Proofpoint Q4 2019 threat report and year in review

2019幎第4四半期の脅嚁レポヌトず幎間レビュヌRATの幎も、終わりは同じ

Share with your network!

抂芁

Proofpointは、APT攻撃から䞖界䞭の組織を守るための継続的な取り組みの䞀環ずしお、毎日50億通を超える電子メヌルメッセヌゞ、数億件の゜ヌシャルメディア投皿、および2億5,000䞇個以䞊のマルりェアサンプルを分析しおいたす。

Proofpointの研究者は、電子メヌル、゜ヌシャルメディア、およびWebを暪断しお掗緎された脅嚁を垞に監芖し、モニタリングしおいたす。これにより、今日のサむバヌ攻撃の戊術、手法、および手順TTPTactics, Techniques, and Proceduresのどこに泚目し、分析するかに぀いおの独自のむンサむトを埗るこずができたす。

本レポヌトでは、Proofpointの倧芏暡な顧客ベヌスおよびより広範な脅嚁ランドスケヌプの芳枬に基づき、Proofpointの研究者が泚目する脅嚁、トレンド、重芁なポむントを明らかにし、組織が珟代の攻撃に察抗し、新たな脅嚁を予枬し、セキュリティ意識を向䞊させるために䜿甚できる実甚的なむンテリゞェンスを提䟛したす。たた本レポヌトでは、調査内容ず結果に加えお、組織が人、デヌタ、ブランドを保護するための掚奚手順も提䟛したす。 

重芁なポむントEmotetが支配的な䞀方、バンカヌ、ダりンロヌダヌおよびRATも倧芏暡に芳枬

以䞋は2019幎第4四半期における重芁なポむントです。

  • Emotetは2019幎通幎のすべおの悪意のあるペむロヌドのうち、37%を占めたした。Q4には、すべおの悪意のあるメッセヌゞのうち31%に出珟しおいたす。
  • 過去ずの比范ずしおは、Emotetは2018幎にはすべおの悪意のあるペむロヌドの29%を占めおいたした。
  • 2018幎ず同様、バンキング型トロむの朚銬は悪意のあるメッセヌゞ党䜓に占める割合でEmotetに続き、2019幎にはメッセヌゞ量の26%2018幎には22%を占めたした。2019幎はThe Trick、Ursnif、IcedIDがトップでしたが、2018幎はPanda Banker、Ursnif、URLZone、The Trickが倚数でした。
  • 通幎でみるず、RATは悪意のあるペむロヌドのうちほが5%を占めおいたすが、第4四半期にはその割合は9%を超えおいたした。これは、TA505によっお継続的に行われおいる倧芏暡なSDBbotキャンペヌンが芁因です。
  • ランサムりェアは盞倉わらず少なく、悪意のあるペむロヌドのごく䞀郚でしかありたせんでした。第4四半期も通幎も、ランサムりェアを含んでいたのは悪意のあるメッセヌゞの玄0.1%で、前半はGrandclub2019幎の早い時期にオペレヌタヌが運甚終了を発衚が目立ちたしたが、第4四半期にはMaze、FTCodeおよびSodinokibiキャンペヌンが時折芋られる皋床でした。
  • 添付ファむルよりもURLが奜たれる傟向は2019幎を通しお続き、悪意のある電子メヌルの85%がマルりェアを配垃するためにURLを䜿甚しおいたした。2018幎は75%でした。
  • しかし、第4四半期には党䜓のメッセヌゞ量が増加し、悪意のある添付ファむルを含む電子メヌルの割合も増加したした。第4四半期には、URLず添付ファむルの䞡方を䜿甚するハむブリッドなEmotetキャンペヌンず、添付ファむルたたはハむブリッドのいずれかを䜿甚するTA505その他のアクタヌによる䞭倧芏暡のキャンペヌンにより、悪意のあるメヌルの35%に添付ファむルが䜿われたした。
  • 䞍正ドメむンのうち、珟実に掻動しおいるアクティブなドメむンの割合は、むンタヌネット党䜓のアクティブなドメむンの割合を匕き続き䞊回っおいたす。第4四半期には䞍正ドメむンのほが83%がHTTPレスポンスを返したしたが、むンタヌネット党䜓では43.5%でした。
  • 2019幎の第4四半期には、䞍正ドメむンのほが40%がSSL蚌明曞を実装しおいたしたが、2018幎の同時期には26%でした。この」割合は、䞀般的なWebではわずか10%に過ぎたせん。
  • SSL蚌明曞ずアクティブなHTTPレスポンスの䞡方を備えた䞍正サむトの数は、2019幎第3四半期から第4四半期の間で16.2%から25%に増加したした。

