脅威アクター名は一見シンプルに聞こえます。LockBit、Fancy Bear、BlackCat、Scattered Spider、Anonymous Sudanといった名称は、それぞれが明確なアイデンティティを持つ確立されたグループという印象を与えます。
しかし、脅威インテリジェンスにおいては、名前が全てを語ることはほとんどありません。
名称の中には攻撃者自身が選んだものもあれば、研究者、セキュリティベンダー、政府機関、または公開データベースによって割り当てられたものもあります。一つの名前は、ランサムウェアのブランド、ハクティビストのアイデンティティ、研究ラベル、攻撃キャンペーン、マルウェアファミリー、あるいは複数のインシデントで観測された活動クラスターを表している場合があります。
セキュリティ専門家にとって、この区別は重要です。攻撃者が作成したアイデンティティと研究者が割り当てたラベルを混同すると、確実性を過大評価したり、別名間の関連性を見逃したり、背後にある行動ではなく名前に焦点を当ててしまう可能性があります。
脅威アクター名の起源
脅威アクターの命名は通常、可視性または調査のいずれかから始まります。
注目を集めたいグループは、リークサイト、Telegramチャンネル、身代金要求メモ、サイバー犯罪フォーラム、または公開された犯行声明を通じて自ら名乗り出ることがあります。これはランサムウェアグループやハクティビスト集団によく見られる手法です。認知度の向上が彼らの目的達成を支援するからです。この名前は、コミュニケーション、勧誘、威嚇、または功績の主張の一部となります。
研究者が割り当てる名前は異なる場所から始まります。アナリストは、被害者、環境、ツール、インフラストラクチャ、または技術全体で繰り返される悪意ある活動を確認し、それを追跡する方法が必要になります。このラベルは、インシデントを関連付け、調査結果を比較し、防御者にリスクを伝えるのに役立ちます。MITRE ATT&CKは、グループをセキュリティコミュニティで共通の名前で追跡される活動クラスターとして説明しており、異なる組織が類似した活動に対して異なる名前を使用する可能性があると指摘しています。
言い換えれば、攻撃者が選んだ名前は公開アイデンティティであることが多く、研究者が割り当てた名前は行動を追跡するための分析上の便宜的な呼称であることが多いのです。
ランサムウェアとハクティビストにおける名前の役割
ランサムウェアグループにとって、名前はビジネス価値を持つことがあります。被害者、アフィリエイト、ジャーナリスト、そして他の犯罪者に対してグループを認識可能にすることができます。短く覚えやすい名前は、混雑した犯罪経済において信頼性を構築するのに役立ちます。
評判は圧力キャンペーンも支えます。被害者がそのグループが以前にデータを流出させたり、大規模組織を混乱させたり、脅迫を実行したりしたと信じている場合、その名前は交渉中の恐怖を増幅させることができます。ブランドが恐喝戦略の一部となるのです。
ハクティビストグループは異なる方法で名前を使用します。彼らの名前は、大義、地域、イデオロギー、または標的を指し示すことが多くあります。目的は技術的な混乱だけでなく、公的な可視性にもあります。名前は攻撃を政治的または社会的声明として位置づけ、支持者、メディア、標的に対して明確なアイデンティティをフォローする手段を提供します。
このため、攻撃者が選んだ名前は単なる識別としてではなく、メッセージとして読むべきです。名前は防御者にグループがどのように見られたいかを伝えますが、名前の背後にある行動こそがグループがどのように活動しているかを示すものです。
研究者による名前付けと帰属判断の複雑さ
研究者が割り当てる名前は異なるロジックに従います。アナリストは、散在した証拠を防御者が追跡、比較、議論できるものに変換するために名前を使用します。
グループ名は、繰り返し使用されるインフラストラクチャ、共有ツール、マルウェアファミリー、コマンド&コントロールパターン、IOC(侵害の指標)、標的設定、被害者プロファイル、またはTTP(戦術、技術、手順)に基づいて付けられることがあります。名前はアナリストに新しい観測結果を古い活動に結びつけ、その調査結果を防御者に伝える方法を提供します。
これは必ずしも研究者が活動の背後にいる実在の人物を知っていることを意味するわけではありません。多くの場合、名前は確認された組織ではなく、行動のクラスターを説明しているのです。
異なるベンダーは異なる命名システムも使用します。ある企業は推定される起源によって活動をグループ化するかもしれません。別の企業は動物、天候、またはその他の内部分類といったテーマを使用するかもしれません。その結果、名前が活動の整理に役立つ一方で、別名と重複するラベルが混乱を招く可能性がある脅威インテリジェンスの状況が生まれます。
