SOC Prime Bias: High

18 Sep 2026 15:07 UTC

日本におけるランサムウェア:ジェントルマンインフラストラクチャと麒麟のAI活用

Author Photo
SOC Prime Team linkedin icon フォローする
日本におけるランサムウェア:ジェントルマンインフラストラクチャと麒麟のAI活用
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

2026年の前半、日本でのランサムウェア活動はわずかに増加し、The GentlemenとQilinという2つの注目すべきグループが台頭しました。The GentlemenはRansomware-as-a-Serviceモデルを通じて運営され、二重恐喝戦術に依存していましたが、Qilinは展開スクリプトを作成するために生成的AIを使用している兆候を示しました。複数の業界にわたる中小企業が主なターゲットでした。

調査

調査では、The Gentlemenのオープンディレクトリインフラストラクチャとコマンド履歴を検討し、ネットワークトンネリング、横移動、データ流出を含む多段階の攻撃ライフサイクルを明らかにしました。研究者たちは、Chisel、Ligolo-ng、ImpacketなどのツールがActive Directory環境を侵害するために使用されていることを特定しました。QilinのPythonスクリプトには構造的なパターンやコメントが含まれており、LLM生成コードに強く似ていました。

緩和策

組織は、VPNやリモートデスクトップサービスなどのインターネットに接続する資産を適時にパッチとMFAを利用することで優先的に保護すべきです。厳格なアクセス制御とネットワーク分割により、侵害を受けた環境での横移動を制限できます。セキュリティチームは、不正な管理活動を監視し、利用していないサービスを無効にすることで攻撃対象面を減らすべきです。

対応

ランサムウェア活動が検出された場合、追加の横移動やデータ流出を防ぐために、影響を受けたホストを直ちに隔離する必要があります。対応者は、アクセスログと認証記録をレビューして、侵害された認証情報の範囲を特定する必要があります。大規模なファイル変更や不審なリモートアクセス活動を特定するためにEDRツールも使用すべきです。

攻撃フロー

この部分の更新を続けています。

検知

Impacketコマンドラインパターンの可能性(cmdline経由)

SOC Primeチーム
2026年9月18日

不審なバックアップサービス停止(cmdline経由)

SOC Primeチーム
2026年9月18日

不審なWbadminツール活動(cmdline経由)

SOC Primeチーム
2026年9月18日

隠されたPowerShellコマンドラインによる実行の可能性(cmdline経由)

SOC Primeチーム
2026年9月18日

遅延実行動作の可能性(cmdline経由)

SOC Primeチーム
2026年9月18日

不審なVSSADMIN活動(cmdline経由)

SOC Primeチーム
2026年9月18日

Impacket SecretDump活動の可能性(監査経由)

SOC Primeチーム
2026年9月18日

Impacket SecretDumpリモート活動の可能性(zeek経由)

Samir Bousseaden, SOC Primeチーム
2026年9月18日

The Gentlemenツールを使用した資格情報収集と横移動の検知[Windowsプロセス作成]

SOC Prime AIルール
2026年9月18日

The Gentlemenの攻撃インフラストラクチャーツールの検知[Linuxプロセス作成]

SOC Prime AIルール
2026年9月18日

シミュレーション実行

  • 攻撃の流れとコマンド: 攻撃者はLinuxワークステーションに初期アクセスを獲得しており、ファイアウォール制限を回避するためにC2サーバーへの持続的なトンネルを確立しようとしています。検出を回避するため、まずチゼル、一般的なトンネリングツールを使用しようと試みます。目標はSOCKS5プロキシを作成することです。 チゼル, 一般的なトンネリングツールです。目標はSOCKS5プロキシを作成することです。これにより、バイナリを実行することで、プロセス名がSigmaルールの チゼル binary, the adversary triggers the detection rule because the process name matches the sel_tools リストに一致するため、検知ルールが発動されます。

  • リグレッションテストスクリプト:

    #!/bin/bash
    # "The Gentlemen"検知ルールをトリガーするためのシミュレーションスクリプト。
    # このスクリプトは「チゼル」の実行をシミュレートして検知をトリガーします。
    
     echo "[+] シミュレーション準備中..."
    
     # 実際のシナリオでは、バイナリがダウンロードされます。 
    # シミュレーションのため、'チゼル'というダミーファイルを作成し、'contains'ロジックをトリガーします。
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] 検知をトリガーするためのツールの実行中..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] シミュレーションコマンドが実行されました。SIEMでアラートを確認してください。"
  • クリーンアップコマンド:

    # シミュレーションのアーティファクトをクリーンアップします。
    rm /tmp/chisel
    echo "[+] クリーンアップ完了。"