このプレイブックは、XDR インシデント検出作業台を使用して、フィッシングウェブサイトを利用した攻撃に関するストーリーを調査する方法について説明しています。&
概要
このプレイブックは、SOCセンターのエンジニアが偽装ウェブサイトを利用した攻撃に関連する潜在的なセキュリティインシデントを調査するための体系的なアプローチを概説しています。 初期情報の収集、ネットワークトラフィックの分析、および脅威の性質について結論を導出するためのフレームワークを提供します。
脅威に関する初期情報の収集
ストーリー内で基本的な情報を収集するために、詳細ウィジェットを使用します。 ストーリーの説明と他のデータを見直し、さらなる調査が必要かどうかを判断します。 さらに、類似のストーリーセクションでは、類似の指標と観察可能な要素を持つ他のストーリーを表示します。

AIサマリーを生成をクリックして、自然言語でのストーリーの説明を表示し、迅速な評価に役立てます。

影響を受けたデバイスに関するデータを確認するために、ソースウィジェットを使用します。

インディケーションカタログを使用して、追加情報(例:インディケーションID)を確認し、自身のクエリに基づいて調査を絞ります。
フィッシング攻撃における攻撃分布の理解
攻撃分布グラフはトラフィックの性質を理解するのに役立ち、ボット行動を模倣する周期的な攻撃、一度だけの発生、またはその他の特徴を示すことができます。
フィッシング攻撃の場合、トラフィックの分布は通常、少量のフロー、または一度だけの発生で構成され、以下のようなグラフになることが多いです:

フィッシング攻撃の段階を判断する
潜在的なフィッシング攻撃を適切に調査するには、攻撃が検出された段階を最初に特定することが重要です。 Catoのセキュリティサービスは、次の異なる段階でフィッシング攻撃を検出します:
アクセスのブロック - Catoは閲覧先をフィッシングサイトとして判断し、そのサイトへのアクセスをブロックします
資格情報送信のブロック - ユーザーがフィッシングサイトにアクセスし、サイトがブラウザにレンダリングされた場合、Catoはユーザーが資格情報を入力するのを防ぐことができます
侵害後の検出 - 疑わしい活動モニタリング (SAM) サービスは、ユーザーがリスキーなサイトで資格情報を提出した際にそれを検出し、管理者に潜在的な侵害を警告するイベントを生成します。
ターゲットアクションウィジェットを使用して、ストーリーに関連するイベントを確認し、フィッシングの試みにおける検出の段階、およびブロックされているかどうかを判断します。 脅威名フィールドは、攻撃が検出されたポイントを示すことができます。
これはフィッシングサイトにおける資格情報送信のIPSブロックを示すイベントの一例です:

異なる段階でのフィッシング攻撃の調査
潜在的な攻撃が検出された段階を特定した後、その段階での検出に関する調査ステップを以下に従って進めてください。
サイトへのアクセスがブロックされた場合
このセクションは、ブロックされたウェブサイトがフィッシングサイトであることを検証するためのアプローチについて説明します。 この調査の一部は主にターゲットに焦点を当てています。
ターゲット
ターゲットセクションでは、特定されたターゲットを検証し、その意図や対象が悪意のある可能性をより深く理解します:
ケイトの悪意スコアを評価する
ケイトの人気度を確認
関連するケイトのカテゴリを考慮する
ターゲットにリンクされている脅威インテリジェンスフィードの数を確認する
フィッシング攻撃において特に重要な指標は、ドメインの作成日です。 日付が最近である場合、サイトが悪意のあるものである可能性が高くなります。

