国連邦政府向けネットワーク監視ソフトウェアプロバイダーであるSolarWinds は、攻撃以前にいくつかのセキュリティ上の欠陥を示していました。[ 53 ] [ 54 ]サイバー犯罪者は、少なくとも 2017 年頃から SolarWinds のインフラストラクチャへのアクセス権を販売していました。 [ 54 ] [ 53 ] SolarWinds は、SolarWinds ソフトウェアをインストールする前に、アンチウイルス ツールを無効にするよう顧客にアドバイスしていました。[ 53 ] 2019 年 11 月、セキュリティ研究者が SolarWinds のFTP サーバーが安全ではないと警告し、「ハッカーが悪意のある [ファイル] をアップロードして、SolarWinds の顧客に配布する可能性がある」と警告しました。[ 55 ] [ 53 ] [ 56 ] [ 54 ]さらに、SolarWinds のMicrosoft Office 365アカウントが侵害され、攻撃者は電子メールやその他の文書にアクセスできた可能性があります。[ 57 ] [ 58 ]
2020年12月7日、トロイの木馬が仕込まれたSolarWindsソフトウェアが他の組織への攻撃に使用されたことが公に確認される数日前に、長年SolarWindsのCEOを務めていたケビン・トンプソンが退任した。 [ 59 ] [ 60 ]同日、SolarWindsの取締役会と関係のある2つのプライベートエクイティ会社がSolarWindsの株式を大量に売却した。[ 59 ]これらの会社はインサイダー取引を否定した。[ 59 ] [ 61 ]
この事件の様々な被害者への侵入の過程で、複数の攻撃ベクトルが使用された。 [ 62 ] [ 63 ]
これは典型的なスパイ活動だ。非常に高度な手法で行われている が…これは秘密裏に行われる作戦だ。
攻撃者はサプライチェーン攻撃を使用した。[ 64 ]攻撃者は、ソフトウェア会社SolarWindsのビルド システムにアクセスしたが、おそらく、ある時点で侵害されたSolarWinds のMicrosoft Office 365アカウントを介してアクセスしたと思われる。 [ 65 ] [ 53 ] [ 57 ] [ 58 ] SolarWinds は、チェコの企業JetBrainsが提供するビルド管理および継続的インテグレーションサーバーTeamCity を使用していた。2021 年に、ニューヨーク タイムズは、正体不明の人物が JetBrains のソフトウェアにマルウェアを埋め込み、この方法でSolarWindsも侵害したと報じた。[ 66 ]
攻撃者は遅くとも 2019 年 9 月までに SolarWinds のソフトウェア公開インフラストラクチャに足がかりを築いた。[ 67 ] [ 68 ]攻撃者はビルド システムで、SolarWinds がネットワーク監視ソフトウェア Orion のユーザーに提供するソフトウェア アップデートを密かに変更した。[ 69 ] [ 70 ] 2019 年 10 月に行われた最初の変更は、単なる概念実証だった。[ 8 ]実証が確立されると、攻撃者は 2019 年 12 月から 2020 年 2 月にかけてコマンド アンド コントロール インフラストラクチャの構築に時間を費やした。[ 8 ]
2020 年 3 月、攻撃者はOrion のアップデートにリモート アクセス ツールマルウェアを仕込み始め、それによってトロイの木馬化しました。[ 12 ] [ 44 ] [ 71 ] [ 72 ] [ 73 ]これらのユーザーには、行政機関、軍、諜報機関の米国政府顧客が含まれていました (以下の影響のセクションを参照)。[ 9 ] [ 74 ]ユーザーがアップデートをインストールすると、マルウェア ペイロードが実行され、12 ~ 14 日間休眠状態になった後、複数のコマンド アンド コントロール サーバーのうちの 1 つ以上と通信を試みます。[ 75 ] [ 76 ] [ 77 ] [ 78 ]通信は、正規の SolarWinds トラフィックを模倣するように設計されていました。[ 65 ] [ 79 ]これらのサーバーのいずれかに接続できると、マルウェアの展開が成功したことを攻撃者に通知し、攻撃者がシステムをさらに悪用したい場合に利用できるバック ドアを提供します。 [ 78 ] [ 80 ]マルウェアは2020年4月にコマンド&コントロールサーバーへの接続を開始し、最初は北米とヨーロッパから、その後他の大陸からも接続を開始しました。[ 81 ] [ 78 ]
攻撃者は、成功したマルウェア展開のごく一部、つまり高価値ターゲットに属するコンピュータ ネットワーク内に存在するマルウェアのみを利用したようです。[ 75 ] [ 12 ]ターゲット ネットワークに侵入すると、攻撃者は方向転換し、Cobalt ストライク コンポーネントなどのエクスプロイト ツールをインストールし、[ 82 ] [ 79 ]追加のアクセスを求めました。[ 65 ] [ 1 ] Orion は信頼できるサードパーティ アプリケーションとして顧客の Office 365 アカウントに接続されていたため、攻撃者は電子メールやその他の機密文書にアクセスできました。[ 83 ]このアクセスにより、 SAMLトークンに署名できる証明書を探し出し、オンプレミス サービスやMicrosoft Azure Active Directoryなどのクラウド サービスで正当なユーザーになりすますことができたようです。[ 83 ] [ 65 ] [ 84 ]これらの追加の足がかりが得られた後は、侵害された Orion ソフトウェアを無効にするだけでは、攻撃者のターゲット ネットワークへのアクセスを遮断するには不十分になります。[ 5 ] [ 85 ] [ 86 ]関心のあるデータにアクセスした後、暗号化して外部に持ち出した。[ 64 ] [ 1 ]