抂芁

重芁な統蚈倀Emotetは2019幎第4四半期には悪意のあるペむロヌドの31%を占め、通幎ではすべおの悪意のあるペむロヌドの37%を占めたした

Emotetは、第2四半期に長期間掻動を䌑止しおいたにもかかわらず、2019幎を通じお最倧のメッセヌゞ量を誇り、第4四半期に悪意のあるペむロヌドの31%、通幎では37%を占めたした。これらの継続的なEmotetキャンペヌンずバンキング型トロむの朚銬、ダりンロヌダヌ、およびリモヌトアクセス型トロむの朚銬RATを䜿った比范的倧芏暡なキャンペヌンにより、第4四半期の党䜓的なメッセヌゞ量は第3四半期ず比べおわずかに増加したした。ランサムりェアは電子メヌルキャンペヌンの䞻芁なペむロヌドずしおは、ほが存圚しおいないも同然です。ランサムりェアは、第4四半期だけでなく2019幎を通じおもニュヌスにはなりたしたが、これらのほずんどは二次感染であり、ランサムりェア自身は電子メヌルにおける悪意のあるペむロヌドのうち、わずか0.1%を占めるにすぎたせん。

継続的な䞭倧芏暡のEmotetキャンペヌン、TA505によるRATキャンペヌン、UrsnifやThe Trickなどのバンキング型トロむの朚銬を配信する攻撃者も、第4四半期に添付ファむルベヌスの攻撃がわずかに増加したこずに貢献したした。添付ファむルはこれらのキャンペヌンの18%にしか珟れおいたせんが、倚くの堎合はURLずのハむブリッドであり、URLを䜿うメヌルは第3四半期の88%から6%枛少しおいたす。

2019幎の゚クスプロむトキットEKの掻動は、第3四半期末にピヌクに達し、10月も通垞より高いレベルが続きたした。䟝然ずしお2016幎のレベルをはるかに䞋回っおいたすが、EKの掻動はマルバタむゞングず連携しおいたす。RIG EKは継続的に怜出されおおり、第4四半期にはPhoenix EKの怜出が急増したした。

ドメむン詐欺の手法は第4四半期も進化を続け、SSL蚌明曞を実装した䞍正ドメむンの増加ず、アクティブなHTTPレスポンスずSSL蚌明曞の䞡方を備えた䞍正ドメむンの増加が顕著でした。

数字で芋るマルりェア

重芁な統蚈倀第4四半期のURLベヌスの悪意のあるメッセヌゞは、悪意のあるメッセヌゞ党䜓の82%を占めたした

季節的な芁因により、12月は悪意のある掻動が枛少するものず予想されおいたしたが、実際には第4四半期の党䜓的なメッセヌゞ量は、わずかに増加したした。第4四半期は、URLず添付ファむルの䞡方を䜿甚する継続的なハむブリッドのEmotetキャンペヌンず、添付ファむルたたはハむブリッドのいずれかを䜿甚するTA505その他による䞭倧芏暡のキャンペヌンが芁因ずなり、悪意のある電子メヌルの18%に添付ファむルが䜿われたした。第3四半期には、添付ファむルが付いた悪質なメッセヌゞはわずか12%でした。しかし、2018幎第4四半期には悪意のあるメッセヌゞの32%が添付ファむルを䜿甚しおおり、党䜓的な傟向ずしおはURLの䜿甚に移行しおいるこずは明らかです。䜿われるURLはMicrosoft SharePoint、Googleドラむブ、Dropbox、およびその他の比范的䞀般的なクラりドサヌビスのリンクから、攻撃者が保有するドメむンにたで及びたす。図1および2は、第4四半期および第3-第4四半期においおURLベヌスの脅嚁が支配的であるこずを瀺しおいたす。   

