top of page

梅雨の抜け道 — MOVEitの砂州(長編フィクション)

  • 山崎行政書士事務所
  • 9月16日
  • 読了時間: 6分

— 2023年の Progress MOVEit Transfer 0‑day悪用(CVE‑2023‑34362 ほか)→データ窃取→CL0Pによる恐喝・大量被害を骨格にした創作

00|金曜 21:14 “受け取られているはずのない数”

蒼糸(あおいと)流通ホールディングス・情報連携室。夏芽MOVEit Transferのダッシュボードに目を落とした。夜間配送の静けさに似合わず、送信量のグラフだけがになっている。相手先は——どこにも登録されていないログの末尾で、短いPOST何度も返ってくる。200 OKTLS復号ゲート平穏WAF。ただ、人の肌だけがざわついていた。

山崎行政書士事務所に繋いで。」

01|21:31 “止める/伝える/回す”

静岡・山崎行政書士事務所。ホワイトボードに**律斗(りつと)**がいつもの三行を書く。

止める/伝える/回す

  • 止めるMOVEit Transfer孤島化HTTP/HTTPS外向き境界ドロップサービス停止OS/DBのアカウントAPI鍵即回転Webルート配下の不審なASPX/JS凍結電源は落とさない)。

  • 伝える三文社内/主要取引先同報“確認された事実”と“可能性(仮説)”を段落で分け、正午/17時更新時刻約束。「支払い先変更メールは無効」を最初に置く。

  • 回す夜間配送のファイル連携SFTP(別筐体)+紙の訂正票遅いけど確実に継続。容量の大きい画像後追い

りなが補う。「72時間法の時計も回します。“声は鍵”折り返し+二名承認)を窓口で発動。」

奏汰(そうた)は構成図に赤を走らせる。「MOVEitに事前認証不要のSQLiがあるとしたら、箱の中を突っ込まれてWebシェルを載せられる。外形正常中身だけ流れる。」悠真(ゆうま)は頷く。「CL0Pが“暗号化しない恐喝”の型を使うなら、窃取が主戦場“戻す鍵”は最初からない。」

ふみかが一次報の三文を置く。

現状MOVEit Transfer不審な外向き送信を確認。孤島化/停止資格情報回転証跡保全を実施。対応夜間連携SFTP+紙で継続。正午に一次報、17時に更新。お願い“支払い先変更”などメールのみの依頼は無効必ず電話で二重確認を。

受付カウンターの白い猫のマスコット(やまにゃん)が、しっぽのType‑Cで小さく光る。札には太い字で、

「遅いけど確実。」

02|22:06 “人間のいないログイン”

MOVEit監査ログには、人の指が触れていない時間に新規セッションが生まれていた。参照列挙圧縮送出数分刻みで並ぶ。夏芽Webルートの隅に聞き覚えのないASPXを見つける。名前健康診断みたいに無害だが、引数鋭い悠真が言う。「Webシェル“健康診断ごっこ”で環境情報を抜き、好きな箱を開ける。」

蓮斗(れんと)が四つの数字を掲げる。

  • MTTD(検知)17分(外向き送信の山→アラート)

  • 一次封じ込め43分(孤島化/停止/鍵回転)

  • 送出イベント夜間に多数(圧縮→送信)

  • 影響推定契約先 7社/ファイル種 3類型(継続調査)

律斗は短く言う。「勝ってはいない。**“間に合っている”**だけだ。」

03|23:40 “支払っても戻らない”という設計

社内メッセージ恐喝文が貼られる。

「○日までに連絡しないと、データを公開する。」復号停止の話はどこにもない奏汰は肩で息をした。「暗号化主役じゃない“戻す鍵”は設計上ない払っても戻らない初手に来る。」

りな広報台本を整える。「“事実”送出の時刻/種類/相手)と**“可能性”(範囲の上限)を段落分ける**。“帰属”は公的発表に合わせる。私たちは“言い切れること”**だけ言う。」

04|翌朝 05:55 “紙と声”で回す

夜間配送訂正票SFTP回る二名復唱し、宛先ハッシュ読み合わせ電話折り返す遅いが、確実だ。やまにゃんの札が小さく光る。

「速さは、戻れるときだけ味方。」

05|09:20 「どこまで持って行かれたか」

DB更新ログMOVEit転送ログ突き合わせる。圧縮のサイズ偏りがあり、納品データ個人情報の付随項目混ぜられている可能性。悠真:「第三者提供の確証まだでも“可能性の線”はここ。」

