山一電機は、フィリピン子会社で発生したランサムウェア被害の調査結果と対応完了を公表しました。攻撃者によるログの暗号化・削除により侵入経路の特定には至りませんでしたが、情報の流出は確認されず、システム復旧も完了しています。
攻撃手法(確認済み)
侵入の起点となった端末は特定されているが、攻撃者によるログの暗号化と削除が行われていたため、具体的な初期侵入経路は不明。
攻撃手法(推測)
攻撃者がログを意図的に消去していることから、侵入後に痕跡を隠蔽する高度な手口を用いた可能性があります。VPN機器の脆弱性悪用や、フィッシングによる認証情報窃取といった、外部公開サービスを起点とした侵入が想起されます。 (根拠:ログが意図的に削除されている事実は、攻撃者がフォレンジック調査を妨害する意図を持っていることを示唆しており、一般的なランサムウェア攻撃のTTPsと合致するため。)
自組織チェックポイント
ログが削除・改ざんされないよう、外部ログサーバーへの転送設定がなされているか