ハクソク

世界を動かす技術を、日本語で。

イラン支援のハッカーが医療技術企業「ストライカー」に対するワイパー攻撃を主張

概要

  • イラン情報機関と関係のあるハクティビストグループHandalaが、医療技術大手Strykerへのデータ消去攻撃を主張
  • Strykerは世界79か国でオフィス閉鎖、アイルランドでは5,000人以上が自宅待機
  • 攻撃にはMicrosoft Intuneのリモートワイプ機能が悪用された可能性
  • 医療現場やサプライチェーンへの影響が拡大中
  • 米国病院協会は現時点で大きな混乱は確認していないが、今後の影響に警戒

Strykerに対するHandalaのサイバー攻撃概要

  • **Handala(Handala Hack Team)**はイラン情報省(MOIS)と関連が指摘されるハクティビストグループ
  • Strykerは米国ミシガン州カラマズーに本社を置く医療・外科機器メーカー、世界61か国に56,000人の従業員
  • 2023年の売上高は250億ドル規模
  • 攻撃声明はTelegram上で発表、「世界の自由な人々の手にデータを渡した」と主張
  • 79か国のStrykerオフィスが閉鎖、20万台以上のシステム・サーバ・モバイル端末のデータ抹消

攻撃の背景と動機

  • 2024年2月28日のイランの学校へのミサイル攻撃(米国によると報道)への報復が動機
  • HandalaはStrykerを「Zionist-rooted corporation」と表現
    • 2019年のイスラエル企業OrthoSpace買収が背景との見方

攻撃手法と被害の詳細

  • Microsoft Intuneを悪用したリモートワイプコマンドによるデータ消去
  • Reddit上でStryker社員を名乗るユーザーが「Intuneのアンインストールを指示された」と証言
  • アイルランド拠点では5,000人以上が自宅待機、社内ネットワーク全体がダウン
  • Microsoft Outlookを個人のスマートフォンで利用していた場合も端末がワイプ
  • デバイスのログイン画面にはHandalaのロゴが表示

医療機関・サプライチェーンへの影響

  • 米国の主要大学病院関係者が「手術用消耗品の注文ができない」と証言
  • Stryker製品は米国内ほぼ全ての手術室で利用されている現状
  • 一部病院はLifeNet等のStrykerオンラインサービスとの接続を一時停止
  • ECG(心電図)データ送信ができない場合は、無線での医師コンサルに切り替え

セキュリティ専門家・関係機関の見解

  • Palo Alto Networksの分析で、HandalaはVoid Manticore(MOIS関連アクター)の一部とされる
  • 主な標的はイスラエルだが、特定の政治的目的で他国も攻撃対象に
  • サプライチェーン攻撃の特徴が強調、「証拠投稿」で威信・威嚇を狙う戦術
  • **AHA(米国病院協会)**は現時点で米国内病院への重大な影響は確認されていないとコメント
    • 状況次第で影響拡大の可能性を指摘

今後の見通しと注意点

  • 攻撃の全容や被害規模は調査中、継続的な情報更新が必要
  • 医療機関・IT管理者はIntune等の管理ツールのセキュリティ強化が急務
  • サプライチェーン全体のリスク評価とバックアップ体制の見直しが求められる