攻撃者は、 Amazon、Microsoft、GoDaddyなどの商用クラウドサービス上にコマンド&コントロールサーバーをホストしていた。 [ 87 ]米国に拠点を置くコマンド&コントロールIPアドレスを使用し、またマルウェアの多くが新しいものであったため、攻撃者は国土安全保障省(DHS)が運営する国家サイバーセキュリティシステムであるEinsteinによる検出を回避することができた。[ 77 ] [ 4 ] [ 88 ]
FBIの捜査官は2021年2月、SolarWinds Corpが製造したソフトウェアの別の欠陥が、別の外国政府と関係のあるハッカーによって米国政府のコンピューターへの侵入に利用されたことを発見した。[ 89 ]
CEOだけがアクセスできるデータや、ITサービス部門だけがアクセスできるデータについて考えてみてください。攻撃者はこれらのデータをすべて入手してしまうでしょう。
攻撃者は、マイクロソフトの製品、サービス、およびソフトウェア配布インフラストラクチャの欠陥を悪用した。[ 23 ] [ 17 ] [ 9 ] [ 20 ]
別のサプライチェーン攻撃では、少なくとも1つのMicrosoftクラウドサービスの再販業者が攻撃者によって侵害され、攻撃者が再販業者の顧客が使用するMicrosoftクラウドサービスにアクセスできるようにしたサプライチェーン攻撃を構成しました。[ 18 ] [ 19 ] [ 20 ]
これに加えて、Microsoft 認証プロトコル NetLogon の脆弱性である「Zerologon」により、攻撃者は侵入した各 Microsoft ネットワークのすべての有効なユーザー名とパスワードにアクセスできました。[ 23 ] [ 24 ]これにより、ネットワークの正当なユーザーの権限を奪うために必要な追加の認証情報にアクセスでき、結果としてMicrosoft Office 365 のメール アカウントを侵害することができました。[ 23 ] [ 24 ]
さらに、Microsoft のOutlook Web Appの欠陥により、攻撃者が多要素認証を回避できた可能性がある。[ 16 ] [ 17 ] [ 90 ]
攻撃者は、数ヶ月にわたりNTIAと財務省職員のメールを監視できる方法でMicrosoft Office 365に侵入したことが判明した。 [ 9 ] [ 39 ] [ 91 ]この攻撃では、何らかの偽造IDトークンが使用され、攻撃者はMicrosoftの認証システムを欺くことができたようだ。[ 39 ] [ 92 ] [ 93 ]シングルサインオンインフラストラクチャの存在が、攻撃の実現可能性を高めた。[ 46 ]
VMware Access と VMware Identity Manager の脆弱性により、既存のネットワーク侵入者がピボットして永続性を獲得することが可能になり、2020 年にロシア政府支援の攻撃者によって悪用されました。[ 21 ] [ 22 ] 2020 年 12 月 18 日の時点では、SUNBURST トロイの木馬が VMware のバグを悪用するのに適したアクセスを提供することは確実に知られていましたが、攻撃者が実際にこれら 2 つのエクスプロイトを連鎖させたかどうかはまだ確実にはわかっていませんでした。[ 21 ] [ 22 ]
2020年12月8日、サイバーセキュリティ企業のFireEyeは、国家支援の攻撃者と思われる人物によってレッドチームツールが盗まれたと発表した。 [ 94 ] [ 95 ] [ 96 ] [ 97 ] FireEyeは、ロシア対外情報庁(SVR)の標的になったと考えられている。 [ 27 ] [ 98 ] FireEyeは、自社の侵害とツール盗難の調査中にSolarWindsサプライチェーン攻撃を発見したと述べている。[ 99 ] [ 100 ]
FireEyeは、その攻撃を発見した後、米国をサイバー攻撃から守る責任を負う連邦機関である米国国家安全保障局(NSA)に報告した。 [ 1 ] NSAは、FireEyeから通知を受ける前にその攻撃を認識していたとは知られていない。[ 1 ] NSA自身もSolarWindsのソフトウェアを使用している。[ 1 ]
数日後の12月13日、財務省と商務省で情報漏洩があったことが公に確認された際、情報筋はFireEyeの情報漏洩が関連していると述べた。[ 9 ] [ 27 ] 12月15日、FireEyeは、財務省や他の政府機関への攻撃に使用されたベクターは、FireEyeへの攻撃に使用されたものと同じで、SolarWinds Orionのトロイの木馬化されたソフトウェアアップデートであることを確認した。[ 55 ] [ 101 ]
セキュリティコミュニティはOrionに注目した。感染したバージョンは2019.4から2020.2.1 HF1で、2020年3月から2020年6月の間にリリースされたものであることが判明した。 [ 71 ] [ 82 ] FireEyeはこのマルウェアをSUNBURSTと名付けた。[ 14 ] [ 15 ] MicrosoftはこれをSolorigateと呼んだ。[ 53 ] [ 15 ]攻撃者がSUNBURSTをOrionアップデートに挿入するために使用したツールは、後にサイバーセキュリティ企業のCrowdStrikeによって分離され、SUNSPOTと名付けられた。[ 67 ] [ 102 ] [ 70 ]
