何が起きたのか
CISAとFBIは、MOVEit Transferの脆弱性CVE-2023-34362を悪用し、LEMURLOOTというWebシェルを設置してデータを窃取する攻撃を報告しました。本記事は2023年の攻撃事例を振り返るもので、新たに公表された脆弱性の速報ではありません。CISA / FBIのアドバイザリー。
Mandiantは、human2.aspxと_human2.aspxというファイル名、およびコンパイルされたLEMURLOOTのDLLサンプルのハッシュを公表しています。以下では、この限られた過去の指標を使用します。Mandiantの調査報告。
セキュリティ態勢への影響
当サイトの分析: ファイル転送基盤は、機密データが集まる場所として扱う必要があります。インターネット公開サービスの確認だけでなく、保存データ、その管理者、保存期間、関係する社外組織まで結びつけて確認します。
- 資産の可視性: 自社運用、ホスティング、委託先での利用を分けて把握します。社内の資産台帳に製品が見つからなくても、委託先への確認は別途必要です。
- データの可視性: 対象期間に何が保存されていたかを確認します。現在のファイル一覧が、当時の保存状況を示すとは限りません。
- 検知のカバレッジ: 同じ期間のエンドポイント、アプリケーション、Webログが揃っているかを確認します。エンドポイントの記録だけでは、アクセスされたファイルを説明できない場合があります。
- 復旧の範囲: ソフトウェアの露出を解消する作業と、すでにアクセスされた可能性があるデータを調べる作業は別です。それぞれの担当者を決めます。
これらは実務上の確認事項の提案です。引用した報告が、すべての被害組織について立証した追加の事実ではありません。
どのチームが確認すべきか
| チーム | 主な役割 | 次に確認すること |
|---|---|---|
| IT運用・アプリケーション管理 | 露出確認の主担当 | インスタンスと委託先を把握し、導入バージョンに対する現在のベンダー情報を確認する。影響の大きい変更の前に関連記録を保全する。 |
| EDR・エンドポイント担当 | サーバー上の証拠を調査 | 転送サーバーのセンサー稼働状況と保持期間を確認し、該当ファイルのイベントをパスやプロセスと合わせて調べる。 |
| SIEM・SOC | 時系列の相関分析 | IIS、アプリケーション、認証、エンドポイントの記録を同一ホスト・同一期間で突き合わせ、不足するログを記録する。 |
| メールセキュリティ | 二次的な悪用に備える | 既存の通報窓口で恐喝やなりすましメールを調査できるようにする。予防的な確認であり、この事案の侵入経路がフィッシングだったという意味ではない。 |
| 法務・プライバシー | 証拠に基づく影響評価 | データの種類、関係者、契約、法域を把握し、義務や期限の判断は事情を理解する法務担当者に確認する。 |
| 委託先リスク・ベンダー管理 | 委託先への影響確認 | 該当する委託先に、露出の有無、対象データ、調査範囲、継続連絡の担当者を確認する。 |
IOCとその限界
以下はMandiantが2023年6月の分析で公表した指標です。過去の調査の手がかりであり、現在のブロックリストではありません。 出典:Mandiantの技術報告・検知情報。
| 種別 | 値 | 解釈する際の注意 |
|---|---|---|
| ファイル名 | human2.aspx |
MOVEit環境での文脈を確認する。名前の一致だけでは侵害を立証できない。 |
| ファイル名 | _human2.aspx |
同様に周辺状況を確認する。別名に変更されたファイルは見逃す。 |
| SHA-256 | c58c2c2ea608c83fad9326055a8271d47d8246dc9cb401e420c0971c67e19cbf |
報告に記載されたコンパイル済みDLLのサンプル。完全一致で検知できるのはそのサンプルであり、すべての亜種ではない。 |
取り込む指標には出典、公表時期、検証状況を残します。過去のインフラ指標を、再確認せずに恒久的な悪性判定へ使わないでください。このサンプルのために攻撃者のドメインやIPアドレスを作り上げることはしていません。
KQL・Splunkで確認する
検証状況:参考クエリです。実際のDefender・Splunk環境では実行していません。 許可された自社環境で構文とフィールド対応を確認してください。結果がゼロでも、安全の証明にはなりません。
両方の例は、範囲を限定した直近確認として過去7日間を指定しています。2023年の事案発生期間を検索するものではありません。当時の振り返りには、保持・復元した過去データと、明示的な検索期間の変更が必要です。
KQL — Microsoft Defender XDR
REPLACE_WITH_MOVEIT_DEVICE_NAMEを対象サーバーの実際のDeviceNameに置き換えます。必要なのはDefender for Endpoint由来のDeviceFileEventsです。任意のSentinelテーブルにそのまま使える汎用クエリではありません。MicrosoftはSHA256が未設定の場合が多いと説明しているため、ハッシュの記録状況を確認し、ファイル名の一致は周辺情報と合わせて評価します。Microsoftのスキーマ資料。
// Replace TargetDevice with the onboarded MOVEit server's DeviceName.
