このレポートでは
**クラウド アプリの採用:**製造業のユーザーの間で最も人気のあるアプリは OneDrive で、次に Google Drive と Gmail が続き、これらは他の業界よりも製造業のユーザーの間で人気があります。 製造業は、クラウドの導入に関しては平均的には他の業界に遅れをとっていますが、クラウド アプリを導入するユーザーが増えるにつれて追いつきつつあります。
**クラウド アプリの悪用:**製造業では、クラウド アプリをマルウェア配信チャネルとして悪用する攻撃者が増えています。クラウド配信マルウェアは、過去 12 か月間で 32% から 66% に増加しており、その主な要因は、Microsoft OneDrive、Sharepoint、GitHub などの人気アプリからのマルウェア ダウンロードです。
**マルウェアとランサムウェア:**製造現場でNetskopeによってブロックされた最も一般的なタイプのマルウェアはトロイの木馬で、次にファイルベースのエクスプロイト、ダウンローダーが続きました。 Emotet、AgentTesla、BlackBasta は、過去 12 か月間に製造業を標的としたマルウェアおよびランサムウェア ファミリーのトップに挙げられました。
クラウド アプリの導入
クラウド アプリは、製造業やその他の業界で生産性を向上させ、ハイブリッドな労働力を実現するために使用されています。 製造業のユーザーが利用するアプリの数は、過去 12 か月間で 13 個から 20 個に増加しており、他の業界に比べて遅れをとっています。 製造業における 12 か月平均の 17 件のアプリは、他の業界の 23 件のアプリの平均より遅れています。 製造業のユーザーの上位 1% は、1 か月あたり 73 個のアプリを使用していましたが、他の業界では 96 個のアプリを使用していました。
製造業のユーザーは、他の業界のユーザーとほぼ同じ割合でクラウド アプリからデータをダウンロードしており、製造業では 94% のユーザーが毎月クラウド アプリからデータをダウンロードしているのに対し、他の業界では 93% でした。 過去 12 か月間で、製造業ユーザーの平均 58% がクラウド アプリにデータをアップロードしましたが、他の業界のユーザーでは 66% でした。 過去 12 か月間で、製造業におけるクラウド アプリへのアップロード ユーザー数は 2022 年 6 月から 2023 年 5 月の間に 27% 増加し、他の業界の使用状況と同等になりました。
最も人気のあるクラウドアプリ
OneDrive は、製造業やその他の業界で最も人気のあるアプリであり、1 日あたりの平均ユーザー数はそれぞれ 43% と 47% です。 Google Cloud Storage 以外では、Google アプリは他の業界よりも製造業のユーザーの間で人気が高く、特に Google Meet は 8.3 倍多く使用されています。 Microsoft アプリは、他の業界に比べて製造業では人気が低く、特に Sharepoint は他の業界の方が平均で 11% 多く使用されています。 YouTubeとFacebookも製造業のユーザーに人気のあるアプリであり、YouTubeは平均で1.4倍使用されています。
アップロードに使用された上位のアプリ
Microsoft OneDrive は、全体的に最も人気のあるアプリであるだけでなく、アップロードに使用される最も人気のあるアプリでもあります。平均して 1 日あたり 18% のユーザーが定期的にデータをアップロードしていますが、これは他の業界よりも低い割合です。 アップロードに関しては、製造業のユーザーの間で Google アプリがより人気があり、Gmail は他の業界の 2 倍使用されています。 OneDrive、Sharepoint、Outlook などの Microsoft アプリは、製造業よりも他の業界で人気があります。
コミュニケーション アプリもアップロードに人気があり、製造業のユーザーの間では WhatsApp がわずかに人気が高く、他の業界では Slack の方が人気が高く、平均で 4 倍多く使用されています。 InstagramとBoxも、製造業とその他の業界の両方でアップロードに人気があり、平均使用率はほぼ同じです。
ダウンロードに使用された上位アプリ
OneDrive は、製造業のユーザーによるダウンロード数で最も人気のあるクラウド アプリをリードしており、1 日あたりの平均ユーザー数は 18% です。 一般的に、OneDrive、Sharepoint、Google Cloud Storage、Amazon S3 などのファイルの保存/共有用のクラウド アプリは、製造業よりも他の業界で全体的に人気があります。 唯一の例外は、平均ダウンロード数が同じであるAzure Blob Storageと、他のGoogleアプリと同様に製造業のユーザーの間でより人気のあるGoogleドライブです。 製造業でダウンロードできるその他の一般的なアプリには、WhatsApp、Outlook、Boxなどがあります。
クラウド アプリの不正使用
クラウドマルウェア配信