DomainToolsとReversingLabsがそれぞれDNSデータとOrionバイナリのリバースエンジニアリングを使用してSolarWindsの侵害を分析した結果、攻撃者のタイムラインに関する詳細が明らかになった。[ 8 ]
Google脅威分析グループが2021年7月に発表した分析によると、「ロシア政府の支援を受けたと思われる攻撃者」が、完全にアップデートされたiPhoneのゼロデイ脆弱性を悪用し、LinkedInで政府関係者にメッセージを送信することで認証情報を盗み出したことが判明した。[ 103 ]
2019年と2020年の間、サイバーセキュリティ企業Volexityは、身元が公表されていないシンクタンクのネットワーク内で、Microsoft製品を不審に使用している攻撃者を発見した。 [ 104 ] [ 105 ] [ 16 ]攻撃者は、組織のMicrosoft Exchangeコントロールパネルの脆弱性を悪用し、新しい方法を使用して多要素認証を回避した。[ 16 ]その後、2020年6月と7月に、Volexityは、攻撃者がSolarWinds Orionトロイの木馬を使用していることを確認した。つまり、攻撃者は(最初は)Microsoftの脆弱性と(後に)SolarWindsサプライチェーン攻撃を使用して目的を達成した。[ 16 ] Volexityは、攻撃者を特定できなかったと述べた。[ 16 ]
また、2020年には、MicrosoftはMicrosoft Azureインフラストラクチャを使用してCrowdStrikeのメールにアクセスしようとする攻撃者を検出しました。[ 106 ]この攻撃は、セキュリティ上の理由からCrowdStrikeがメールにOffice 365を使用していないため失敗しました。[ 106 ]
また、2020年10月、もしくはその直前に、Microsoft Threat Intelligence Centerは、明らかに国家支援を受けた攻撃者が、MicrosoftのNetLogonプロトコルの脆弱性であるzerologonを悪用しているのが確認されたと報告した。[ 23 ] [ 24 ]この件はCISAに報告され、CISAは2020年10月22日に警告を発し、州、地方、準州、部族政府に対し、侵害の兆候を探し、侵害された場合はネットワークをゼロから再構築するよう具体的に警告した。[ 23 ] [ 107 ] The InterceptはVirusTotalを使用して、 2020年12月に侵害の兆候が継続していることを発見し、攻撃者がテキサス州オースティン市の政府ネットワークでまだ活動している可能性があることを示唆した。[ 23 ]
2020 年 12 月 3 日より前のいずれかの時点で、NSA は VMware Access および VMware Identity Manager の脆弱性を発見し、VMware に通知しました。[ 21 ] VMware は 2020 年 12 月 3 日にパッチをリリースしました。[ 21 ] 2020 年 12 月 7 日、NSA は、脆弱性がロシア政府支援の攻撃者によって積極的に悪用されているため、顧客にパッチを適用するよう警告する勧告を発表しました。[ 21 ] [ 108 ]
SolarWindsは、Orionへのマルウェア挿入は外国によって行われたと考えていると述べた。[ 9 ] [ 10 ]ロシアが支援するハッカーが関与していると疑われた。[ 109 ] [ 9 ] [ 25 ]米国当局は、責任のある特定のグループはおそらくSVRまたはCozy Bear(APT29としても知られる)であると述べた。[ 27 ] [ 26 ] FireEyeは容疑者に仮の「UNC2452」という名前を付けた。[ 65 ] [ 16 ]インシデント対応企業のVolexityは彼らを「Dark Halo」と呼んだ。[ 16 ] [ 105 ] 2020年12月23日、FireEyeのCEOは、ロシアが最も可能性の高い犯人であり、攻撃はSVRと「非常に一致している」と述べた。[ 110 ]あるセキュリティ研究者は、2020年2月27日が運用開始の可能性が高いと述べており、2020年10月30日に状況が大きく変化するとしている。[ 111 ]
2021年1月、サイバーセキュリティ企業のカスペルスキーは、SUNBURSTはマルウェアKazuarに似ていると述べた。KazuarはTurlaによって作成されたと考えられており、[ 112 ] [ 102 ] [ 113 ] [ 114 ]このグループは2008年から知られており、エストニアの情報機関は以前、ロシア連邦保安庁(FSB)と関連付けていた。[ 115 ] [ 116 ] [ 89 ]
2020年10月22日、CISAとFBIは、Microsoftのゼロロゴン攻撃者を、ロシアのFSBの一部であると考えられている国家支援グループであるBerserk Bearであると特定した。[ 23 ]
12月18日、マイク・ポンペオ米国務長官は 、サイバー攻撃の責任は「かなり明白に」ロシアにあると述べた。[ 117 ] [ 118 ] [ 119 ]
12月19日、ドナルド・トランプ米大統領は初めて公の場で攻撃について言及し、その深刻さを軽視し、証拠もなくロシアではなく中国が責任を負っている可能性を示唆した。[ 51 ] [ 50 ] [ 119 ] [ 52 ]同日、上院情報委員会の委員長代行を務める共和党のマルコ・ルビオ上院議員は、「ロシアの情報機関が我が国の歴史上最も深刻なサイバー侵入を行ったことはますます明らかになっている」と述べた。[ 37 ] [ 120 ]
