APTのライフサイクル:初期アクセスからデータ流出まで
スピアフィッシングからデータ窃取まで、サイバーキルチェーンに沿ってAPTキャンペーン全体を追跡します。
「APTのライフサイクル:初期アクセスからデータ流出まで」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
APTとは
Advanced Persistent Threat(APT)とは、高度な技術を持つ国家主体や、十分な資金を持つ攻撃者が、長期間にわたって標的を絞った攻撃キャンペーンを実施することを指します。機会を狙う攻撃者とは異なり、APTは防衛関連企業、金融機関、政府機関など、特定の高価値な標的に多大なリソースを投入します。
Cyber Kill Chain
Lockheed MartinのCyber Kill Chainは、APTの活動を7つのフェーズで説明します。Reconnaissance、Weaponization、Delivery、Exploitation、Installation、Command and Control(C2)、Actions on Objectivesです。防御側は、チェーンのいずれかのリンクを断つことで、攻撃キャンペーンを妨害できます。
フェーズ1:Reconnaissance
APTの攻撃者は、広範な受動的OSINTを実施します。LinkedInの従業員プロフィール(IT管理者の特定)、求人情報(技術スタックの把握)、GitHubリポジトリ(内部コードの漏えい)、Shodan検索(公開されたサービスの発見)、Certificate Transparencyログ(サブドメインの特定)などです。
フェーズ2:WeaponizationとDelivery
偵察の後、APTは標的に合わせた武器化ドキュメントを作成します。最近公開されたCVEを悪用するExcelマクロ、JavaScriptを含むPDFファイル、トロイの木馬化したソフトウェアアップデートなどです。Deliveryでは通常、特定した高価値な標的に対するスピアフィッシングや、戦略的なWeb侵害(ウォータリングホール)が用いられます。
フェーズ3:ExploitationとInstallation
Exploitationでは、パッチが適用されていないシステムに対してゼロデイや既知のCVEを使用します。Installationでは、スケジュールタスク、レジストリのRunキー、サービスのインストール、WMIサブスクリプション、ブートキットインプラントなどによって永続化を確立します。APTは、侵害後に完全なツールキットをダウンロードする軽量な第1段階インプラントを好んで使用します。
フェーズ4:Command and Control
APTのC2は、通常のトラフィックに紛れ込むように設計されます。CDNプロバイダーへのHTTPS通信、DNSトンネリング、ドメインフロンティング、ソーシャルメディアベースのC2(TwitterやGitHubへの投稿)などです。ビーコン間隔を数時間または数日に設定することで、パターン検知を回避します。証明書ピンニングを使用した暗号化通信によって、SSLインスペクションを妨げます。
フェーズ5:Lateral Movement
APTは、侵害した認証情報、Pass-the-Hash、Kerberoasting、Living-off-the-Landツールを使用して横方向に移動します。ネットワークをマッピングし、ドメインコントローラー、ファイルサーバー、データリポジトリなどの高価値な標的を特定し、冗長性を確保するために複数の永続化ポイントを確立します。
フェーズ6:Privilege Escalation
APTは、ユーザー権限から管理者権限、さらにドメイン管理者権限へと権限を昇格させます。手法には、ローカル権限昇格(カーネルエクスプロイト、サービスの設定ミス)、サービスアカウントに対するKerberoasting、NTDS.ditをダンプするDCSync、永続的で検知が困難なドメインアクセスを可能にするGolden Ticket攻撃やSilver Ticket攻撃などがあります。
フェーズ7:Actions on Objectives
最終フェーズはAPTの動機によって異なります。諜報活動では機密文書、知的財産、通信を流出させ、妨害活動ではStuxnet型の破壊的攻撃を行い、金銭窃取ではSWIFT取引を改ざんします。また、目立った活動をすぐには行わず、将来の作戦に備えて永続的なアクセスを確立する場合もあります。
データ流出の手法
APTは、検知を避けるためにデータを少しずつ流出させます。大規模なデータセットを小さな転送に分割して数週間かけて送信する、暗号化アーカイブを使用する、転送前にデータを圧縮する、侵害した中継システムにデータをステージングする、OneDriveやDropboxなどの正規のクラウドサービスを介して通常のトラフィックに紛れ込ませる、といった方法です。
Kill Chainを断つ
防御側は、あらゆるフェーズでAPTを妨害できます。メールフィルタリングでDeliveryを妨害し、パッチ適用でExploitationを妨害し、EDRでInstallationを妨害し、ネットワークセグメンテーションでLateral Movementを制限し、特権アクセスワークステーションで認証情報を保護し、データ損失防止ツールでデータ流出を検知します。
知識チェック
Cyber Kill Chainにおいて、攻撃者が侵害したシステム上で永続化を確立するのはどのフェーズですか?
まとめ
APTの攻撃キャンペーンは、OSINTによる偵察から、武器化、Delivery、Exploitation、C2の確立、Lateral Movement、Privilege Escalation、データ流出へと続く、体系化されたライフサイクルに従います。各フェーズを理解することで、攻撃者が目的を達成する前にKill Chainを断てるようになります。
よくある質問
「APTのライフサイクル:初期アクセスからデータ流出まで」レッスンは無料ですか?
はい。「APTのライフサイクル:初期アクセスからデータ流出まで」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「APTのライフサイクル:初期アクセスからデータ流出まで」で何を学びますか?
スピアフィッシングからデータ窃取まで、サイバーキルチェーンに沿ってAPTキャンペーン全体を追跡します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「APTのライフサイクル:初期アクセスからデータ流出まで」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- APTのライフサイクル:初期アクセスからデータ流出まで
- ファイルレスマルウェアとメモリ常駐型の手法
- HTTPS上のC2とDNSトンネリング
- 脅威の帰属とキャンペーン追跡