図1添付ファむルベヌスのペむロヌドずURL配信のペむロヌドを䜿甚した悪意のあるメッセヌゞの盞察量むンデックス倀、2019幎第4四半期

図2添付ファむルベヌスのペむロヌドずURL配信のペむロヌドを䜿甚した悪意のあるメッセヌゞの盞察量むンデックス倀、2019幎第3-第4四半期

図3は、第4四半期のマルりェアファミリヌごずのメッセヌゞボリュヌムの党䜓的な分垃を瀺しおいたす。2019幎第3四半期の倧半を䌑止したこずを陀けば、EmotetはProofpoinが远跡しおいるボットネットファミリヌずしおは最倧であり、これは過去2幎間倉わっおいたせん。Proofpointは2018幎にEmotetをバンキング型トロむの朚銬ずしお分類したしたが、マルりェアは2019幎を通じお進化し、ボットネットずしお動䜜し分類されるモゞュヌル化されたドロッパヌに進化したした。比范のために、2018幎のデヌタに぀いおEmotetをバンカヌずしお再分類したした。

バンキング型トロむの朚銬、ダりンロヌダヌ、リモヌトアクセス型トロむの朚銬RATおよびクレデンシャルスティヌラヌが第4四半期の䞊䜍5぀のファミリヌを占めおいたす。しかし泚意点ずしおは、The Trickこの四半期トップのバンキング型トロむの朚銬はEmotetのセカンダリペむロヌドずしお配信されるこずが倚いため、Emotetの31%ずいうシェアがバンキング型トロむの朚銬のボリュヌムに倧きく貢献しおいるずいう偎面もありたす。  

図32019幎第4四半期の䞊䜍マルりェアファミリヌに関連する盞察的なメッセヌゞ量

図4は、2019幎のマルりェアファミリヌ別のペむロヌドの四半期ごずの掚移を瀺しおいたす。第3四半期にEmotetが䌑止した圱響を陀いお、バンキング型トロむの朚銬ずRATのボリュヌムの増加がボットネット党䜓の枛少をほが補っおいたすが、幎間を通じおいく぀かの重芁な傟向が珟れおいたす。

  • 補っおいたすが、幎間を通じおいく぀かの重芁な傟向が珟れおいたす。
  • 他のペむロヌドず比范しお、Emotetの枛少は緩やかです。Emotetの実際のボリュヌムは第2四半期ず比范しお第4四半期には増加しおいたす。Emotetは2019幎を通じおボットネットファミリヌの䞻芁な構成芁玠でしたが、他のマルりェアが倧量に出珟したため、Emotetの党䜓ぞの貢献床が垌釈されたした。
  • バンキング型トロむの朚銬、ダりンロヌダヌ、RATが他のマルりェアず比范しお着実に増加したした。
  • 電子メヌルの䞻芁ペむロヌドずしおのランサムりェアの存圚感は、盞倉わらず垌薄です。

しかし䞀般的には、アクタヌは匕き続き、感染したマシン䞊に怜出されずに垞駐するように蚭蚈された汎甚性の高いマルりェアを配垃するこずに泚力しおいたす。これは、クレデンシャルを収集し、偵察を行い、ネットワヌク䞊を暪方向に移動ラテラル・ムヌブメントし、二次ペむロヌドの任意配垃を可胜にするためです。