12月20日、情報当局者から事件について説明を受けた民主党のマーク・ワーナー上院議員は、「あらゆる兆候がロシアを指し示している」と述べた。 [ 121 ]
2020年12月21日、ウィリアム・バー元司法長官は、ポンペオ氏のサイバー攻撃の出所に関する評価に同意し、「間違いなくロシアの仕業のようだ」と述べ、トランプ氏の発言に反論した。[ 122 ] [ 123 ] [ 124 ]
2021年1月5日、CISA、FBI、NSA、国家情報長官室は、ロシアが最も可能性の高い犯人であると考えていることを確認した。[ 125 ] [ 126 ] [ 127 ] 2021年6月10日、FBI長官クリストファー・レイは、この攻撃はロシアのSVRによるものだと明言した。[ 128 ]
ロシア政府は関与していないと述べた。[ 129 ]
中国外務省は声明で、「中国はあらゆる形態のサイバー攻撃とサイバー窃盗に断固として反対し、これと戦う」と述べた。[ 89 ]
SolarWindsは、30万人の顧客のうち3万3千人がOrionを使用していると述べた。[ 1 ]これらのうち、約1万8千人の政府および民間ユーザーが侵害されたバージョンをダウンロードした。[ 1 ] [ 5 ] [ 130 ]
米国財務省と商務省での情報漏洩が発覚したことで、攻撃者が他の省庁にも侵入を試みる、あるいは既に侵入しているのではないかという懸念がすぐに生じた。[ 92 ] [ 25 ]さらなる調査により、これらの懸念は根拠のあるものであることが判明した。[ 1 ]数日のうちに、他の連邦政府機関も情報漏洩の被害に遭っていたことが判明した。[ 1 ] [ 131 ] [ 6 ]ロイター通信は、匿名の米国政府関係者の話として、「これは単一の機関だけの問題ではなく、米国政府とその利益を標的とした大規模なサイバー諜報活動だ」と報じた。[ 9 ]
侵害されたバージョンは、疾病管理予防センター、司法省、および一部の公益事業会社によってダウンロードされたことが知られています。 [ 1 ] SolarWinds製品を使用していることが知られている他の著名な米国の組織は、必ずしもOrionではありませんが、ロスアラモス国立研究所、ボーイング、およびほとんどのフォーチュン500企業です。[ 1 ] [ 132 ]米国外では、SolarWindsの顧客には、内務省、国民保健サービス、信号情報機関などの英国政府の一部、北大西洋条約機構(NATO)、欧州議会、およびおそらくアストラゼネカが含まれていたと報告されています。[ 5 ] [ 36 ] FireEyeは、北米、ヨーロッパ、アジア、中東の追加の政府、コンサルティング、テクノロジー、通信、および採掘企業も影響を受けた可能性があると述べています。[ 5 ]
ソフトウェアキーを操作することで、ハッカーは財務省の最高幹部が使用する電子メールシステムにアクセスすることができた。このシステムは機密指定されていないものの、財務省が市場を動かす決定、経済制裁に関する決定、連邦準備制度とのやり取りにおいて重要な役割を担っているため、非常に機密性が高い。 [ 124 ]
単に侵害されたバージョンの Orion をダウンロードしただけでは、必ずしもデータ侵害につながるわけではなく、侵害が発生したかどうかを判断するには、各ケースでさらに調査が必要でした。[ 1 ] [ 133 ]これらの調査は、攻撃者が証拠を削除していた場合があったこと、[ 62 ]組織のメイン ネットワークが侵害されたと想定されたため、別の安全なネットワークを維持する必要があったこと、[ 62 ]および Orion 自体がネットワーク監視ツールであり、Orion がないとユーザーがネットワークの可視性が低下するという事実によって複雑化しました。[ 64 ] 2020 年 12 月中旬の時点で、これらの調査は継続中でした。[ 1 ] [ 5 ]
2020年12月中旬の時点で、米国当局は情報漏洩が発生した事件で何が盗まれたのかをまだ調査しており、それがどのように使用される可能性があるかを判断しようとしていた。[ 9 ] [ 134 ]評論家は、攻撃で盗まれた情報は今後何年にもわたって犯人の影響力を高めるだろうと述べた。[ 57 ] [ 135 ] [ 78 ]将来的に考えられる用途としては、CIAやNSAのようなハードターゲットへの攻撃[ 4 ]、またはスパイを勧誘するための脅迫の使用などが挙げられる。[ 136 ]サイバー紛争の教授であるトーマス・リッドは、盗まれたデータには無数の用途があると述べた。[ 134 ]彼は、盗まれたデータの量はムーンライト・メイズ事件の時よりもはるかに多く、印刷するとワシントン記念塔よりもはるかに高い山になるだろうと付け加えた。[ 134 ]
データが流出しなかった場合でも、その影響は大きかった。[ 48 ]サイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA)は、影響を受けたデバイスを信頼できるソースから再構築し、SolarWindsソフトウェアに露出したすべての認証情報を侵害されたものとみなしてリセットするよう勧告した。[ 137 ]マルウェア対策企業はさらに、侵害の特定の兆候についてログファイルを検索するよう勧告した。[ 138 ] [ 139 ] [ 140 ]