製造組織におけるクラウド マルウェア配信の人気は 2 倍以上に増加し、2022 年 6 月の 32% から 2023 年 5 月には 66% に増加しました。 製造組織の 12 か月平均は他の組織とほぼ同じであり、ユーザーからのマルウェア ダウンロードの 53% が製造業であったのに対し、他の業界の 58% でした。 攻撃者は、人気のあるクラウドアプリを介して悪意のあるコンテンツを配信することで、レーダーをかいくぐろうとします。 クラウド アプリを悪用してマルウェアを配信すると、攻撃者は主にドメイン ブロック リストと URL フィルタリングに依存するセキュリティ制御や、クラウド トラフィックを検査しないセキュリティ制御を回避できるようになります。
過去 12 か月間のクラウド マルウェア ダウンロード数の平均では、製造業は中位に位置し、SLED、テクノロジー、ヘルスケア企業をリードしています。
クラウドアプリが悪用されてマルウェア配信
過去 12 か月間、Microsoft OneDrive は製造業組織でマルウェアのダウンロードに悪用された最も人気のあるクラウド アプリであり、すべてのクラウド マルウェア ダウンロードの 34% を占めました。 このレポートで前述したように、Microsoft OneDrive は製造業のユーザーの間で最も人気のあるアプリでもあります。そのため、同じツールセットを使用してさまざまな組織を標的にしようとする攻撃者にとって便利なアプリであると同時に、悪意のあるペイロードが標的に到達する可能性も高くなります。
Sharepoint は、製造業の組織でマルウェアのダウンロードが最も多い 2 番目に多いアプリで、過去 12 か月間の平均ユーザー数は 11% で、他の業界と比較するとわずかに高い数値です。 ソフトウェア ホスティング サイト (GitHub、SourceForge) も製造業ではマルウェアのダウンロードによく使用されていますが、他の業界では GitHub が平均して 1.7 倍も悪用されています。
無料のウェブホスティングサービス Weebly も、製造業の組織ではマルウェアのダウンロードによく使用されますが、他の業界ではやや多く悪用されています。 マルウェアのダウンロードによく使用されるその他のアプリには、Box、SourceForce、Azure Blob Storage、Google Drive などのファイル ホスティング/共有アプリがあります。 Google Gmail や Outlook などのメール アプリも、製造業の組織ではマルウェアのダウンロードによく使用されます。
マルウェアとランサムウェア
主なマルウェアの種類
Netskope が過去 12 か月間に製造業で検出した最も一般的なマルウェアはトロイの木馬でした。これは、攻撃者が最初の足掛かりを得て、インフォスティーラー、リモート アクセス トロイの木馬、バックドア、ランサムウェアなどの他の種類のマルウェアを配信するためによく使用されます。
2 番目に多いタイプのマルウェアはファイルベースのエクスプロイトで、 CVE-2022-30190 (別名 Follina) 、 CVE-2021-40444などの多くの既知の脆弱性や、Adobe Acrobat、Adobe Reader、Microsoft Office、MacOS、Linux のパッチ未適用バージョンを悪用するその他の脆弱性を悪用するために使用されるドキュメントが含まれます。 3 番目に多いマルウェアの種類はダウンローダーで、トロイの木馬と同様に、他の種類のマルウェアを配信するために使用されます。
上位のマルウェアおよびランサムウェア ファミリ
このリストには、過去 12 か月間に Netskope によって製造業で検出された上位 10 のマルウェアおよびランサムウェア ファミリが含まれています。
- Infostealer.ClipBankerは、銀行情報などのデータを盗むインフォスティーラーであり、通常は電子メールやソーシャル メディアを介して拡散されます。 細部
- Infostealer.Fareit (別名Siplog、Pony)は、VPNやブラウザなどから資格情報を盗む、情報窃取マルウェアであると同時にボットネットでもあります。 細部
- Botnet.Emotet は、サイバー脅威の分野で最も普及しているボットネットの 1 つであり、TrickBot などの他のマルウェアを配信するためによく使用されます。 細部
- Infostealer.AgentTesla は .NETベースのリモートアクセス型トロイの木馬で、ブラウザのパスワードの窃取、キーストロークのキャプチャ、クリップボードなど、 多くの機能を備えています。 細部
- Infostealer.QakBot (別名 Quakbot (QBot) は、2007 年から活動しているモジュール型マルウェアであり、感染したシステムから機密性の高い金融データを盗むことができ、多くの場合、悪意のある文書を介して配信されます。 細部
- Trojan.Ursnif (別名 Gozi)はバンキング型トロイの木馬および バックドアであり、2005年にソースコードがGitHubに流出したため、攻撃者は多くの亜種を作成して配布することができました。 細部