APT29は、命名がいかに早く複雑になるかを示しています。単一の活動クラスターは、ベンダー、公開レポート、インシデント対応調査、脅威インテリジェンスデータベースからのラベルを集めることができます。一部の名前は広範なアクターを指します。その他は関連するキャンペーン、マルウェア、または後に同じクラスターに関連付けられた活動を指します。
リブランドと重複する名前の管理
単一の脅威アクターが複数の名前で現れることがあります。異なるチームが同じ全体像の異なる部分を見ているからです。あるベンダーはフィッシングインフラストラクチャを観測するかもしれません。別のベンダーはマルウェアサンプルを分析するかもしれません。さらに別のベンダーはインシデント対応データを調査するかもしれません。公開データベースはその後、これらの別名をマッピングし、異なる名前が関連する活動を指す可能性がある場合に防御者が理解できるようにします。
リブランドはさらに別の層を追加します。ランサムウェアグループは、法執行機関の注目、制裁、情報流出、内部対立、または評判の損傷後に名前を変更することがあります。新しい名前は古いブランドから距離を置くことができる一方で、グループは馴染みのあるツール、パートナー、または戦術を引き続き使用することができます。
ランサムウェア分析には、グループのイデオロギー、リーダーシップ、技術、TTP、インフラストラクチャ、ツールの品質、および他のグループとの関係のプロファイリングが含まれることがよくあります。コードサンプルのクロスチェックは、重複がリブランド、派生グループ、または複数のグループによって再利用された流出コードを指すかどうかをアナリストが評価するのにも役立ちます。
共有コードは、2つのグループが同じであることを自動的に証明するものではありません。マルウェアは販売、流出、再利用、変更、またはアフィリエイトプログラムを通じて共有される可能性があります。同じことがインフラストラクチャ、身代金要求メモのテンプレート、交渉スタイル、およびツールにも当てはまります。
アナリストには文脈が必要です。新しいグループが古いランサムウェア操作に関連するコードを使用している場合、研究者はタイミング、インフラストラクチャ、被害者パターン、アフィリエイト、言語、行動、および公開声明を比較する可能性があります。複数の無関係なアクターによって使用された流出ビルダーは、あるブランドから別のブランドに引き継がれたプライベートツールセットとは異なる物語を語ります。
ここで命名は慎重な判断となります。目標は、すべての重複を証拠として扱うことを避けながらも、新しい名前が古い活動に関連している場合を認識することです。
名前を超えた視点:エクスポージャー管理の役割
脅威アクター名は、セキュリティチームがインテリジェンスを整理し、キャンペーンを追跡し、標的設定を理解し、リスクを伝えるのに役立ちます。名前は防御者に出発点を提供しますが、真の価値はその背後にある証拠から生まれます。
セキュリティ専門家は、ラベルを超えて、そのアクターまたはクラスターに関連する行動、ツール、脆弱性、露出したシステム、アイデンティティ、インフラストラクチャ、および攻撃経路を検証する必要があります。ランサムウェアブランド、ハクティビストアイデンティティ、または研究者が割り当てた名前は、セキュリティチームがその活動が自分たちの環境にどのように影響を与える可能性があるかを理解するのに役立つ場合に有用となります。
エクスポージャー管理は脅威インテリジェンスに焦点をもたらします。セキュリティ専門家が名前から、自組織の環境でリスクを生み出す可能性のある資産、弱点、アイデンティティ、経路へと移行するのを支援します。脅威アクター名は活動の背後に誰がいるかを説明するのに役立ちます。エクスポージャー管理は、その活動が組織に到達できるかどうか、次にどこに移動する可能性があるか、どの修正を最優先すべきか、そしてそれらの修正を安全に適用する方法を示します。
Check Point Exposure Managementが露出した資産、悪用可能な弱点、攻撃者が利用する前の攻撃経路をセキュリティチームがどのように識別するかをご確認ください。また、デモをスケジュールして、Check Point Exposure Managementが脅威インテリジェンスを優先的なアクションに変換する方法をご覧ください。
原文: https://blog.checkpoint.com/exposure-management/the-branding-and-attribution-behind-cybercrime/