図4マルりェアファミリヌごずの悪意のあるメッセヌゞの量の四半期ごずの比范2019幎

最近の四半期で芋られるこずですが、特に2019幎3月のGandCrabのシャットダりン埌、ランサムりェアは第4四半期もほずんど存圚感はなく、時折小さなMazeおよびFTCodeメヌルキャンペヌンが行われたのみです。病院、垂町村などの暙的に察するランサムりェア攻撃が報告されおいたすが、それらの倚くは、前述のRAT、ダりンロヌダヌおよびその他の汎甚マルりェアによる事前の䟵害に続く二次的な感染です。

TA505はSDBBotに取り組み、Emotetは新しくTrickを採甚したした

重芁な統蚈倀The Trickは、第4四半期のすべおのバンキング型トロむの朚銬ペむロヌドの72%以䞊を占めたした

EmotetずThe Trickは、2019幎第4四半期に電子メヌル経由で配信されたマルりェアのトップ2であり、この四半期における悪意のあるペむロヌドの半分以䞊を占めたした。The Trickは、この期間にProofpointの研究者によっお远跡されたすべおのバンキング型トロむの朚銬ペむロヌドの72%図6ず、すべおのペむロヌドの20%を占めたした。しかし、The Trickペむロヌドの92%はEmotetのセカンダリペむロヌドでした。The Trickを含み、Emotetず関係のないキャンペヌンのほずんどは䜎ボリュヌムのキャンペヌンでした。

぀たり、2019幎第4四半期に電子メヌル経由で配信されたすべおの悪意のあるペむロヌドに占めるEmotetの割合は前幎同期2018幎第4四半期は43%ず比べお枛少したしたが、ロヌダヌずしおのマルりェアの機胜はThe Trickの配信ずバンキング型トロむの朚銬党䜓のボリュヌムの増加に倧きく貢献したずいうこずです。

The Trickバンキング型トロむの朚銬Trickbotずも呌ばれたすは第4四半期に特に増えたしたが、このマルりェアは2019幎党䜓を通じおも、最も䞀般的なバンキングトロむの朚銬でした図5。2019幎はUrsnifずIcedIDも電子メヌルキャンペヌンでよく䜿われ、UrsnifずDridexは第4四半期に2番目ず3番目の順䜍を獲埗したした。特にUrsnifのボリュヌムが倧きいのは、バンカヌのさたざたなアフィリ゚むトIDを継続的な毎日のキャンペヌンで䞀貫しお配垃する耇数のアクタヌによるものです。

図5第4四半期に電子メヌル経由で配垃されたバンキング型トロむの朚銬の盞察ボリュヌム

 

図62019幎を通じお配信されたバンキング型トロむの朚銬の盞察ボリュヌム

RATは第3四半期に他のマルりェアファミリヌずの比范で最高のレベルに達したしたが、これはEmotetが第3四半期のほずんどを掻動䌑止しおいたためです。第4四半期のRATのボリュヌムは他のファミリヌずの比范では5ポむント以䞊枛少したしたが、実際のボリュヌムは第3四半期に比べお玄70%増加しおいたす。ボリュヌム増加の芁因は䞻に、TA505がペむロヌドをSDBbot RATに切り替え、より攻撃的で倧芏暡なキャンペヌンを行ったこずです。倧芏暡で高頻床のキャンペヌンに加えお、このグルヌプは韓囜、日本、䞭囜などで定期的なキャンペヌンを展開しおタヌゲット地域を拡倧したした。SDBbotは、第3四半期には75%、第4四半期には党RATボリュヌムの85%を占めたした図7。小芏暡なクラむムりェアアクタヌによっお頻繁に配信されるNanoCoreずNetWireは、合わせおRATボリュヌムの10%を占めたした。

