解説

複数の政府機関(FBI、CISAなど)が共同で、新興のリスクの高いランサムウェア「Gunra」に関する緊急のアドバイザリーを公開しました。これは、ネットワーク防御者に向けて、Gunraの詳細な手口や攻撃の痕跡(TTPs, IOCs)を提供するものです。

当初は2025年4月に確認されたこのGunraは、漏洩したContiランサムウェアのコードを基にして発展し、現在ではダークウェブでRaaS(ランサムウェア・アズ・ア・サービス)として展開されています。攻撃者は独自性の高い交渉ポータルや専用の情報公開サイト(DLS)を通じて被害者と接触し、金銭を要求します。

その手口は非常に巧妙で、「二重の脅迫」(データ窃取と暗号化)を採用しています。まずデータを外部に持ち出し(exfiltration)、次にファイルを暗号化することで、身代金を支払わない場合は機密情報が公開されるという二重の脅威をかけてきます。

さらに、攻撃者は初期アクセスとしてVPN機器やインターネット公開デバイスの既知脆弱性(CVE)を悪用したり、管理者資格情報の露出やデフォルト認証情報を利用して侵入を図るなど、多岐にわたる手法を使っています。VDI環境やActive Directoryサーバーへの内部移動も想定されており、防御側の徹底した監視と対応が求められます。

この詳細なアドバイザリーは、Gunraという具体的な脅威に対する予防策から検出方法までを網羅しており、組織のサイバーセキュリティ体制を早急に見直す必要があります。

ポイント

  • 複数の政府機関が共同で「Gunraランサムウェア」に関する緊急のアドバイザリーを発行し、その手口や防御策を公開した。
  • Gunraはデータ窃取(二重の脅迫)と暗号化の両方を行う高度なRaaSであり、VPN脆弱性悪用や内部的な認証情報盗難など多岐にわたる手法を用いる。
  • 組織はこれに対応するため、既存のセキュリティコントロールのテストと、参照されている全TTPsへの対処が必要である。

情シスへの影響

【初期アクセス経路】

  • インターネットに公開されているVPN機器やファイアウォールなどのデバイスで、既知の脆弱性(CVE)が存在しないか確認が必要です。

  • デフォルト認証情報やパスワードポリシーが適切に適用され、アカウントロックアウト機構などが機能しているか再点検が必要です。

  • 管理者権限を持つアカウントへの不正アクセスログや異常なログイン試行がないかを監査します。

【内部ネットワークの防御】

  • SMBプロトコルを利用した横展開(ラテラルムーブメント)を監視し、不審なファイル共有や認証情報流出の兆候がないか確認が必要です。psexec.pyやsmbclient.pyのようなツールが利用されていないかログレベルでチェックします。

  • ADサーバーに対する異常な資格情報ダンプ(secretsdump.py等)の試行がないかを監視します。特にNTDSファイルへのアクセスログを注意深くチェックする必要があります。

  • VDI認証システムにおいて、MFAバイパスやセッションハイジャッキングにつながるような不審なトラフィックパターンが発生していないか確認が必要です。

【データセキュリティと対応】

  • バックアップの取り方(オフライン/イミュータブル)を見直し、ランサムウェアによる削除行為(WMIを利用したシャドウコピー削除など)を防ぐ体制を構築する必要があります。

  • 重要な内部情報やユーザーデータが外部に窃取されていないか(DLP観点から)定期的に監査する仕組みを導入することが求められます。

影響範囲

全社的なネットワーク、クラウド環境(OneDrive, SharePoint等)、VDIインフラストラクチャ、認証システム(AD/MFA)、VPNゲートウェイ、エンドポイントデバイス、バックアップシステム。特に管理者に利用される全てのサービスとアカウントが対象であり、「要確認」の範囲を含みます。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • Entra管理者
  • AD管理者
  • ネットワーク管理者
  • Windows管理者

優先度

早めに対応

優先度の理由

Gunraは現在進行形で脅威が存在し、複数の政府機関が警告している最重要レベルのランサムウェアです。初動対応として、まずVPN機器やADに対する脆弱性・アクセスログを緊急点検する必要があります。具体的な攻撃手法が多岐にわたるため、早急な防御策の適用(パッチ適用、ポリシー変更など)が必要です。

確認手順

  • インターネットに公開されている全デバイス(ファイアウォール、VPNゲートウェイ等)について、最新のパッチ適用状況と既知の脆弱性(CVE)が利用されていないかをベンダー公式ドキュメントを参照して確認する。
  • Active Directory環境において、管理者アカウントやサービスアカウントに対する異常な認証試行、資格情報ダンプ(Kerberos/NTLMハッシュなど)のログを監査し、特権アクセス管理ポリシーが遵守されているか検証する。
  • VDIおよびクラウドファイル共有サービス(OneDrive, SharePoint等)へのアクセス制御を再確認し、MFA必須化や条件付きアクセスポリシーの厳格な適用状況を確認する。
  • システム全体のバックアップ環境について、ランサムウェアによる削除または改ざんを防ぐための対策(イミュータブルストレージ、エアギャップなど)が講じられているか監査を行う。

推奨対応

  • ネットワークのエッジ防御を強化し、VPN機器等には最新のセキュリティパッチを適用するとともに、多要素認証(MFA)を必須化してください。
  • 内部可視性を高め、横展開を防ぐため、ネットワークセグメンテーションと最小権限の原則に基づいたアクセス制御を見直してください。

  • 特権アカウントの管理体制を強化し、PAM(Privileged Access Management)ソリューションを用いて、資格情報の適切な利用と監視を行ってください。

  • ログ監査ポリシーを強化し、異常なファイルの列挙や外部への大量データ送信(DLP観点でのモニタリング)が発生していないかを常に監視してください。

  • 万が一の事態に備え、バックアップデータが論理的・物理的に隔離され、容易に破壊されない状態を維持することが最も重要です。