しかし、攻撃者は記録を削除または変更し、ネットワークまたはシステム設定を手動での確認が必要になるような方法で変更した可能性があるようです。[ 62 ] [ 141 ]元国土安全保障顧問のトーマス・P・ボサート氏は、米国のネットワークから攻撃者を排除するには何年もかかる可能性があり、その間、攻撃者はデータの監視、破壊、または改ざんを続けることができると警告しました。[ 47 ]ハーバード大学のブルース・シュナイアー氏と、ニューヨーク大学のパノ・ヤナコゲオルゴス氏(空軍サイバーカレッジの創設学部長)は、影響を受けたネットワークは完全に交換する必要があるかもしれないと述べました。[ 142 ] [ 143 ]
司法省は2021年7月、全米の連邦検察局27カ所が影響を受けたことを明らかにした。ニューヨークの4カ所の事務所では、マイクロソフトのメールアカウントの80%が侵害された。マンハッタンとブルックリンにある2つの事務所は、ホワイトカラー犯罪やトランプ前大統領に近い人物に関する多くの著名な捜査を担当している。[ 144 ] [ 145 ]
2020年12月8日、他の組織が侵害されたことが知られる前に、FireEyeはFireEyeから盗まれたレッドチームツールに対する対策を公開した。[ 98 ] [ 211 ]
2020年12月15日、マイクロソフトは、Windowsプラットフォームのみに影響を与えるSUNBURSTがマイクロソフトのマルウェアデータベースに追加され、12月16日以降はMicrosoft Defenderによって検出および隔離されることを発表しました。[ 212 ] [ 71 ]
GoDaddyは、攻撃に使用されたコマンド&コントロールドメインの所有権をMicrosoftに譲渡し、MicrosoftがSUNBURSTマルウェアのキルスイッチをアクティブ化して、 SolarWindsの顧客のうち誰が感染したかを特定することを可能にした。[ 55 ]
2020年12月14日、複数のアメリカの電力会社のCEOが集まり、攻撃によって電力網にもたらされるリスクについて話し合った。[ 1 ] 2020年12月22日、北米電力信頼性評議会は、電力会社に対し、SolarWindsソフトウェアへの曝露レベルを報告するよう求めた。[ 213 ]
SolarWindsはハッキング後に注目の顧客リストを非公開にしたが[ 214 ]、12月15日の時点でサイバーセキュリティ企業のGreyNoise IntelligenceはSolarWindsが感染したソフトウェアアップデートを配布サーバーから削除していないと述べている[ 55 ] [ 57 ] [ 215 ] 。
2021年1月5日頃、SolarWindsの投資家は、同社のセキュリティ上の欠陥とそれに伴う株価の下落に関連して、同社に対して集団訴訟を起こした。[ 216 ] [ 217 ]その後まもなく、SolarWindsはクレブスが共同設立した新しいサイバーセキュリティ会社を雇った。[ 218 ]
Linux Foundationは、Orionがオープンソースであれば、ユーザーは再現可能なビルドなどを通じて監査することができ、マルウェアのペイロードが発見される可能性がはるかに高かっただろうと指摘した。[ 219 ]
2020年12月18日、マイク・ポンペオ米国務長官は、イベントの詳細の一部は公表されないように機密扱いになる可能性が高いと述べた。[ 69 ]
2020年12月12日、ホワイトハウスで国家安全保障会議(NSC)の会合が開かれ、連邦機関への侵害について協議が行われた。 [ 9 ] 2020年12月13日、CISAは連邦機関に対し、SolarWindsソフトウェアを無効にするよう求める緊急指令を発令した。これは、そうすることで各機関のコンピュータネットワークの監視能力が低下するにもかかわらず、さらなる侵入のリスクを軽減するためである。[ 1 ] [ 137 ]ロシア政府は、攻撃には関与していないと述べた。[ 220 ]
2020年12月14日、商務省はCISAとFBIに調査を依頼したことを確認した。[ 9 ] [ 27 ] [ 221 ]国家安全保障会議はオバマ政権時代の緊急計画である大統領政策指令41を発動し、サイバー対応グループを招集した。[ 222 ] [ 223 ]米サイバー軍は調査結果次第で攻撃者に対して迅速な報復を行うと警告した。[ 224 ]
DOEは、サイバー攻撃からの連邦エネルギー規制委員会(FERC)の復旧を支援するためにリソースを割り当てることで、CISAの人員不足を補った。 [ 159 ] [ 64 ] [ 160 ] FBI、CISA、および国家情報長官室(ODNI)は、取り組みを調整するためにサイバー統合調整グループ(UCG)を結成した。[ 225 ]
2020年12月24日、CISAは、連邦政府のネットワークに加えて、州および地方政府のネットワークやその他の組織も攻撃の影響を受けたと述べたが、それ以上の詳細は明らかにしなかった。[ 226 ]
サイバーセキュリティ審査委員会は根本的な弱点を調査しなかった。[ 227 ]
上院軍事委員会のサイバーセキュリティ小委員会は国防総省当局者から説明を受けた。[ 86 ]下院国土安全保障委員会と下院監視改革委員会は調査を発表した。[ 43 ]上院情報委員会の委員長代行を務めるマルコ・ルビオ氏は、米国は報復しなければならないが、犯人が確定した場合に限ると述べた。[ 228 ]同委員会の副委員長であるマーク・ワーナー氏は、トランプ大統領がハッキングを認めず、対応も取らなかったことを批判した。[ 229 ]
ロン・ワイデン上院議員は、連邦政府機関が使用するソフトウェアのセキュリティレビューを義務付けるよう求めた。[ 151 ] [ 147 ]
