データダイオードを介したログ、アラート、およびテレメトリの送信

詳細はこちら
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

Deep CDR™ テクノロジーが、画像ファイルに埋め込まれたステガノグラフィーに基づく脅威をどのように防止するか

ステガノグラフィーを利用した脅威は、一見普通のファイルに見せかけたものを電子メールで送信することで拡散される可能性があります。予防を最優先とするアプローチを採用することで、こうした脅威がユーザーに届く前に阻止することができます。
著者: デビッド・ミッチェル、製品担当副社長
この記事を共有する

要点

  • ステガノグラフィーを利用した脅威は、画像、文書、音声など、一見普通のファイルの中に悪意のあるペイロードを隠します。
  • ARES 2024の査読済み研究では、106件のステゴマルウェア事例が報告され、既知のステゴマルウェアは比較的少数の反復的なパターンや隠蔽手法に依存していることが明らかになった。
  • Positive Technologies社の報告によると、SteganoAmorキャンペーンでは、31カ国・複数の業界にわたる企業を標的とした320件以上の攻撃において、ステガノグラフィーが使用されていたという。
  • 「予防を最優先とするアプローチ」では、ファイルがユーザーに届く前にその隠れ場所を取り除きます。Deep CDR™ テクノロジーは、iTXt などのメタデータチャンクを削除し、再構築時にピクセルデータを再生成することで、画像が通常通り表示され続ける一方で、隠されたペイロードを排除します。

ステガノグラフィは現実世界における脅威の経路である

ステガノグラフィとは、情報を、疑いの持たれない別の媒体の中に隠す手法のことです。現代の攻撃の文脈において、ステガノグラフィとは、通常のファイル(画像、音声クリップ、文書など)の中に悪意のあるペイロードを隠し込み、その媒体の外観や動作が完全に通常通りであるように見せることを意味します。そのファイルは期待通りに表示され、形式の検証も通過し、動作上の不審な点も一切見られません。ペイロードは単にそこに潜んでおり、意図的に探そうとしない限り、誰の目にも留まることはありません。

この手法が実際に活用されていることを示す明確な証拠があります。査読済みのARES 2024の研究では、133件の脅威インテリジェンスレポートに記録された106件の事例を分析した結果、既知のステガノマルウェアは、比較的少数の反復的なパターンや隠蔽手法に依存していることが判明しました。また、Positive Technologies社も、SteganoAmorキャンペーンが、31カ国・複数の業界にわたる企業を標的とした320件以上の攻撃においてステガノグラフィーを使用していたと報告しています。

ITおよびセキュリティの責任者にとって、そのメッセージは明快です。ステガノグラフィは単なる理論上の脅威ではありません。これは、電子メールを通じて送信される一見普通のファイルの中に悪意のあるペイロードを隠蔽するために実際に使用されている、実証済みの手法なのです。

画像ベースのステガノグラフィは実際にはどのように機能するのか

画像は、最も悪用されやすい媒体形式の一つであり、攻撃者が画像をどのように利用しているかを詳しく分析すると、同じ名称で流通することが多い2つの異なる隠蔽手法が明らかになる。

1つ目は、厳密な意味でのステガノグラフィ、つまり画像そのものを構成するピクセル値の中にデータを埋め込む手法です。最も一般的な方法は、LSB(最下位ビット)埋め込みです。各ピクセルは数値による色値のセットとして保存されており、各値の最下位ビットは、その色が画面上でどのように表示されるかにはほとんど影響を与えません。攻撃者は、これらのビットをエンコードされたペイロードの断片で上書きし、それを数千から数百万のピクセルに分散させます。 この処理による視覚的な違いは人間の目には認識できず、ファイルは完全に有効な状態を保ち、ペイロードはスキャナーが検査のために個別に抽出するような独立したフィールドではなく、画像データそのものの中に埋め込まれます。脅威に関する調査によると、これが実環境において最も頻繁に報告されている手法であることが確認されており、ARES 2024の調査では、PNG(Portable Network Graphics)およびJPGファイルが最も頻繁に悪用されるメディアキャリアであり、LSB埋め込みが繰り返し使用される隠蔽手法の一つであることが判明しています。

2つ目の手法は、画像を取り巻くファイルの構造内にデータを隠すものです。画像フォーマットでは、画像の表示に必要なすべての情報を含む必須データと、作成者名、説明、著作権表示などの補足情報を格納するオプションのメタデータチャンクが組み合わされています。レンダラーはこれらのオプションのチャンクを完全にスキップするため、そこに保存された内容によって表示される画像に影響が及ぶことはありません。 PNGファイルには「iTXt」と呼ばれるこのようなオプションのチャンクが含まれており、これはもともとテキストメタデータ用に設計されたものです。攻撃者は、通常のファイル処理パイプラインではそのデータが決して読み取られないことを知っており、そこにエンコードされたペイロードを格納します。セキュリティ研究者はこれを「構造的データ隠蔽」と分類しており、これはピクセルレベルのステガノグラフィーと密接に関連しています。また、脅威レポートでは通常、これら両方を「ステガマルウェア」というラベルの下にまとめています。

この原理は画像だけにとどまりません。音声ファイルには、再生に影響を与えることなく隠しデータを格納できるメタデータ構造があります。動画ファイルにも同様の隙間があります。文書形式においても、メタデータフィールドや空白、書式設定構造の中にデータを隠すことができます。格納形式は変わっても、その仕組みは変わりません。

これらすべてに共通しているのは、キャリアファイルが有効なままであり、機能も損なわれておらず、見た目や音にも変化がないという点です。不審な動作を探している検知ツールが発見できるものは何もありません。なぜなら、不審な動作など存在しないからです。