ターゲットリンクを使用して外部ソースを検索する
このストーリーにおける活動の全体像をつかむために、ターゲットリンクを使って外部ソースで歴史的文脈や悪意のある行動のサインを調査します。 このデータを関連付けて、他のエンティティとの接続や既知の脅威アクター、キャンペーン、技術に関連するリンクを特定します。
攻撃関連フロー
攻撃関連フローセクションを利用して、ストーリーに関連する未処理のデータフローを調べます。
これらのフローから得られた補足データポイント(URL、ユーザーエージェント、ファイル名など)を分析し、前回の調査ステップの発見結果と比較して、潜在的な関連性を明らかにします。
結論
フィッシングサイトへのアクセスがブロックされたケースのほとんどで、ストーリーの正しい分類は、フィッシングサイトへのブラウジングです。
推奨アクション
被害者に確認し、攻撃がスピアフィッシングの試みであり、特に狙われていたか(プライベートな名前、プライベートな情報などを使用して)を確認します。
そうでない場合、他の従業員が同じフィッシングキャンペーンの被害者になっていないことを確認してください。
フィッシングの試みがメールベースであり、ユーザーに既知の場合、組織のメールプラットフォームを使用してソースアドレスを報告・ブロックすることで攻撃を軽減します。
フィッシングの試みのソースが不明な場合、フルエンドポイント保護スキャン(アンチウイルス、EPP、EDRなど)を実施し、感染したマシンから未知のプログラムやブラウザ拡張を削除します。
資格情報送信がブロックされた場合
このセクションでは、フィッシングウェブサイトに資格情報を送信しようとした試みがあったことを確認するためのアプローチを説明します。 この調査の一部は主に検出されたターゲットとURLに焦点を当てています。
ターゲット
ターゲットセクションでは、特定されたターゲットを検証して、その意図やターゲットが悪意のある可能性をより詳しく理解します:
ケイトの悪意スコアを評価する
ケイトの人気度を確認
関連するケイトのカテゴリを考慮する
ターゲットにリンクされている脅威インテリジェンスフィードの数を確認する
フィッシング攻撃における特に重要な指標は、ドメインの作成日です。 日付が最近である場合、サイトが悪意のあるものである可能性が高くなります。

ターゲットリンクを使用して外部ソースを検索する
このストーリーにおける活動の全体像をつかむために、ターゲットリンクを使って外部ソースで歴史적文脈や悪意のある行動のサインを調査します。 このデータを関連付けて、他のエンティティとの接続や既知の脅威アクター、キャンペーン、技術に関連するリンクを特定します。
リファラーの特定
フィッシング攻撃では、最初に通信されるターゲットは、しばしば悪意のあるサイトそのものではなく、リファラーサイトであり、悪意のあるサイトへのリンクが含まれています。 リファラーサイトは、攻撃関連フローセクションのリファラー列に表示されます。

ドメインルックアップでのリファラー確認
リファラーを特定した後、ドメインルックアップを使用してドメインを調査します。 低い人気度と高い悪意スコアは悪意のあるドメインを示します。

攻撃関連フロー
攻撃関連フローセクションを利用して、ストーリーに関連する未処理のデータフローを調べます。
これらのフローから得られた補足データポイント(URL、ユーザーエージェント、ファイル名など)を分析し、前回の調査ステップの発見結果と比較して、潜在的な関連性を明らかにします。
URLを調査する際には、機密データを含んでいるかどうかを確認することが重要です。多くのケースでは、URLはエンコードされており、含まれているすべてのデータにアクセスするにはデコードする必要があります。 検出されたトラフィックに対するさらなる洞察を得るために、外部ツールで同様のURLパターンを確認することもお勧めします。
注: 調査を行う際には、フィッシング関連の疑わしいサイトにはアクセスしないことをお勧めします。
結論
フィッシングサイトへの資格情報送信がブロックされたケースのほとんどで、ストーリーの正しい分類は資格情報送信の試みです。
推奨アクション
機密データが漏洩した場合、該当するサービスのパスワードを変更し、すべてのサービスからのハードログオフの実施を考慮してください。
悪意のあるファイルがダウンロードおよび実行されないように注意してください。
被害者に確認し、攻撃がスピアフィッシングの試みであり、特に狙われていたか(プライベートな名前、プライベートな情報などを使用して)を確認します。
そうでない場合、他の従業員が同じフィッシングキャンペーンの被害者になっていないことを確認してください。
フィッシングの試みがメールベースであり、ユーザーに既知の場合、組織のメールプラットフォームを使用してソースアドレスを報告・ブロックすることで攻撃を軽減します。
フィッシングの試みのソースが不明な場合、フルエンドポイント保護スキャン(アンチウイルス、EPP、EDRなど)を実施し、感染したマシンから未知のプログラムやブラウザ拡張を削除します。
攻撃が侵害後に検出された場合
このセクションは、フィッシングウェブサイトに資格情報を送信したことを検証するためのアプローチについて説明します。 この調査の一部は、主に検出されたターゲットとリファラー(悪意のあるサイトへのリンクを含むサイト)に焦点を当てています。
ターゲット
ターゲットセクションでは、特定されたターゲットを検証し、その意図やターゲットが悪意のある可能性をより詳しく理解します:
ケイトの悪意スコアを評価する
ケイトの人気度を確認
関連するケイトのカテゴリを考慮する
ターゲットにリンクされている脅威インテリジェンスフィードの数を確認する
フィッシング攻撃における特に重要な指標は、ドメインの作成日です。 日付が最近である場合、サイトが悪意のあるものである可能性が高くなります。