2020年12月22日、スティーブン・ムニューシン米財務長官が 記者団に対し「この件は完全に把握している」と述べた後、マイクロソフト社は上院財政委員会に対し、数十件の財務省のメールアカウントが侵害され、攻撃者が財務省の幹部職員が所属する省庁事務所部門のシステムにアクセスしたと報告した。[ 46 ] [ 124 ]ワイデン上院議員は、この報告により、財務省は「ハッカーが行ったすべての行動や、具体的にどのような情報が盗まれたのかをまだ把握していない」ことが明らかになったと述べた。[ 46 ] [ 124 ]
2020年12月23日、ボブ・メネンデス上院議員は国務省に対し、情報漏洩の程度について沈黙を破るよう求め、リチャード・ブルーメンソール上院議員は退役軍人省に対し同様の要求をした。[ 230 ] [ 231 ]
米国裁判所事務局は、国土安全保障省(DHS)と共同で、米国司法府の事件管理/電子事件ファイル(CM/ECF)システムの監査を開始した。[ 171 ] [ 178 ]また、CM/ECFへの機密性の高い裁判文書の受け入れを停止し、代わりに紙媒体またはエアギャップされたデバイスでのみ受け入れるようにした。[ 173 ] [ 174 ] [ 175 ]
ドナルド・トランプ大統領は、ハッキングが報じられてから数日間、この件についてコメントしなかったため、ミット・ロムニー上院議員は彼の「沈黙と無策」を非難した。[ 232 ] 12月19日、トランプ氏は初めて公にこの攻撃について言及し、ハッキングを軽視し、メディアが事件の深刻さを誇張していると主張し、「すべては十分にコントロールされている」と述べ、証拠もなく、ロシアではなく中国が攻撃の責任者である可能性を示唆した。その後、トランプ氏は2020年の大統領選挙で自分が勝利したと主張する方向に転換した。[ 50 ] [ 119 ] [ 117 ] [ 51 ] [ 233 ]彼は証拠もなく、この攻撃には投票機への「攻撃」も含まれていた可能性があると推測し、これはトランプ氏が2020年の選挙で自分が勝利したと虚偽の主張をするための長期にわたるキャンペーンの一環だった。トランプ氏の主張は、元CISA長官のクリス・クレブス氏によって反論され、同氏はトランプ氏の主張は不可能だと指摘した。[ 1 ] [ 233 ] [ 234 ]下院情報委員会の委員長であるアダム・シフ氏は、トランプ氏の発言を不誠実だと述べ、[ 235 ]その発言を「国家安全保障に対するスキャンダラスな裏切り」であり、「クレムリンで書かれたようなものだ」と呼んだ。[ 233 ]
元国土安全保障顧問のトーマス・P・ボサート氏は、「トランプ大統領は、ロシア政府によって弱体化された連邦政府、そしておそらく多くの主要産業を後に残そうとしている」と述べ、攻撃による被害を軽減するためには、国防権限法を含む議会の行動が必要になると指摘した。 [ 30 ] [ 236 ] [ 47 ]
当時大統領に選出されたジョー・バイデン氏は、攻撃者を特定して処罰すると述べた。[ 63 ] [ 3 ]バイデン氏の次期首席補佐官ロン・クレイン氏は、ハッキングに対するバイデン政権の対応は制裁にとどまらないと述べた。 [ 237 ] 2020年12月22日、バイデン氏は、トランプ政権当局者から攻撃に関するブリーフィングの一部へのアクセスを依然として拒否されていると報告した。[ 238 ] [ 239 ]
2021年1月、バイデンはホワイトハウスの2つの重要な役職にエリザベス・シャーウッド=ランドールを国土安全保障顧問に、アン・ニューバーガーをサイバーおよび新興技術担当国家安全保障副顧問に任命した。 [ 240 ]
2021年3月、バイデン政権はハッキングに対する懸念を強め、ホワイトハウス報道官のジェン・サキ氏はこれを「積極的な脅威」と呼んだ。[ 241 ]一方、ニューヨーク・タイムズ紙は、米国政府が報復として経済制裁と「ロシアのネットワーク全体にわたる一連の秘密作戦」を計画していると報じた。[ 242 ]
2021年4月15日、米国はロシア外交官10人を追放し、サイバー作戦を支援するロシア企業6社、およびハッキングと2020年の米国選挙へのロシアの干渉に関与した個人および団体32人に対して制裁を科した。[ 243 ] [ 244 ] [ 245 ]
NATOは、「ネットワークに対する潜在的なリスクを特定し軽減することを目的として、現在状況を評価している」と述べた。[ 36 ] 12月18日、英国国家サイバーセキュリティセンターは、英国に対する攻撃の影響をまだ調査中であると述べた。[ 246 ]英国とアイルランドのサイバーセキュリティ機関は、SolarWindsの顧客を標的とした警告を公表した。[ 129 ]
2020年12月23日、英国の情報コミッショナー事務局(国家プライバシー機関)は、英国の組織に対し、影響を受けているかどうかを直ちに確認するよう指示した。[ 110 ] [ 247 ]
2020年12月24日、カナダサイバーセキュリティセンターは、カナダのSolarWinds Orionユーザーにシステム侵害の有無を確認するよう要請した。[ 248 ] [ 249 ]
