『イントゥ・ザ・ブリーチ:Firewall』

新ドキュメンタリーシリーズ『
』 司会:カリ・バイロン

カリ・バイロンが司会を務める新ドキュメンタリーシリーズ『
』 8月8日に初放送

8月8日に初公開

04日数
16営業時間
02MINS
21SECS
詳しくはこちらから

MetaDefender v3.2.0 リリース:5層構造のゼロデイ攻撃検知機能の導入

Predictive Alin AIは、脅威処理パイプラインに実行前の静的解析機能を追加し、ファイルの判定を高速化します。
著者: OPSWAT
この記事を共有する

MetaDefender 3.2.0 により、OPSWATゼロデイ検知パイプラインが 4 層から 5 層へと拡張されました。今回のリリースでは、実行前の静的解析層として「Predictive Alin AI」が追加され、脅威の帰属分析と PE エミュレーションが改善されたほか、新たに台頭している回避手法、マルウェア、ソーシャルエンジニアリングの手法に対する検知範囲が拡大されました。

主なポイント

  • MetaDefender 3.2.0 では、Layer 2 として「Predictive Alin AI」が追加され、ゼロデイ攻撃の検知機能は、連携する 4 つのレイヤーから 5 つのレイヤーへと拡充されました。
  • Predictive Alin AIは、対応している高リスクの実行可能ファイルを、実行前に分類します。判定時間の設計値は、P90が50ミリ秒、P99が100ミリ秒未満となっています。
  • 不確実な信号や矛盾する信号を含むファイルは、より詳細な行動分析を行うため、MetaDefender ミュレーションベースMetaDefender 適応型サンドボックスに引き続き送られます。
  • MetaDefender 、予測、エミュレーション、レピュテーション、脅威ハンティングの間に継続的なフィードバックループを構築し、新たな証拠を活用して将来のファイル判定を強化します。
  • 実行ファイルの分析により、特定のファイルやパスに依存するマルウェアの挙動をより網羅的に把握できるようになったほか、調査中に適用される条件について、アナリストがより細かく制御できるようになりました。
  • 新たに追加・改良された検出機能には、EtherHiding、不正な形式の.NETアセンブリ、リモートテンプレートインジェクション、ワイパー型マルウェア、ClickFixキャンペーン、およびその他のマルウェアファミリーが含まれます。
  • Syslogの管理機能は管理パネルに移行し、監査範囲が拡大されました。アップグレード後は、既存の設定について手動での再設定が必要となります。


MetaDefender 3.2.0 の新機能とは?

MetaDefender 3.2.0 では、新しい実行前判定ポイントと、一連の分析および検知機能の改善が導入されました。主なアーキテクチャの変更点として、Predictive Alin AI がレイヤー 2 として、「脅威レピュテーション」と「動的分析」の間に配置されました。

MetaDefender 、OPSWAT統合型ゼロデイ検知ソリューションであり、適応型サンドボックス、脅威インテリジェンス、脅威スコアリング、および機械学習による類似性検索を、連携した検知パイプラインに統合するように設計されています。バージョン3.2.0では、既存の分析段階を一切削除することなく、予測型静的解析機能が追加されました。

5つの層は以下の通りです:

  1. 脅威レピュテーション:既知の脅威情報に基づいてファイルやインフラストラクチャを検証します
  2. 静的解析:Predictive Alin AI を活用し、実行前に悪意のある意図を評価する
  3. 動的解析:不審なファイルや未解決のファイルをエミュレートし、実行時の挙動を明らかにする
  4. 脅威スコアリング:証拠を相互に関連付け、信頼度に基づくリスクスコアと判定結果を算出する
  5. 脅威ハンティング:サンプルを関連するマルウェアファミリー、インフラ、およびキャンペーンと関連付けます

従来のレイヤー2、3、4は、レイヤー3、4、5となります。この新しいレイヤーでは、すべてのファイルを改めて長い分析段階に強制的に通すことはありません。各ファイルにどの程度の追加検査が必要かを判断するのに役立ちます。

MetaDefender 統合型5層ゼロデイ検知パイプライン

5層からなるゼロデイ攻撃検知アーキテクチャの内部

5層構成のパイプラインは、各ファイルについて入手可能な証拠に基づいて、段階的に詳細な分析を行います。既知の脅威は早期に特定され、信頼度の高い予測に対しては実行前の判定が下され、判定が曖昧なファイルについては、最終的な判断の精度を損なうことなく、エミュレーションや脅威ハンティングへと処理を進めることができます。

MetaDefender 5層MetaDefender 脅威処理パイプラインMetaDefender 、悪意のあるファイルが「確認済みの脅威」として判定された。出典:filescan.io

レイヤー1:脅威レピュテーション

「脅威レピュテーション」機能は、既知の脅威や攻撃者のインフラストラクチャを特定します。MetaDefender 、オンラインまたはオフラインのレピュテーション情報源を活用し、ファイルのハッシュ値、URL、IPアドレス、ドメインについて、利用可能なインテリジェンス情報を照合します。レピュテーションの結果が確定しないファイルについては、引き続き静的解析が行われます。また、オフラインのレピュテーション機能は、クラウドインテリジェンスが利用できない規制対象環境やエアギャップ環境にも対応しています。

レイヤー2:Predictive Alin AI による静的解析

Predictive Alin AIは、実行、起動、または実行時の監視に先立ち、ファイルの構造的、意味的、および動作上の指標を分析します。AIを搭載したこのマルウェア検出エンジンは、ミリ秒単位で機械学習に基づく判定を下し、オンラインでも完全オフラインでも動作可能です。

レイヤー2では、主に2つの成果がサポートされています:

  • バイパス:信頼性の高いクリーンなファイルであれば、不要なサンドボックス分析を回避できる
  • 検知:従来のウイルス対策エンジンでは検出できない可能性のあるファイルを含め、信頼度の高い悪意のあるファイルを、実行前に特定してブロックすることができます。

対応している高リスクの実行可能ファイルについて、Predictive Alin AI は、P90 判定時間が 50 ミリ秒、P99 判定時間が 100 ミリ秒未満となるよう設計されています。必要な信頼性閾値を満たさないファイルについては、信頼性の低い静的判定に頼るのではなく、動的解析に進みます。

Predictive Alin AIは、静的検査の対象を、対応するAIおよび機械学習モデルファイルにも拡大しています。この分析により、モデルの読み込み時に実行される可能性のある埋め込みの任意のコードを特定することができます。

レイヤー3:動的解析

動的解析機能は、不審なサンプルや未解決のサンプルを、MetaDefender ミュレーションベースの適応型サンドボックスに送信します。MetaDefender 、従来の仮想マシンに依存するのではなく、命令、ファイル操作、スクリプト、および関連するオペレーティングシステムとのやり取りをエミュレートします。

命令レベルのエミュレーションは、仮想マシン(VM)検知回避機能、実行遅延、不正な構造、あるいは環境条件を利用して自動分析を妨害しようとするマルウェアを検知するのに役立ちます。MetaDefender 、実行時の挙動、ローダーチェーン、隠されたペイロード、および侵害の兆候を明らかにすることができます。

新たに発見された指標は、ローカルのレピュテーション・データベースに反映され、今後のレイヤー1に関する意思決定の改善に役立ちます。確認されたゼロデイの知見は、将来のレピュテーション分析や予測分析を強化し、Aetherが関連する亜種をパイプラインのより早い段階で特定できるよう支援します。

レイヤー4:脅威スコアリング

脅威スコアリングは、レピュテーション、静的解析、動的解析から得られた証拠を関連付け、信頼度に基づくリスクスコアを算出します。このスコアリングエンジンは、持続性、プロセスへの注入、ペイロードの配信、不審なファイルの変更、コマンド&コントロール活動などのシグナルを統合します。

その結果として導き出された評価は、ポリシーの実施を後押しし、アナリストが直ちに調査を要する脅威の優先順位付けを行うのに役立ちます。また、統合スコアにより、複数の分析ツールにまたがるばらばらの調査結果を解釈する必要性も軽減されます。

レイヤー5:脅威ハンティング

脅威ハンティングにより、ファイルの判定結果に攻撃元の特定情報やキャンペーンの背景情報が追加されます。ML(機械学習)による類似性検索により、関連するサンプル、マルウェアファミリー、共有インフラ、およびキャンペーンを結びつけます。

こうした関連性により、アナリストは、検知されたものが単発のファイルなのか、既知のマルウェアの改変版なのか、あるいはより広範な攻撃の一環なのかを判断することができます。機械可読な結果や抽出されたインジケーターは、SIEM(セキュリティ情報およびイベント管理)、SOAR(セキュリティオーケストレーション、自動化、および対応)、MISP(マルウェア情報共有プラットフォーム)、STIX(構造化脅威情報表現)、ならびに調査および対応のワークフローを支援することができます。

現在の社内ベンチマークテストによると、5つのレイヤー全体で証拠が追加されるにつれて検知効率が向上し、スレットハンティングの実施後には99.5%に達することが示されています。*

*社内ベンチマークテストに基づく。

Predictive Alin AIによる実行前の意思決定の迅速化

Predictive Alin AIは、リソースを大量に消費する動的解析の前に、高速なチェックポイントを設けます。このレイヤーにより、不要なサンドボックスの使用を削減すると同時に、実行時の動作が現れる前に悪意のある意図を特定するさらなる機会を提供します。

以前のアーキテクチャでは、Threat Reputation で判定がつかなかったファイルは、そのまま Dynamic Analysis に送られていました。バージョン 3.2.0 では、各ファイルを信頼度に応じて振り分けることができるようになりました:

  • 信頼性の高いクリーンなファイルは、不必要なエミュレーションを行うことなく次の段階に進める
  • 信頼度の高い悪意のあるファイルは、実行される前に阻止することができます
  • 不審なファイルは、より詳細な検査を行うために適応型サンドボックスに送られます

このルーティングモデルでは、動的解析を、行動分析による証拠が最も有用となるファイルに重点的に適用します。MetaDefender 、ファイルに応じて必要とされる場合には、引き続き詳細なエミュレーションを実行します。

Syslogの一元管理と監査可視性の拡大

Syslogの設定は、Aether管理パネルを通じて管理されるようになり、管理者はより利用しやすく一元化された方法でログ管理を行えるようになりました。また、対象範囲もスキャン結果の要約にとどまらず、認証イベントや管理設定の変更にも拡大され、セキュリティ監視、監査、変更追跡における可視性がさらに向上しました。

より強力で実践的な脅威の帰属分析

MetaDefender 3.2.0 は、脅威の推定される正体や意図を明確に伝える、証拠に基づいたより明確な分類機能を提供します。アナリストは結果を迅速に把握し、脅威スコアリング、脅威ハンティング、およびその後の対応において、より確かな文脈情報を活用できるようになります。

脅威の帰属分析は、提出されたファイルと、分析中に検出されたダウンロード済みまたは抽出されたファイルについてそれぞれ個別に算出されるため、アナリストは多段階攻撃における各コンポーネントの役割とリスクを区別しやすくなります。

脅威の帰属は、入力ファイルと、分析中に生成されたダウンロードまたは抽出された各ファイルについて、それぞれ個別に算出されます。出典:filescan.io

実行時の挙動分析のさらなる詳細化

MetaDefender 3.2.0 では、特定のファイル、パス、またはリソースに依存してその動作を明らかにする実行型マルウェアの分析機能が強化されています。設定可能な仮想ファイルシステムにより、MetaDefender 3.2.0 では、実行時に特定のファイル、パス、またはリソースに依存する実行型マルウェアの分析機能が強化されています。 設定可能な仮想ファイルシステムにより、サンプルはポータブル実行ファイル(PE)エミュレーション中に検出されることを想定しているファイルやパスと相互作用できるようになり、MetaDefender より完全な実行フローを捕捉し、追加のペイロード活動や侵害の兆候を明らかにし、環境に依存する挙動が隠れたままになるリスクを低減するのに役立ちます。また、アナリストはサンプルが想定するファイルを定義できるため、特定のファイルシステムへの依存性を持つ複雑なマルウェアを調査する際に、より詳細な制御が可能になります。

MetaDefender 3.2.0 は、どのような新たな脅威や回避手法を検出できるのでしょうか?

MetaDefender 3.2.0 では、ブロックチェーンを利用したインフラの隠蔽、不正な形式の実行ファイル、ドキュメントを介したペイロードの配信、破壊型マルウェア、ソーシャルエンジニアリングなどに対する検知能力が向上しています。また、本リリースでは、マルウェアの設定情報の抽出機能とローカルレピュテーションのカバー範囲も拡充されています。

EtherHiding

EtherHidingは、ブロックチェーンのトランザクションやスマートコントラクト内に、悪意のある命令、URL、または攻撃者が制御するインフラを隠蔽します。分散型サービスにより、従来のブロックや削除措置はより困難になる可能性があります。新しい検知ロジックにより、アナリストはEtherHidingに関連する活動を特定し、分析対象のサンプルが参照するインフラを調査できるようになります。

スマートコントラクトおよびRPCインフラストラクチャを示す、EtherHidingの設定情報の抽出データ。出典:filescan.io

意図的に不正な形式にされた .NET アセンブリ

不正な形式の.NETアセンブリは、悪意のあるコードに到達する前に、パーサー、デコンパイラ、または自動分析ツールを機能不全に陥らせるよう設計される可能性があります。MetaDefender 、分析の妨害や検知回避に関連する不正な形式の.NET構造体の検出機能が新たに追加されました。

より正確なリモートテンプレートインジェクションの検出

MetaDefender 3.2.0 は、悪意のあるリモートテンプレートインジェクションと通常の埋め込みリンクをより正確に区別できるようになりました。このアップデートにより、8進数エンコーディングによって隠蔽された悪意のある IP アドレスを検知しつつ、正当な URL による誤検知を低減します。これにより、脅威アナリストは、不必要な調査の負担を増やすことなく、難読化されたドキュメント攻撃に対する検知範囲を拡大できます。

Wiperマルウェア

ワイパー型マルウェアは、データやシステムを破壊、破損、あるいは利用不能にするように設計されています。新たな検知技術により、復旧の余地がない可能性のある破壊型マルウェアの特定精度が向上しました。運用可用性が最優先される重要インフラ、政府機関、製造業の環境においては、早期の検知が特に重要です。以前のブログ記事でも取り上げたように、ワイパー型マルウェアはOT攻撃で最も頻繁に使用される攻撃手段の一つです

ClickFix CAPTCHA キャンペーン

ClickFixのキャンペーンでは、偽のブラウザエラーや認証プロンプト、CAPTCHA風のインターフェースを利用して、ユーザーに悪意のあるコマンドを実行させようとします。MetaDefender 3.2.0では、OCR(光学文字認識)に基づくCAPTCHA識別機能が拡張され、難読化されているものの視覚的にはCAPTCHAとして表示される偽のCAPTCHAにも対応しています。

この分析では、基盤となるコンテンツがテキストベースの検出を回避するように構成されている場合でも、ユーザーがレンダリングされたページ上で何を見ているかを考慮しています。以前のブログ記事では、ClickFix攻撃がエンドポイントに到達する前に、それを検知して阻止する方法について解説しています。

マルウェア設定情報の抽出とローカルレピュテーション

新しい設定情報抽出機能により、PrivateLoaderおよびQuasar RATに対応しました。抽出された設定情報からは、コマンド&コントロール(C&C)インフラ、キャンペーン識別子、実行パラメータなど、調査や対応に活用できる詳細情報が明らかになります。また、ローカルのレピュテーションデータベースも、より広範なIOCを網羅するようになりました。オフラインインテリジェンスの拡充により、クラウド検索が利用できないエアギャップ環境における検知能力が強化されます。

組織はどのようなMetaDefender 3.2.0を導入すべきか?

MetaDefender 3.2.0 は、コンテンツがユーザーや保護対象のシステムに到達する前にゼロデイ攻撃を検知する必要があるファイル処理ワークフロー向けに設計されています。この 5 層構成のパイプラインは、分析速度、展開制御、および行動分析の深度を同時に確保する必要がある場合に特に有効です。

  • 大容量ファイルの検査:Predictive Alin AI により、ファイルがより詳細なエミュレーション段階に入る前に迅速な判断を下すことができます
  • エアギャップ環境または規制環境:レピュテーション、予測分析、およびMetaDefender 導入オプションは、クラウドへの接続がなくても動作可能です
  • 回避型マルウェアの分析:エミュレーションにより、仮想マシンのサンドボックスや静的解析ツールを回避するように設計された挙動が明らかになる
  • SOCおよび脅威ハンティングのワークフロー:統合された判定結果、アトリビューション、IOC、および類似性検索により、優先順位付けとキャンペーン分析が支援されます

ゼロデイ攻撃の検知を早期化

ファイルは、電子メール、管理型ファイル転送、クラウドアプリケーション、Webアップロード、リムーバブルメディア、ソフトウェアの更新、およびサプライチェーンのワークフローを通じて組織内に持ち込まれます。MetaDefender 3.2.0 を使用すると、IT および OT セキュリティチームは、これらのファイルがユーザーや保護対象のシステムに到達する前に、その内容を検査することができます。

信頼性の高い判断により、不必要なサンドボックス分析や分析の遅延が削減され、不確実なサンプルはより詳細な検査を受ける一方で、大量のファイルを扱うワークフローは円滑に進行し続けます。統合された判定結果、より明確な原因の特定、およびキャンペーンの背景情報により、SOCチームは、関連性のない調査結果を照合する時間を削減し、対応が必要な脅威への調査に注力できるようになります。

予測、エミュレーション、レピュテーション、脅威ハンティングの間の継続的なフィードバックループにより、新たな証拠が将来の検知能力を強化し、判断を下す際の根拠となります。

MetaDefender の詳細については、こちらをご覧ください。または、バージョン 3.2.0 へのアップグレードについてOPSWAT までお問い合わせください。

よくある質問

MetaDefender 3.2.0 の最大の変更点は何ですか?

Predictive Alin AIは、実行前の静的解析における新たなレイヤー2となります。この追加により、MetaDefender 4層から5層へと拡張され、信頼度に応じてファイルをさらに詳細な解析へと振り分けます。

Predictive Alin AIは、MetaDefender ダプティブサンドボックスに取って代わるものですか?

いいえ。Predictive Alin AIは、適応型サンドボックスの前に判定ポイントを追加しますが、不確実なサンプルや矛盾するサンプルについては、引き続きエミュレーションベースの動的解析に進みます。

MetaDefender 3.2.0 は、エアギャップ環境でも動作しますか?

はい。MetaDefender Alin AIはオフラインでの動作に対応しており、拡張されたローカルレピュテーションデータベースにより、クラウドインテリジェンスが利用できない場合でも、IOCの検出範囲をさらに広げることができます。

Predictive Alin AIの処理速度はどれくらいですか?

Predictive Alin AIは、サポート対象の高リスク実行ファイルに対して、P90判定時間を50ミリ秒、P99判定時間を100ミリ秒未満とするよう設計されています。実際のパフォーマンスは、ファイルの種類、導入環境、およびワークロードによって異なる場合があります。

MetaDefender 3.2.0 には、どのような新しい検出領域が追加されていますか?

今回のリリースでは、EtherHiding、不正な.NETアセンブリ、リモートテンプレートインジェクション、ワイパー型マルウェア、ClickFix CAPTCHAキャンペーン、PrivateLoader、およびQuasar RATに対する検知機能が追加または強化されました。また、ローカルIOCのレピュテーション対象範囲も拡大されています。

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。