ターゲットリンクを使用して外部ソースを検索する
このストーリーにおける活動の全体像をつかむために、ターゲットリンクを使って外部ソースで歴史的文脈や悪意のある行動のサインを調査します。 このデータを関連付けて、他のエンティティとの接続や既知の脅威アクター、キャンペーン、技術に関連するリンクを特定します。
リファラーの特定
フィッシング攻撃では、最初に通信されるターゲットは、しばしば悪意のあるサイトそのものではなく、リファラーサイトであり、悪意のあるサイトへのリンクが含まれています。 リファラーサイトは、攻撃関連フローセクションのリファラー列に表示されます。

ドメインルックアップでのリファラー確認
リファラーを特定した後、ドメインルックアップを使用してドメインを調査します。 低い人気度と高い悪意スコアは悪意のあるドメインを示します。

攻撃関連フロー
攻撃関連フローセクションを利用して、ストーリーに関連する未処理のデータフローを調べます。
これらのフローから得られた補足データポイント(URL、ユーザーエージェント、ファイル名など)を分析し、前回の調査ステップの発見結果と比較して、潜在的な関連性を明らかにします。
URLを調査する際には、機密データを含んでいるかどうかを確認することが重要です。多くのケースでは、URLはエンコードされており、含まれているすべてのデータにアクセスするにはデコードする必要があります。 検出されたトラフィックに対するさらなる洞察を得るために、外部ツールで同様のURLパターンを確認することもお勧めします。
注: 調査を行う際には、フィッシング関連の疑わしいサイトにはアクセスしないことをお勧めします。
結論
フィッシングサイトへの資格情報送信が侵害後に検出されたケースのほとんどで、ストーリーの正しい分類は資格情報送信です。
推奨アクション
機密データが漏洩した場合、該当するサービスのパスワードを変更し、すべてのサービスからのハードログオフの実施を考慮してください。
悪意のあるファイルがダウンロードおよび実行されないように注意してください。
被害者に確認し、攻撃がスピアフィッシングの試みであり、特に狙われていたか(プライベートな名前、プライベートな情報などを使用して)を確認します。
そうでない場合、他の従業員が同じフィッシングキャンペーンの被害者になっていないことを確認してください。
フィッシングの試みのソースがユーザーに既知のメールベースである場合、組織の電子メールプラットフォームを使用して、ソースアドレスをレポートおよびブロックすることで攻撃を軽減してください。
フィッシングの試みのソースが不明な場合、完全なエンドポイント保護スキャン(ウイルス対策、EPP、EDRなど)を実行し、感染したマシンから不明なプログラムやブラウザ拡張機能を削除してください。
特定されたトラフィックがブロックされていない場合、ターゲットをブロックするためのインターネットファイアウォールルールを作成してください。