この攻撃は、ハッキングをサイバー諜報活動として扱うべきか、それとも戦争行為を構成するサイバー攻撃として扱うべきかについての議論を引き起こした。 [ 250 ]現在および元米国当局者のほとんどは、2020年のロシアによるハッキングを「驚くべき、そして憂慮すべき諜報活動」ではあるが、ロシア側がデータを破壊したり操作したり、物理的な損害(例えば、送電網への損害)を引き起こしたりしたようには見えないため、サイバー攻撃ではないと考えた。[ 251 ]アトランティック・カウンシルおよびコロンビア大学ソルトマン研究所のエリカ・ボルガード氏と、フーバー研究所および海軍大学校のジャクリーン・シュナイダー氏は、この侵害は「逮捕、外交、または防諜」で対応できる諜報活動であり、米国が法的に武力で対応できるサイバー攻撃であるとはまだ証明されていないと主張した。[ 252 ]法学教授のジャック・ゴールドスミスは、このハッキングはサイバースパイ行為による損害を与える行為ではあるが、「国際法や規範に違反するものではない」と述べ、「米国政府は自らの慣行により、外国政府による米国政府ネットワークへの電子スパイ行為の正当性を伝統的に認めてきた」と記した。[ 253 ]法学教授のマイケル・シュミットもタリン・マニュアルを引用してこれに同意した。[ 254 ]
対照的に、マイクロソフト社長のブラッド・スミス氏は、このハッキングをサイバー攻撃と呼び、[ 251 ]「デジタル時代であっても『いつものスパイ活動』ではない」と述べ、「特定の標的への攻撃だけでなく、世界の重要インフラの信頼性と安定性への攻撃である」と付け加えた。[ 255 ] [ 256 ]米国のリチャード・J・ダービン上院議員(イリノイ州選出、民主党)は、この攻撃を宣戦布告に等しいと表現した。[ 49 ] [ 4 ]
Wired誌に寄稿したボルガードとシュナイダーは、米国は「収集したサイバーインテリジェンスを兵器化しないよう各国を説得するために、戦略的抑止力の構築と活用を継続すべきだ」と論じた。また、抑止力は脅威アクターによるサイバー諜報活動の試みを効果的に阻止できない可能性があるため、米国はサイバー防御の強化、情報共有の改善、「前方防衛」(ロシアと中国の攻撃的なサイバー能力の削減)などの方法を通じて、サイバー諜報活動の成功率を低下させることにも注力すべきだと述べた。[ 252 ]
ザ・ディスパッチ紙に寄稿したゴールドスミス氏は、サイバー侵入に対する防衛および抑止戦略の失敗は、「相互抑制」戦略の検討を促すべきであり、「米国が外国のネットワークにおける特定の活動を抑制することに同意する代わりに、敵対国が米国のネットワークにおいて自制する」という戦略を検討すべきだと書いた。[ 253 ]
サイバーセキュリティの著者であるブルース・シュナイアーは、報復や攻撃能力の増強に反対し、代わりに防御重視の戦略の採用と、サイバースペースにおける信頼と安全のためのパリ宣言またはサイバースペースの安定に関するグローバル委員会の批准を提案した。[ 257 ]
ニューヨーク・タイムズ紙で、元CIAエージェントでハーバード大学ベルファー科学国際問題センターのインテリジェンス・プロジェクト所長のポール・コルベ氏は、シュナイアー氏の米国サイバー防衛と国際協定の改善を求める声に賛同した。同氏はまた、米国が他の国々に対して同様の作戦を展開しており、それを「環境サイバー紛争」と表現したと指摘した。[ 258 ]
「偽ニュースメディアにおけるサイバー攻撃は、実際よりもはるかに深刻だ。私は十分な報告を受けており、すべては順調に進んでいる。何かが起こると、ロシア、ロシア、ロシアが最優先のスローガンとなる。なぜなら、主流メディアは、主に金銭的な理由から、中国の可能性(可能性はある!)について議論することを恐れているからだ」とトランプ氏はツイートした。
{{cite news}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite news}}: CS1 maint: 複数の名前: 著者リスト (リンク)今週、Mimecast、Qualys、Palo Alto Networks、Fidelis の 4 社のサイバー セキュリティ ベンダーが、SolarWinds Orion アプリのトロイの木馬化されたバージョンをインストールした企業のリストに新たに加わった。
はハッカーがソースコードを変更していないと述べているが、Office生産性スイートやWindowsオペレーティングシステムなど、Microsoft製品の普及率を考えると、ソースコードの変更は潜在的に壊滅的な結果をもたらす可能性がある。しかし専門家は、コードを閲覧できるだけでも、ハッカーがMicrosoft製品やサービスを悪用するのに役立つ洞察を得られる可能性があると述べている。
ハッキングから 2 週間以上経って、Microsoft は、攻撃者が重要なソフトウェア、つまり 1 つ以上の非公開製品のソース コードにアクセスできたことを明らかにした。Microsoft はブログ記事で、ハッカーはソース コードを変更できなかったと説明した。しかし、Microsoft のような企業のソース コードをちらっと見るだけでも、ハッカーが他の Microsoft 製品を危険にさらす新しい攻撃を開発するには十分かもしれない。... Microsoft のブログ記事は政府や顧客を安心させることを目的としているが、ハッカーがアクセスすべきでない種類の秘密を所有している可能性があるという事実は変わらない。マイクロソフトのソースコードへのアクセス権を得たことで、同じ攻撃チームがさらに高度なハッキング手法を開発できるかどうかは、時が経てば明らかになるだろう。
攻撃の背後にいるハッキンググループが、名前の明かされていない製品の Microsoft ソースコードも閲覧していたことを明らかにした。 ... しかし、マイクロソフトは、製品のセキュリティはソースコードの秘密性に依存しないとして、この侵害を軽視した。それとは対照的に、ほとんどの注目度の高い製品の Microsoft ソースコードは、最も厳重に守られている企業秘密の 1 つであり、信頼できる少数の顧客と政府にのみ共有されている。
