日本におけるランサムウェア:ジェントルマンインフラストラクチャと麒麟のAI活用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
2026年の前半、日本でのランサムウェア活動はわずかに増加し、The GentlemenとQilinという2つの注目すべきグループが台頭しました。The GentlemenはRansomware-as-a-Serviceモデルを通じて運営され、二重恐喝戦術に依存していましたが、Qilinは展開スクリプトを作成するために生成的AIを使用している兆候を示しました。複数の業界にわたる中小企業が主なターゲットでした。
調査
調査では、The Gentlemenのオープンディレクトリインフラストラクチャとコマンド履歴を検討し、ネットワークトンネリング、横移動、データ流出を含む多段階の攻撃ライフサイクルを明らかにしました。研究者たちは、Chisel、Ligolo-ng、ImpacketなどのツールがActive Directory環境を侵害するために使用されていることを特定しました。QilinのPythonスクリプトには構造的なパターンやコメントが含まれており、LLM生成コードに強く似ていました。
緩和策
組織は、VPNやリモートデスクトップサービスなどのインターネットに接続する資産を適時にパッチとMFAを利用することで優先的に保護すべきです。厳格なアクセス制御とネットワーク分割により、侵害を受けた環境での横移動を制限できます。セキュリティチームは、不正な管理活動を監視し、利用していないサービスを無効にすることで攻撃対象面を減らすべきです。
対応
ランサムウェア活動が検出された場合、追加の横移動やデータ流出を防ぐために、影響を受けたホストを直ちに隔離する必要があります。対応者は、アクセスログと認証記録をレビューして、侵害された認証情報の範囲を特定する必要があります。大規模なファイル変更や不審なリモートアクセス活動を特定するためにEDRツールも使用すべきです。
攻撃フロー
この部分の更新を続けています。
検知
Impacketコマンドラインパターンの可能性(cmdline経由)
不審なバックアップサービス停止(cmdline経由)
不審なWbadminツール活動(cmdline経由)
隠されたPowerShellコマンドラインによる実行の可能性(cmdline経由)
遅延実行動作の可能性(cmdline経由)
不審なVSSADMIN活動(cmdline経由)
Impacket SecretDump活動の可能性(監査経由)
Impacket SecretDumpリモート活動の可能性(zeek経由)
The Gentlemenツールを使用した資格情報収集と横移動の検知[Windowsプロセス作成]
The Gentlemenの攻撃インフラストラクチャーツールの検知[Linuxプロセス作成]
シミュレーション実行
-
攻撃の流れとコマンド: 攻撃者はLinuxワークステーションに初期アクセスを獲得しており、ファイアウォール制限を回避するためにC2サーバーへの持続的なトンネルを確立しようとしています。検出を回避するため、まずチゼル、一般的なトンネリングツールを使用しようと試みます。目標はSOCKS5プロキシを作成することです。
チゼル, 一般的なトンネリングツールです。目標はSOCKS5プロキシを作成することです。これにより、バイナリを実行することで、プロセス名がSigmaルールのチゼルbinary, the adversary triggers the detection rule because the process name matches thesel_toolsリストに一致するため、検知ルールが発動されます。 -
リグレッションテストスクリプト:
#!/bin/bash # "The Gentlemen"検知ルールをトリガーするためのシミュレーションスクリプト。 # このスクリプトは「チゼル」の実行をシミュレートして検知をトリガーします。 echo "[+] シミュレーション準備中..." # 実際のシナリオでは、バイナリがダウンロードされます。 # シミュレーションのため、'チゼル'というダミーファイルを作成し、'contains'ロジックをトリガーします。 touch /tmp/chisel chmod +x /tmp/chisel echo "[+] 検知をトリガーするためのツールの実行中..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] シミュレーションコマンドが実行されました。SIEMでアラートを確認してください。" -
クリーンアップコマンド:
# シミュレーションのアーティファクトをクリーンアップします。 rm /tmp/chisel echo "[+] クリーンアップ完了。"