Hackerたちの意見

メドテック企業は、ほとんどのセキュリティやコンプライアンスの支出がデバイスの安全要件に使われて、ネットワークのサイバーセキュリティに投資しない傾向があるんだよね。これがまさにワイパー攻撃が狙う隙間なんだ。
これはIntuneの管理者がフィッシングに引っかかった可能性が高いね。Intuneには内蔵のワイプアクションがあるからね。https://learn.microsoft.com/en-us/intune/intune-service/remo....
ストライカーは救急車の担架だけじゃないよ。彼らは最大手のメドテック供給業者の一つで、手術室やICU、外科部門に設備を提供してる。もしワイパー攻撃が内部システムに影響を与えたら、消費者データよりも製造や物流、病院のサポートが混乱する方が大きな問題になる。そんな障害が起きたら、多くの病院にすぐに影響が出るだろうね。
さあ、サプライヤーを切り替えよう、みんな。今すぐ購買部と話してみて。
だから、マシンにアクセスしてMicrosoft Intuneに会社を潰すように頼むだけで済むんだよね。ちょっと残念なのは、すべてのマシンにそれがインストールされてたことだ。CrowdStrikeを思い出すな。
会社は自分たちのITインフラをマイクロソフトに任せるなんて信じるべきじゃなかったよ。これは自分たちの責任だね。
>ほんと、すべてのマシンにそれがインストールされてたのは残念だね。君はWindowsのシステム管理のことに詳しくないの?それとも全然わからないでただ雰囲気を楽しんでるだけ?マシンにそれがインストールされてないと、どうやってプログラムや設定を展開したり押し込んだりするの?過去にはSCCMを使って、OS全体を展開したこともあるのに。これって、君の大好きなLinuxツールのAnsibleやPuppetも同じだよ。あと、OSX用のMDM、Mosyleみたいなやつもね。インストールされてる必要があるんだ。だってITは更新や設定、プログラムを管理しなきゃいけないから。でも君はロックスターの開発者で、ITなんて必要ないんだろうね。さあ、待ってるよ。うーん、そうだね、代わりにダウンボートしてくれ。間違った考えを隠すのか。君たちはもう少し自信を持たないと。
Intuneには「特定の時間内に1%以上のデバイスがワイプされたら、新しいデバイスのワイプリクエストを全て停止する」みたいなチェックがあるのかな?こういう攻撃が増えてきたら、そういう機能が必要だと思うんだけど。
振り返ってみれば、すべてが明らかになるよね。で、はっきり言うけど、SCCMとIntuneは銃みたいなもんだ。MSは、君が自分の足を撃ち抜くのを止めることはないよ。覚えてる? https://www.itprotoday.com/windows-7/aggressive-configmgr-ba... >2014年のTechEdで、エモリー大学のIT部門はキャンパスのコンピュータにWindows 7のアップグレードを準備して展開したんだ。ConfigMgrを使ったことがあるなら、特定のシステムだけがOSアップグレードを受け取るようにするためのチェック&バランスがあるのを知ってるよね。でもエモリー大学の場合、そのチェック&バランスが失敗して、適用されるコンピュータではなく、すべてのコンピュータ、つまりノートパソコン、デスクトップ、サーバーにまでWindows 7が配信されちゃったんだ。
これで疑問が浮かぶね:大規模な解雇は、企業のMS管理者アカウントがハッキングされるよりも少ないのかな?
自分の個人デバイスを会社のMDMに追加するなんて絶対にやめた方がいいよ…
仕事に個人デバイスを使うなんて言いたかったんだろうね。
Androidのワークプロファイル[0]があれば、個人のデバイスのプライベートプロファイルにも影響が出るんじゃなくて、ワークプロファイルだけに被害を限定できたと思うんだけど、これ合ってる?
アメリカが国内の女子校を壊滅させた国にどんな反応をするか想像してみてる。
たぶん、全力で行くよね。国のリーダーを殺して、後継者の何人かも排除して、民間のサイトを爆撃して、女子校を壊滅させて、船を沈める…あ、待って。
アメリカは反応する力があるのが幸運だね。9/11や真珠湾攻撃がその例だ。一方で、イランがブエノスアイレスのユダヤ人コミュニティセンターを爆破した時は…責任者と会うのに32年かかったんだ。
もしイランがアメリカのインセルを使って銃撃事件を起こさせたら、アメリカの政権はただ肩をすくめて「まあ、どうしようもないよね」って感じだろうな…。
9/11への反応から extrapolate して、2026年の技術を使えば、想像力が唯一の限界だね。
そうだね。もしそうなったら、全然怒らないよ。こんな重大なミスを犯したんだから、仕方ないよね。
20000人から30000人の抗議者を機関銃で殺した会社についてはどう思う?
そうだね、学校のことじゃなかったんだよね。
彼らはできなかった、そこがポイントなんだ。イランは世界中のイスラム過激派グループを支援している国で、子どもを含む何千人もの死に関与している。どんな理由も正当化できないけど、一方的だなんて思わない方がいいよ。
175人の子供を殺すことも、アメリカのハッカーからそんな反応を引き起こすだろうね。
アメリカのテロリストたちは、人々を生存の限界まで追い込んだ時の結果を理解しているみたいだね。イランの人々は生き残るために戦っていて、失うものは何もない。これからが本番だよ。
「ペルシャの愛国者」って本、重要だから読んでみて。多くの人がこれが70年代のイスラム革命から始まったと思ってるけど、干渉はもっと昔から続いてるんだよ。 https://www.goodreads.com/book/show/12202123-patriot-of-pers
皮肉なことに、ストライカーはパートナーやサプライヤーにサイバーセキュリティのハードルをたくさん設けてるんだよね。数ヶ月かかるし、要求もめちゃくちゃ。なのに、自分たちがハッキングされちゃう。自分たちもちゃんと対策しておくべきだったよ。