ハッカーは Microsoft のソース コードを変更できなかったかもしれないが、同社の秘密のソースをこっそり覗き見るだけでも、壊滅的な結果を招く可能性がある。悪意のある攻撃者は、Microsoft のサービスの内部動作に関するそのような洞察を利用して、将来の攻撃でセキュリティ対策を回避するのに役立てることができる。ハッカーは基本的に、Microsoft 製品をハッキングする可能性のある方法の設計図を手に入れた。
Microsoft がさらに調査したところ、攻撃者は Microsoft の ADFS/SAML インフラストラクチャに侵入できなかったものの、「1 つのアカウントが複数のソース コード リポジトリのソース コードを表示するために使用されていた」ことが判明しました。このアカウントにはコードやエンジニアリング システムを変更する権限はなく、調査の結果、変更は行われていないことがさらに確認されました。Microsoft のソース コードが攻撃されたり、ウェブに漏洩したりしたのはこれが初めてではありません。2004 年に、Windows NT から Windows 2000 までの 30,000 個のファイルが第三者によってウェブに漏洩しました。昨年は Windows XP がオンラインで漏洩したと報じられています。
ソースコード保護会社 Cycode の最高技術責任者である Ronen Slavin 氏は、どのソースコードリポジトリにアクセスしたかが重要な未解決の疑問だと述べた。... Slavin 氏はまた、SolarWinds のハッカーが、より野心的な何かの序章として、マイクロソフトのソースコードを精査していた可能性を懸念していると述べた。「私にとって最大の疑問は、『これは次の大規模な作戦のための偵察だったのか?』ということだ」と彼は述べた。
先月、Microsoftは、国家支援のハッカーが社内ネットワークを侵害し、追加のMicrosoft製品を利用してさらなる攻撃を実行したと発表した。
進行中の調査の詳細について匿名を条件にロイターに語った3人のサイバーセキュリティ調査官は、Mimecastを侵害したハッカーは、米国のソフトウェアメーカーSolarWindsや多数の米国の機密性の高い政府機関に侵入したグループと同じであると疑っていると述べた。
によると、ハッカーがMimecast Continuity Monitor、Internal Email Protect (IEP)、およびSync and Recover製品をMicrosoft 365 Exchange Web Servicesで認証するために使用する証明書を侵害したことをMicrosoftから知らされた。...同社は侵害された証明書を悪用した攻撃の詳細を公表していないが、一部の専門家は、証明書によってハッカーがMimecastの顧客の通信を傍受できた可能性があると推測している。...ロイターによると、状況を知る関係者は、このインシデントは、最近公表されたテキサス州に拠点を置くIT管理ソリューションプロバイダーSolarWindsが関与するサプライチェーン攻撃に関連している可能性があると考えている。
は、顧客がMimecastのサーバーに接続することでMicrosoft 365アカウントに適用できるメールセキュリティサービスを提供しています...侵害されると、サイバー攻撃者が受信および送信メールの流れを制御できる接続を乗っ取ることができると研究者は述べています。そのトラフィックを傍受したり、顧客のMicrosoft 365 Exchange Webサービスに侵入して情報を盗むことも可能です。「MimecastとMicrosoftのOffice 365インフラストラクチャへの安全な接続に対する攻撃は、SolarWindsや複数の政府機関を侵害したのと同じ高度な攻撃者の仕業のようです」とGuruculのCEOであるSaryu Nayyarは電子メールで述べています。
がSolarWindsのハッキングと同じ脅威アクターによって攻撃された可能性がある理由は、これらのハッカーがネットワーク上での永続性を維持し、特権昇格を達成するために、Microsoft Active Directoryドメインアカウントに認証トークンと資格情報を追加することが多いという事実によるものです。
テキサス州オースティンに拠点を置くSolarWinds Corp.に侵入したハッカーと関連のあるツールと技術を使用していた。SolarWindsハッカーとの関連性は、ロイターが先に報じていた。
ジョセフ・R・バイデン次期大統領は、国内テロの台頭とロシアからの壊滅的なサイバー攻撃に直面し、トランプ政権下でほぼ消滅していたホワイトハウスの2つの役職を昇格させる。それは、過激主義、パンデミック、自然災害など多岐にわたる問題を管理する国土安全保障担当補佐官と、サイバーおよび新興技術担当の国家安全保障担当副補佐官である。...トランプ氏は国家安全保障会議のパンデミック対策室を解体し、任期開始時には活発なサイバーチームがあったものの、その後は停滞した。 「移行期にあるのに、その移行を引き継ぐべき相手がいないというのは、実に不安なことです」とシャーウッド=ランドール氏は述べた。…ロシアの情報機関員が政府機関や民間企業の電子メールシステムにアクセスするために侵入したとされるネットワーク管理ソフトウェアメーカーの名前をとってSolarWindsと名付けられたこのハッキング事件は、情報活動における大きな失敗だった。