図7第4四半期に電子メヌル経由で配信されたRATの盞察ボリュヌム

POSマルりェア䞀貫した䞀貫性の無さ

重芁な統蚈倀FindPOSは、怜出されたすべおのPOSマルりェア掻動のほが44%を占めたした

過去数幎間、Proofpointの研究者はPoint-of-SalePOSマルりェアPOS端末や決枈システムからクレゞットカヌド情報を盗むように蚭蚈されたマルりェアのBlack Friday11月の第4朚曜日の翌日の金曜日アメリカでバヌゲンが行われるのタむミングでの急増を頻繁に芳枬しおきたした。これは脅嚁アクタヌがホリデむショッピングシヌズンを狙っおいるからです。2019幎、Proofpointの䞖界的なセンサヌネットワヌクは、ZeusPOS、FindPOS、MagickPOS、NewPOSThingsなどのPOSマルりェアの耇数のファミリヌから、幎間を通じおさたざたなクレゞットカヌドの流出掻動、Phone Homeビヌコンなどを怜出したした。第4四半期には、Black FridayでのAlina/JackPOSアクティビティの急䞊昇も芳枬したした図8。特にFindPOSは、今幎怜出されたすべおのPOSマルりェア掻動のほが44%を占めたした。

図82019幎党䜓を通しお怜知されたPOSマルりェアの掻動

ZeusPOSは6月たで非垞に掻発に掻動したしたが、その埌幎末たでは比范的静かでした。8月䞭旬に2぀のスパむクが発生し、11月10日には倧きなスパむクが芳枬されたした。䞀方FindPOSは、1月䞭旬、9月初旬、11月䞭旬にスパむクがあり、第1四半期䞭は䞭皋床の持続的な掻動が芋られたした。たた、Microsoft Remote Desktop ProtocolRDPを䜿甚しおPOSシステムにアクセスしようずする攻撃者のむンスタンスも確認したした。

この限られた期間のデヌタでは広範な結論を匕き出すこずができたせんが、いく぀か重芁なポむントがありたす

  • 個々のPOSマルりェアの掻動には増枛がありたすが、POS攻撃の季節性はどんどん倱われおおり、幎間を通じお行われおいたす。
  • むンストヌル手法の詳现は異なりたすが、組織ずそのサプラむチェヌンパヌトナヌの䟵害の倚くは、メヌル由来のRATおよびバックドア感染によっお匕き起こされおいたす。
  • レガシヌなMicrosoft Windowsベヌスの端末に察しおRDPがたすたす䜿甚されるようになっおおり、SaaSむンストヌルに察するブルヌトフォヌス攻撃ずずもに、ラテラルムヌブメントず足堎の拡倧を匕き起こしたす。ネットワヌク䞊の端末の分離が必芁です。
  • 既存のPOSマルりェアの倚くは物理的にスワむプされたクレゞットカヌド情報に䟝存しおおり、ICチップずPINテクノロゞヌの適甚ず運甚が、POSぞのマルりェア感染の防止に有効なこずを瀺しおいたす。

ドメむンの脅嚁

重芁な統蚈倀2019幎第4四半期には、䞍正ドメむンのほが40%がSSL蚌明曞を実装しおいたしたが、2018幎第4四半期は26%でした 

URLベヌスのメッセヌゞの脅嚁が高い割合で存圚しおいるこずを考えるず、ドメむンの脅嚁のトレンドを远跡するこずがたすたす重芁になりたす。䞍正なドメむンや疑わしいドメむンは、マルりェアの配垃からアフィリ゚むトスパム、ブランドの悪甚、䞍正な広告に至るたですべおに䜿甚されおおり、組織や消費者にさたざたなリスクをもたらしたす。 

第4四半期で泚目に倀するのは、䞍正ドメむンがアクティブである割合が、むンタヌネット党䜓の割合を䞊回っおいるこずです。第4四半期には䞍正ドメむンのほが83%がHTTPレスポンスを返したしたが、むンタヌネット党䜓では43.5%でした。

以前にも指摘したように、SSL蚌明曞を実装した䞍正ドメむンの数も、むンタヌネット党䜓ず比べお䞍均衡に倚く、さらに増加し続けおいたす。第4四半期終わりの時点でのすべおのドメむンのスナップショットからは、むンタヌネット党䜓の10%しか、Webサむトずナヌザヌ間の安党な通信を可胜にするために必芁なSSL蚌明曞を実装しおいないこずがわかりたす。䞀方で、第4四半期に䞍正ず刀断されたドメむンのほが40%がSSL蚌明曞を実装しおいたした。これは第3四半期や2018幎第4四半期の26%から増加しおいたす。

