Cadet Blizzard がロシアの新種の脅威アクターとして登場
Microsoft は引き続き世界中のパートナーと協力して対応し、破壊的なサイバー能力と情報作戦を摘発しており、ロシアの国家支援型脅威アクターに使用されているツールと手法がかなり明らかになっています。この戦争が始まって以来、ロシアの脅威アクターは多様な破壊的能力を展開しており、その洗練性とインパクトのレベルはそれぞれ異なりますが、悪意のあるアクターがハイブリッド戦争のさなかに新種の手法を、いかに短期間で実践に移せるかを表しています。加えて、作戦上の誤りが多数発生し、かつセキュリティ コミュニティが防御のために結集しているときには、破壊的作戦の実施に実務的な制約があることも示しています。これらの知見は、戦時中という環境の中で進化していくこのような攻撃に対して防御するために、セキュリティ研究者が継続的に検出と軽減の能力を高めていくのに役立っています。
本日、Microsoft 脅威インテリジェンスからお届けするのは、これまで DEV-0586 として追跡されてきた脅威アクターの手法についての最新の詳細情報です。このロシアの新種の国家支援型脅威アクターはレベルを上げ、今では Cadet Blizzard という名前が与えられています。この 1 年間の侵入活動を調査した結果、このアクターのツール一式、被害者学、および動機の分析と知識においてかなりの確信が得られ、このグループを名前付き脅威アクターに転換する条件が満たされることとなりました。
Microsoft は Cadet Blizzard の作戦活動にロシア連邦軍参謀本部情報総局 (GRU) とのつながりがあると見ていますが、GRU との関連があることで知られている Forest Blizzard (STRONTIUM) や Seashell Blizzard (IRIDIUM) などのグループとは別のものです。Microsoft は常に、多数の活動グループを追跡しており、それぞれのロシア政府との関係の程度はさまざまですが、GRU との関係のある新たなアクターが登場していること、特にそれが破壊的サイバー作戦を実施しておそらくウクライナにおける広範な軍事目標を支援しているものであることは、ロシアのサイバー脅威ランドスケープにおける注目すべき発展といえます。ロシアによるウクライナ侵攻開始の 1 か月前、Cadet Blizzard は将来の破壊的活動の徴候を見せ始めました。このときに作られたのが、マスター ブート レコード (MBR) を消去するという破壊的能力を持つ WhisperGate であり、ウクライナの政府組織に向けて展開されました。Cadet Blizzard はウクライナの多数の組織の Web サイト改ざんにも関連しており、加えて "Free Civilian" という名称のハック アンド リーク フォーラムを始めとする複数の作戦活動にも関わっています。
Microsoft は、2022 年 1 月に WhisperGate が展開されて以来、Cadet Blizzard を追跡してきました。私たちの評価では、彼らは少なくとも 2020 年からある程度の規模の作戦活動を行っており、ネットワーク オペレーションの実行を今日に至るまで続けています。ロシアによるウクライナ侵攻開始以来の GRU 主導作戦の指示および特定された目標との間に作戦上の整合性のある Cadet Blizzard は、地域的に重要なエリアでの焦点を絞った破壊的攻撃、スパイ行為、情報作戦に関与しています。Cadet Blizzard の作戦は、Seashell Blizzard のようなよく知られた脅威アクターと比べると規模とスコープのどちらの点でも控えめであるものの、インパクトを与えるように構造化されており、頻繁に危険を冒してネットワーク オペレーションの継続を阻害し、標的を絞ったハック アンド リーク作戦を通して機密情報を露出させています。主な標的はウクライナ国内の政府組織や情報技術プロバイダーなどですが、ヨーロッパとラテンアメリカの組織も狙われています。
Microsoft は、ウクライナにおけるロシアの戦争開始から CERT-UA との緊密な協力を続けており、現在もウクライナおよび近隣諸国への、Cadet Blizzard によって実行されたもののようなサイバー攻撃に対する防御の支援を続けています。これまでに観測された他の国家主体の関与活動と同様に、Microsoft は標的となっている、あるいは被害を受けているお客様への通知を直接かつ先回りで行っており、お客様による調査を案内するのに必要となる情報を提供しています。Microsoft はまた、世界中のセキュリティ コミュニティのメンバーやその他の戦略的パートナーとも積極的に協力して、この進化する脅威に対処するための情報を複数のチャネルを通して共有しています。この活動を新種のアクター名へと昇格させた今、私たちはこの情報をより大きなセキュリティ コミュニティと共有することによって、1 つの脅威としての Cadet Blizzard に対する保護と軽減のための知見を提供します。組織は Cadet Blizzard から環境を守るための対策を積極的に行うことが求められますが、このブログではさらに、妨害の検出と予防の方法を取り上げていきます。
Microsoft Security をフォロー