典型的なステガノグラフィーを利用した電子メール攻撃では、画像は単独で届くわけではありません。画像は、マクロ(ファイルを開いた際に自動的に実行される、文書に埋め込まれた小さなプログラム)を含む悪意のある文書(最も一般的なのはOfficeファイル)とともに届きます。そのマクロが実行役となります。マクロはキャリア画像を取得し、その生のバイトデータを読み取り、メタデータからエンコードされたペイロードを抽出して復号し、それを実行します。 画像自体は、決して何も実行しない保存手段に過ぎません。

なぜ検知型対策ではステガノグラフィーを見逃してしまうのか

検知型セキュリティは、「これは悪意のあるものに見えるか?」という単純な問いを軸に構築されています。この仕組みは、ファイル内をスキャンして、既知の脅威のシグネチャ、行動指標、構造上の異常を探し出すことで機能します。悪意のある活動に関連するパターンと一致するものがあれば、それがフラグとしてマークされます。

ステガノグラフィは、まさにその疑問を覆すために特別に設計されています。キャリアファイルは構造的に有効であり、正しく表示されます。実行可能コードも、不審なスクリプトも、認識可能なマルウェアのシグネチャも一切含まれていません。

これは、検知能力の向上によって解消できるようなギャップではありません。これは、検知ツールが発見するように設計されている対象と、ステガノグラフィが意図されている形態との間の構造的な不一致なのです。この脅威は、スキャナーを無力化することでなく、スキャナーが発見できるものを一切残さないことによって、あらゆるチェックをすり抜けてしまうのです。

Deep CDR™ テクノロジーがステガノグラフィーによるペイロードをどのように防止するか

OPSWAT CDR™テクノロジーOPSWAT、ファイルが悪意のあるものかどうかを判断しようとはしません。その代わりに、「予防第一」のアプローチを採用しています。つまり、ファイルを分解し、悪意のある可能性のあるコンテンツを削除した上で、クリーンで利用可能なバージョンを再構築するのです。

iTXtチャンクに隠しデータが含まれているPNGファイルの場合、Deep CDR™テクノロジーはiTXtコンテンツを一切含まない状態でファイルを復元します。 ピクセルレベルで埋め込まれたペイロードについては、Deep CDR™ テクノロジーが再構築の過程で画像データを再生成し、画質を維持しつつ、ピクセル値に分散されたペイロードを無効化します。クリーン化された PNG ファイルは仕様に準拠した状態を保ち、通常通り表示されますが、いずれの場合も隠されたペイロードは排除されます。これが「検知」と「防止」の根本的な違いです。検知は脅威を認識しようとするのに対し、Deep CDR™ テクノロジーは、ファイルがユーザーに届く前に、隠された攻撃対象領域を排除します。

この「予防第一」のアプローチは、SE Labsによってその有効性が実証されており、同社はDeep CDR™テクノロジーを、保護率と精度の両方で100%を達成した史上初のCDRソリューションとして認定しました。

MetaDefender™ Aether によるゼロデイ型添付ファイル分析機能の追加

Deep CDR™ テクノロジーは、アクティブなコンテンツや埋め込みコンテンツを無害化します。ただし、一部の不審な添付ファイルについては、さらに詳細な動作検査を行う必要があります。 MetaDefender™ Aether は、OPSWAT Email Security ゼロデイ添付ファイルEmail Security 拡張します。適応型サンドボックスと組み込みの脅威インテリジェンスを活用し、回避策を講じているファイルや未知のファイル内の悪意ある動作を検出し、単一の信頼できる判定結果を返すことで、ブロック、トリアージ、および対応を迅速化します。99.9%のゼロデイ検出率を誇るAetherは、サニタイズやマルチスキャンだけでは解消できない残存リスクを解消するのに役立ちます。

OPSWAT Email Securityに多層的なアプローチをどのようにOPSWAT

MetaDefender Email Security フロー

MetaDefender™Email Security、さまざまな環境に合わせて設計された 2 つの導入モデルを通じて、検知と防止を組み合わせた機能を提供します。

MetaDefender™Email Gateway Security、既存のメールサーバーの前面に、SMTP/MXレベルでソフトウェアとして導入されます。 200種類以上のファイル形式に対応したDeep CDR™テクノロジー、不審な添付ファイルに対する適応型サンドボックス分析と詳細な動作検査MetaDefender 、30種類以上のアンチウイルスMultiscanning 既知の脅威への広範な対応、Proactive DLP™テクノロジー、そしてファイルにマルウェアが含まれているかどうかを0.1%の誤検知率でミリ秒単位で予測するAI搭載エンジン「Predictive Alin AI」を適用します。

MetaDefender™Cloud Email Security、Microsoft 365 環境を強化するソリューションであり、既存の MX レコードを変更することなく、数分で導入が可能です。画像ベースのステガノグラフィやその他のファイル経由の脅威に対しては、Deep CDR™ テクノロジー、ゼロデイ攻撃の添付ファイル分析や不審なファイルの詳細な動作検査を行うMetaDefender 、最大 17Multiscanning アンチウイルスMultiscanning MetascanMultiscanning 、および Predictive Alin AI を活用します。

結論

ステガノグラフィーを利用した脅威は、電子メールを主要なコミュニケーション手段として利用している組織にとって、現実的な懸念事項となっています。攻撃者が一見普通のファイルの中にペイロードを隠し込むことができる場合、組織には単なる検知だけでは不十分です。「予防を最優先」とするアプローチでは、ファイルがユーザーに届く前に隠された攻撃対象領域を取り除くことで、そのリスクを軽減します。

これがあなたにとってどのような意味を持つのか、探ってみませんか?

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。