- 鼠。NjRAT (別名 Bladabindi)は、キーストロークのログ記録、ブラウザからの資格情報の窃取、被害者のカメラへのアクセス、ファイルの管理など、 多くの機能を備えたリモートアクセス型トロイの木馬です。 細部
- Downloader.BanLoad は、さまざまなマルウェア ペイロード、特にバンキング型トロイの木馬を配信するために広く使用されている Java ベースのダウンローダーです。 細部
- ランサムウェア.BlackBastaは、企業ネットワークを対象とした、Windows と Linux の両方のバージョンを備えた 2022 年 4 月に登場したランサムウェア グループです。 細部
- ランサムウェア.BlueSkyは、 Contiなどの他のグループとリンクして 2022 年に登場したランサムウェア ファミリで、マルチスレッドを使用してファイルをより高速に暗号化するように設計されています。 細部
推奨事項
このレポートでは、さまざまなクラウド アプリへのデータのアップロードやダウンロードの増加など、クラウドの導入の増加が強調されました。 また、攻撃者がさまざまなクラウド アプリ、特に人気の高いエンタープライズ アプリを悪用して、被害者にマルウェアを送り込む傾向が高まっていることも明らかになりました。 マルウェア サンプルは主にトロイの木馬でしたが、ファイルベースのエクスプロイト、バックドア、ランサムウェア、インフォスティーラーも含まれていました。 Netskope Threat Labs は、製造業の組織がセキュリティ体制を再検討し、以下の傾向に対して適切に保護されていることを確認することを推奨しています。
- すべての Web トラフィックやクラウド トラフィックを含むすべての HTTP および HTTPS ダウンロードを検査して、マルウェアがネットワークに侵入するのを防ぎます。 Netskope の顧客は、すべてのカテゴリからのダウンロードとすべてのファイル タイプに適用される脅威保護ポリシーを使用してNetskope Next Gen Secure Web Gatewayを構成できます。
- 実行可能ファイルやアーカイブなどのリスクの高いファイルタイプは、ダウンロードする前に静的分析と動的分析を組み合わせて徹底的に検査してください。 Netskope Advanced Threat Protection のお客様は、Patient Zero 防止ポリシーを使用して、ダウンロードが完全に検査されるまで保留することができます。
- 組織内で使用されていないアプリやインスタンスからのダウンロードをブロックするポリシーを構成して、ビジネスに必要なアプリやインスタンスのみにリスクを軽減します。
- 組織内で使用されていないアプリやインスタンスへのアップロードをブロックするポリシーを構成して、内部関係者による偶発的または意図的なデータ漏洩や攻撃者による悪用のリスクを軽減します。
- 一般的なマルウェアに関連するコマンド アンド コントロール トラフィックなど、悪意のあるトラフィック パターンを識別してブロックできる侵入防御システム (IPS) を使用します。 この種の通信をブロックすると、攻撃者が追加のアクションを実行する能力を制限することで、さらなる被害を防ぐことができます。
In addition to the recommendations above, Remote Browser Isolation (RBI) technology can provide additional protection when there is a need to visit websites that fall into categories that can present higher risk, like Newly Observed and Newly Registered Domains.
Netskope Threat Labs
業界屈指のクラウド脅威およびマルウェア研究者を擁するNetskope Threat Labs は、企業に影響を与える最新のクラウド脅威を発見、分析、および防御設計します。 当社の研究者は、DefCon、BlackHat、RSAなどのトップセキュリティカンファレンスで定期的にプレゼンターやボランティアを務めています。
このレポートについて
Netskopeは、世界中の何百万人ものユーザーに脅威保護を提供します。 このレポートに掲載されている情報は、 Netskope One プラットフォーム が収集した、事前の許可を得た一部の Netskope 顧客に関する匿名化された利用データに基づいています。
このレポートには、次世代セキュア ウェブ ゲートウェイ (SWG) によってNetskope One発生した検出に関する情報が含まれており、個々の脅威の影響の重要性は考慮されていません。このレポートの統計は、2022 年 6 月 1 日から 2023 年 5 月 31 日までの期間に基づいています。統計は、攻撃者の戦術、ユーザーの行動、組織のポリシーを反映しています。