// Last 7 days: a recent check, not a reconstruction of the 2023 incident.
let TargetDevice = "REPLACE_WITH_MOVEIT_DEVICE_NAME";
DeviceFileEvents
| where Timestamp >= ago(7d)
| where DeviceName =~ TargetDevice
| where FileName in~ ("human2.aspx", "_human2.aspx")
or SHA256 =~ "c58c2c2ea608c83fad9326055a8271d47d8246dc9cb401e420c0971c67e19cbf"
| project Timestamp, DeviceName, ActionType, FileName, FolderPath,
SHA256, InitiatingProcessFileName, InitiatingProcessAccountName
| order by Timestamp desc
| take 200
結果は調査の手がかりです。完全なパス、生成元プロセス、イベント種別、時系列を確認します。ファイル名の一致には検証用ファイルや無関係なファイルが含まれる可能性があります。ハッシュだけの検索では、ハッシュを記録していないイベントを見逃します。このクエリだけでデータ窃取を立証したり、削除済み・別名の痕跡を否定したりすることはできません。
Splunk SPL — IISリクエストログ
YOUR_IIS_INDEXとYOUR_MOVEIT_HOSTを置き換えます。URI、送信元IP、メソッド、ステータスが抽出されたms:iisイベントを前提とし、2種類のフィールド名を明示的に扱っています。まず既知のイベントで対応を確認してください。取り込み時のフィールド名やsourcetypeが異なる場合は、先にマッピングを調整します。Splunkのsearchコマンド資料。
index=YOUR_IIS_INDEX sourcetype="ms:iis" host="YOUR_MOVEIT_HOST" earliest=-7d latest=now
| eval request_path=lower(coalesce(cs_uri_stem, 'cs-uri-stem'))
| where match(request_path, "(^|/)_?human2\\.aspx$")
| eval src_ip=coalesce(c_ip, 'c-ip'), method=coalesce(cs_method, 'cs-method'), status=coalesce(sc_status, 'sc-status')
| table _time host src_ip method request_path status
| sort -_time
| head 200
該当パスへのリクエストは、スキャンや失敗した試行の可能性もあります。Webシェルの存在やデータ窃取を立証するものではありません。サーバーの証拠やアプリケーションの記録と突き合わせます。IISログの欠落や別名のパスは検知の限界として残ります。
まだ分からないこと
これらの例だけでは、自社が影響を受けるサービスを利用していたか、委託先経由でデータが露出したか、手元にどの証拠が残っているかは判断できません。過去の指標が、現在の攻撃を示すとも限りません。
目指すのは、第三者が確認できる記録です。露出の判断、データ管理者、利用できた証拠、担当チームの行動、未解決の問いを残します。該当なしという結果にも、検索期間と保持データの不足を添えます。
出典・更新履歴
- CISA / FBIアドバイザリー(2023年6月7日):攻撃と脆弱性の背景。
- Mandiant(2023年6月2日公開、6月に更新):技術的な観測と指標の出典。
- Microsoft Defender XDR:DeviceFileEvents:テレメトリとスキーマの前提。
- Splunk:search:検索構文の資料。
2026年10月1日: 日本語・英語の公開開始に向け、出典付きサンプルを作成。当サイトによるクエリの実環境実行や、事案の独自調査は行っていません。