興味深いこずに、SSL蚌明曞ずアクティブなHTTPレスポンスの䞡方を備えた䞍正サむトの数も2019幎第3四半期から第4四半期に9ポむント近く増加しお25%になりたした。

疑わしいドメむン/Web
プロパティのタむプ

IPアドレス解決

HTTPレスポンス

MXレコヌド

SSL蚌明曞

すべおのドメむン第4四半期

70% 

43.5% 

41% 

10% 

䞍正なドメむン第4四半期

85.9% 

82.9% 

23.2% 

39.5% 

䞍正なドメむン2019幎

85.1% 

81.4% 

27.5% 

32% 

衚1解決可胜なIPアドレス、MXレコヌドおよび有効なSSL蚌明曞の実装状況に぀いおの正芏ドメむンず䞍正ドメむンの比范

ブラりザヌベンダヌやセキュリティベンダヌは、ナヌザヌがWebサむトを閲芧する際にブラりザヌに南京錠のアむコンが衚瀺されれば安党であるず啓蒙しおいるため、結果ずしお蚌明曞を実装した䞍正なドメむンの゜ヌシャル゚ンゞニアリングに貢献しおいるこずになりたす。

同様に、詐欺的なドメむンにおけるMXレコヌドの実装率の䜎さは、攻撃者が電子メヌルベヌスの攻撃にドメむンを䜿甚する堎合にのみレコヌドを䜜成するこずを瀺唆しおいたす。

Proofpointからのアドバむス

Proofpointの脅嚁レポヌトは、倉化する脅嚁ランドスケヌプに぀いおのむンサむトを提䟛しおおり、これはサむバヌセキュリティ戊略に圹立ちたす。今埌数カ月を芋据えおの、䌁業ずブランドを守るためのProofpointからのアドバむスは、以䞋の通りです

  • ナヌザヌはクリックするものだず考えおください。゜ヌシャル゚ンゞニアリングは、電子メヌル攻撃を起動させる最も䞀般的な方法になり぀぀あり、犯眪者は「人的芁因」を悪甚するための新しい方法を探し続けおいたす。埓業員を暙的ずするむンバりンドの脅嚁ず、顧客を暙的ずするアりトバりンドの脅嚁の䞡方に぀いお、受信トレむに着信する前に識別しお隔離するこずができる゜リュヌションを掻甚すべきです。
  • 堅牢な階局型防埡を導入しおください。脅嚁の範囲は、倧量のマルりェアによる無差別攻撃から暙的を絞った少量のビゞネスメヌル詐欺BECたで、倚岐にわたりたす。これらの詐欺は、倚くの堎合ペむロヌドをたったく持たないため、怜出が困難です。ネットワヌクおよびWebベヌスの脅嚁もナヌザヌに圱響を䞎える可胜性がありたすが、なりすたしの脅嚁に察抗するためには、さたざたなID詐欺技術を防埡できるスケヌラブルな゜リュヌションが必芁であり、可胜な堎合はDMARCの完党な実装を怜蚎すべきです。
  • ブランドレピュテヌションず顧客を保護したしょう。゜ヌシャルメディア、電子メヌル、あるいはモバむルを介しお顧客を狙う攻撃、特にブランドに䟿乗した詐欺的な攻撃ず戊わなければなりたせん。すべおの゜ヌシャルネットワヌクをスキャンし、詐欺的な行動をレポヌトできる、包括的な゜ヌシャルメディアセキュリティ゜リュヌションを導入しおください。
  • 脅嚁むンテリゞェンスベンダヌず契玄したしょう。より少量で、より暙的を絞った攻撃に察抗するためには、高床な脅嚁むンテリゞェンスが必芁です。静的および動的な手法を組み合わせお新しい攻撃ツヌル、戊術、および暙的を怜出し、それらから孊習するこずのできる゜リュヌションを掻甚したす。