SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • ニュース
  • 新着記事一覧
  • イベント

    コスト高にならない「Oracle Database」クラウド移行の方策ー35年の知見からOCIと最新PaaSを徹底解説! powered by EnterpriseZine
    2025年10月17日(金) オンライン開催

    Security Online Day 2025 秋の陣
    2025年9月4日 (木) ~ 5日 (金) オンライン開催

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

      SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

コスト高にならない「Oracle Database」クラウド移行の方策ー35年の知見からOCIと最新PaaSを徹底解説! powered by EnterpriseZine

2025年10月17日(金) オンライン開催

Security Online Day 2025 秋の陣

2025年9月4日 (木) ~ 5日 (金) オンライン開催

Enterprise IT Women's Forum 2025 KANSAI

2025年9月2日(火)大阪開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2025年春号(EnterpriseZine Press 2025 Spring)特集「デジタル変革に待ったなし、地銀の生存競争──2025年の崖を回避するためのトリガーは」

EnterpriseZineニュース

「まずは基本的なセキュリティ対策を」インフォスティーラーの被害報道相次ぐ──SBテクノロジーが解説

 2025年8月26日、SBテクノロジーは「インフォスティーラー(Infostealer)」に関する勉強会を開催した。

(右から)SBテクノロジー株式会社 プリンシパルセキュリティリサーチャー 辻伸弘氏、同社 セキュリティ&テクノロジー本部 サービス統括部 マネージドセキュリティ部 セキュリティアナリストグループ 鈴木雅人氏
(左から)SBテクノロジー株式会社 プリンシパルセキュリティリサーチャー 辻伸弘氏
同社 セキュリティ&テクノロジー本部 サービス統括部 マネージドセキュリティ部 セキュリティアナリストグループ 鈴木雅人氏

 金融庁は、2025年4月に不正取引の発生件数を公表(8月更新)しており、二要素認証などが導入されてきた中でも、被害件数は変わらず推移している。特に直近では、インフォスティーラーによる証券口座の乗っ取り被害が続いて報告されるなど、その脅威は増している状況だ。

 SBテクノロジーの辻伸弘氏は、「認可情報を窃取されると、二要素認証などが有効に働かなくなる」と指摘する。ID・パスワードを窃取しただけでは、“なりすまし”が難しい中、認可情報(Cookie)を窃取することで多要素認証を突破されるケースが多いという。特にインフォスティーラーにおいては、有効な対策を講じることが難しいと下図を提示する。

[画像クリックで拡大]

 インフォスティーラーでは、メールやチャットでのファイル添付やURLへの誘導をはじめ、正規アプリや偽アプリを悪用したり、ClickFixを利用したりと、複数の手法が組み合わせられることもあるという。

 たとえば、検知数が増加しているClockFixを用いた場合、インフォスティーラーを実行させるためのコマンドを入力させることで、外部スクリプトを取得・実行させる。SBテクノロジーの鈴木雅人氏は、「(キャプチャ認証が多様化した背景もあり)コマンドを実行しろと言われても、新たな認証方法だと思って指示に従ってしまう。また、ユーザーがスクリプトを手動実行しているため検知が難しい状況もある」と説明した。

 現在、インフォスティーラーにおいては、LummaやVidar、StealCなどが「MaaS(Malware as a Service)」として収益化されており、ランサムウェアと同様に犯罪者ネットワークが構築されている状況だ。窃取された情報の売買取引が行われているオンラインマーケットでは、1アカウントあたり$10ほどで販売されているという。「(インフォスティーラーには)これといった事例がないことも特徴だ」と辻氏。たとえば、委託先企業がVPN経由で委託元のシステムにアクセスする際、委託元企業の保護下にない環境から認可情報などが窃取されて利用されるケースもあり、インフォスティーラーによる被害と断定することが難しいとする。

 2025年5月21日、米国司法省はLummaのテイクダウンを公表したものの、依然としてLumma Stealerによって窃取したと思われる認証情報が売買されている様子が見受けられるという。SBテクノロジーのセキュリティ監視センター(SBT-SOC)では、2024年6月から2025年6月までの1年間において、インフォスティーラーが約3倍以上に増加していることを確認。インフォスティーラーに関連すると判断されたインシデントの割合も、約4倍にまで増加しているとのことだ。

[画像クリックで拡大]

 なお、Lummaは、テイクダウン後にドメインを変えながら継続的に活動しており、「一時的に弱体化はしているが、ドメインを新しく取得することで活動を継続している。また、Cloudflareを多く利用していた中、Selectelのようなテイクダウンされにくいプロバイダに乗り換えているようだ」と鈴木氏は説明した。

[画像クリックで拡大]

 インフォスティーラーの対策について、まずは不審なサイトやメールにアクセスさせないため、ネットワークセキュリティ製品の導入はもちろん、従業員が添付ファイルやコマンドを実行しないための教育、不必要な機能(ファイル名を指定しての実行など)の無効化なども有効だという。また、エンドポイントセキュリティ製品や外部パスワードマネージャー、ブラウザのシークレットモードの利用(パスワードやCookieを保存させない)なども対策になるとする。

[画像クリックで拡大]

 「いたちごっこの状況は変わらないが、インフォスティーラーに限らない“基本的なセキュリティ対策”を実施することが重要だ。その上で多層防御を講じ、従業員教育も施していく必要がある」(鈴木氏)

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • Pocket
  • note
この記事の著者

岡本 拓也(編集部)(オカモト タクヤ)

1993年福岡県生まれ。京都外国語大学イタリア語学科卒業。ニュースサイトの編集、システム開発、ライターなどを経験し、2020年株式会社翔泳社に入社。ITリーダー向け専門メディア『EnterpriseZine』の編集・企画・運営に携わる。2023年4月、EnterpriseZine編集長就任。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/news/detail/22598 2025/08/26 18:22

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング