サイバーセキュリティ

【IIJのサイバー攻撃でも悪用】Living Off The Land(LotL)攻撃とは?

この記事は約6分で読めます。
記事内に広告が含まれています。

2025年、IIJ(インターネットイニシアティブ)の法人向けメールサービスに対する不正アクセスが明らかになり、最大で約400万件もの情報が流出した可能性があると発表されました。長期間にわたり気付かれなかった今回の攻撃では、システムに備わっている正規ツールを悪用する「Living Off The Land(LotL)攻撃」が使われた可能性が指摘されています。

この記事では、LotL攻撃の基本から、なぜ発見が難しいのか、そして企業が取るべき対策について解説します。

▼ IIJのサイバー攻撃についてはこちらから🔗

IIJでサイバー攻撃発生|影響範囲は約400万アカウント、原因や対策を徹底解説
2025年4月10日、通信大手のインターネットイニシアティブ(IIJ)は、自社が提供する法人向けメールセキュリティサービス「IIJセキュアMXサービス」に対して、長期にわたる不正アクセス(サイバー攻撃)が行われていたことを公表しました。今回...

LotL攻撃とは?

「Living Off The Land(LotL)攻撃」とは、攻撃者が侵入先のシステムにあらかじめ備わっている正規のツールや機能を悪用する攻撃手法です。

たとえば、以下のようなツールがよく利用されます:

  • PowerShell:Windowsに標準搭載されたコマンドラインツール
  • WMI(Windows Management Instrumentation):システム情報の取得や制御に使われる機能
  • RDP(リモートデスクトップ):他のPCを遠隔操作する正規機能

これらのツールはもともと管理作業に使われるものですが、攻撃者がこれらを使って情報収集やシステム操作を行うことで、新たな不正プログラムを使わなくても攻撃を成立させることが可能になります。

なぜLotL攻撃は見つけにくいのか?

LotL攻撃がやっかいなのは、すべての動作が「正規のツール」によって行われるため、セキュリティソフトの多くが見逃してしまう点です。

たとえば、PowerShellの実行ログが残っていても、それが通常の管理作業なのか、攻撃者による操作なのかは一見して判断がつきません。また、LotL攻撃では「ファイルを残さない(ファイルレス攻撃)」ことも多く、ウイルススキャンで検出できるような痕跡がそもそも存在しないケースもあります。

さらに、侵入から発見まで数ヶ月以上かかることも珍しくありません。IIJのケースでも、不正アクセスの期間はおよそ8か月に及んでいました。

実際の事例:LotL攻撃の実例

LotL攻撃は近年さまざまな組織を標的にした高度なサイバー攻撃で確認されています。以下に代表的な事例を紹介します。

Volt Typhoon(ボルト・タイフーン)

出典:Volt Typhoonの攻撃活動のイメージ図(JPCERT/CC)https://www.jpcert.or.jp/at/2024/at240013.html

2023年、米国政府が警戒を呼びかけた中国系サイバー攻撃グループ。重要インフラを標的に、PowerShellやWMIなど正規ツールのみを使って情報収集を行いました。マルウェアを使わずに活動するため痕跡が少なく、検知を避けながら長期間潜伏する高度なLotL戦術が特徴です。

Operation Blotless(オペレーション・ブロットレス)

2024年、JPCERT/CCが報告した日本国内組織へのサイバー攻撃。Volt Typhoonと類似した手口で、正規の管理ツールを用いたLotL戦術が確認されました。マルウェアは使わず、断続的に活動することで侵入の発見が困難となり、調査にも時間を要したとされています。

▼ JPCERT/CCの報告はこちらから🔗

Operation Blotless攻撃キャンペーンに関する注意喚起

北朝鮮系グループによるLotLとマルウェアの併用攻撃

日本企業を標的とした攻撃で、LotL戦術とマルウェアを併用する高度な手口が確認されました。攻撃者はPsExecやWMICといったWindowsの正規ツールを使い、ドメイン権限を乗っ取った上で、複数端末にランサムウェアを展開。感染範囲の広さと速さが問題視されました。

このように、LotL攻撃は様々な攻撃者によって活用されており、あらゆる業界にとって脅威となっています。

LotL攻撃への現実的な対策

LotL攻撃は完全に防ぐことが難しいからこそ、「早期に気づく」「被害を広げない」ための備えが重要です。以下のような対策が現実的かつ有効です。

1. EDR(エンドポイント検知・対応)の導入

従来のウイルス対策では見逃しやすい、正規ツールを使った攻撃の兆候も、EDRであれば検知できる可能性があります。EDRは端末の動作を常時監視し、通常と異なるパターンが見られた場合にアラートを出す仕組みです。LotL攻撃のように表面的には正規操作に見える不正行為も、EDRによる振る舞い検知で早期対応が可能になります。

▼ EDRについてはこちらから🔗

EDRとは?アンチウイルスだけでは守れない時代の新常識について
サイバー攻撃が高度化する今、従来のアンチウイルスだけでは十分とは言えません。そこで注目されているのがEDR(エンドポイント検知・対応)です。本記事では、EDRの基本や他のセキュリティ対策との違いをわかりやすく解説します。EDRとはEDRとは...

2. ログの取得と監視体制の整備

PowerShellやWMIなどの使用ログを記録・保管し、監視体制を整えることで、LotL攻撃のような不審な操作の兆候を捉えることができます。普段使用されない時間帯でのツール実行や異常な実行回数など、通常と異なるパターンを見極めることで、攻撃の初期段階に気付くことが可能です。

3. 不要な機能やツールの無効化

組織内で使っていない管理機能やツール(RDPやPowerShellなど)がある場合、それらを無効化またはアンインストールすることで、攻撃者に利用される可能性を減らせます。業務に不要な機能をあらかじめ排除しておくことは、LotL攻撃を含む不正利用のリスクを大きく下げる有効な対策です。

4. 権限の最小化と多要素認証の導入

管理者権限を持つアカウントを必要最低限に絞り、多要素認証(MFA)を導入することで、不正アクセスの防止に大きな効果が期待できます。仮にパスワードが漏洩しても、MFAによって本人確認が求められるため、攻撃者による侵入を阻止できる可能性が高まります。

▼ パスワードについてはこちらもおすすめ🔗

パスワードクラックとは?対策や実際に起きた重大な被害事例も紹介
パスワードクラックとは、他人のパスワードを不正に解析・推測し、アカウントに侵入するサイバー攻撃のことです。一見ハッカーによる特殊な攻撃のように思えますが、実際には基本的なセキュリティ対策を怠るだけで、誰でも被害に遭う可能性があります。この記...

まとめ

LotL攻撃は、見えにくく、残りにくく、そして非常に発見しにくいサイバー攻撃のひとつです。IIJのケースやVolt Typhoonのような事例を見ても、今後こうした攻撃はさらに増加していくと考えられます。

「正規ツールを使っているから安全」と思い込まず、日頃からシステムの挙動に注目し、「見えない敵」に備えるセキュリティ対策を講じることが重要です。

コメント

タイトルとURLをコピーしました