S2W、金融サイバー攻撃分析 大半のIPが脅威DB未登録
S2Wが金融機関への攻撃を分析した結果、攻撃に使われたIPの大半が脅威インテリジェンスに未登録だったことが分かった。
S2Wは8日、最近の金融業界への侵害事案に関連する攻撃情報の分析結果を明らかにした。攻撃者らは海外のレンタルサーバーと商用プロキシを交互に使い、接続元IPを変更していたという。
S2Wによると、攻撃に使われたIPの大半は、世界的な脅威レピュテーション(評価)データベースへの報告履歴がほとんど、あるいは全くないものだった。同社の分析はetnews.comが報じた。
またS2Wは、共有された攻撃用IPの1つで、AIペネトレーションツールの管理インターフェースと、AIモデル接続用の中継プログラムが一緒に稼働していた記録を確認したと説明した。
S2Wによれば、このサーバーは9月上旬から稼働しており、メディア報道後に撤去されたとみられるという。同社は被害を受けた金融機関の事案調査を直接担当したわけではなく、AIツールが実際のデータ持ち出し段階まで使われたかどうかは、さらなる調査が必要だとしている。
よくある質問
S2Wの分析で何が分かったのか?
攻撃に使われたIPの大半が世界的な脅威レピュテーションデータベースに報告履歴がほとんどなく、AIペネトレーションツールの管理インターフェースとAIモデル接続用の中継プログラムが同じ攻撃用IP上で稼働していた記録が確認された。
S2Wは事案調査を直接担当したのか?
直接担当していない。AIツールが実際のデータ持ち出し段階まで使われたかは、さらなる調査が必要だとしている。