りなPPC向けのドラフトを二段落で整える。

  • 確認された事実MOVEit不審送信孤島化/停止資格情報回転SFTP+紙運用への切替。

  • 未確定(継続調査)第三者提供の有無・範囲送出先の特定初期侵入時期

混ぜない事実可能性同じ文に置かない。」りな。

06|12:00 正午の報

ふみかが読み上げ、りなが段落を整える。

事実MOVEit Transfer外向き送信異常を検知。孤島化/停止鍵回転Webシェル凍結SFTP+紙運用影響(現時点)契約先 7社注意連絡個人情報の第三者提供の確証なし(継続調査)。約束17時に更新。“メールだけ”の依頼は無効電話二重確認を。

怒号はない。時刻不安終わりを作る。

07|14:18 “安全版”までの階段

ベンダ安全版を出す。だが一個ではない。翌週さらに翌週追加の修正奏汰階段を作る。

  1. 空の箱新環境自動更新停止白リスト通信JIT特権

  2. テスト三つの目WAF/ログ/DNSアノマリ

  3. 最小機能段階復帰旧環境証跡として凍結

蓮斗の数字が更新される。

  • MTTD17分 → 9分外向き送信異常閾値再設計)

  • 一次封じ込め43分 → 28分

  • 通知契約先 7/7完了

  • 例外期限遵守率98%

08|17:00 二次報

封じ込め停止/鍵回転/凍結の維持、新環境の段階復帰JIT特権導入。影響夜間連携平常比 −18%(補填運用中)。事故報告なし夜間追加安全版を適用、送出先の確定関係機関連携を継続。72時間の線を維持。

律斗はペン先で小さな丸を描く。「一次封じ込め完了残すのは手順地図だ。」

09|数日後 07:35 “世界の同時多発”

新聞は**“世界規模でMOVEit被害”の文字で埋まり、官庁や大学**、医療民間連鎖並ぶ海外当局勧告を出し、技術各社検知ルール配布りな三行を濃く書く。

言い切る(事実と可能性を混ぜない)期限を付ける(例外は48時間で自動失効)二重に確かめる自動の間に**“人の10分”**)

夏芽やまにゃんの札を指で叩く。

「遅いけど確実。」

10|三日目 11:40 “72時間”の線

PPCへの報告二段落で確定する。

  • 確認された事実MOVEit不審送信孤島化/停止資格情報回転Webシェル凍結SFTP+紙運用安全版の段階適用JIT特権

  • 未確定(継続調査)第三者提供の有無・範囲送出先の最終確定外部機関連携の結果

蓮斗の数字。

  • SFTP復帰率100%

  • 新環境移行完了

  • 外向き送信異常ゼロ継続

  • 例外期限遵守率98%

11|エピローグ 梅雨の抜け道

MOVEitの新しい箱は小さく鍵束三つに分けられた。“正しい更新”でも“人の10分会議”を間に入れ、自動前後記録復帰線を置く。遅い。だけど、戻れる速さそこで生まれる梅雨の水は砂州を回って流れ、会社次の朝を迎えた。

——

参考リンク(URLべた張り/事実ベース・一次情報/主要技術・公的整理・報道)

※物語はフィクションですが、骨格(Progress MOVEit Transfer の CVE‑2023‑34362 等の0‑day悪用→LEMERLOOT系Webシェル→大量のデータ窃取CL0Pによる恐喝、CISA等の勧告、Microsoftの脅威分析、追加パッチの段階提供、公的機関・民間への波及)は以下に基づいています。

主要点:CISA AA23‑158Aの技術勧告、Progress の公式通達・追加パッチ、Microsoft/Mandiant/Rapid7/Huntress の技術分析、NCSC/Reuters による波及報道等を総覧として参照しています。

最新記事

すべて表示
地球の影 — 宇宙機構の十一月(長編フィクション)

— 2023年の「宇宙機関への不正アクセス:秋に潜伏→11月下旬に公表。Active Directory(認証基盤)周辺の侵害が疑われたが、ミッションや重要情報への影響は確認されず、対策強化・分離や多要素の徹底へ」という報道・公表を骨格にした創作。人物・会話はフィクションで...

 
 
 
短針の夜 — 銀座の時計工房(長編フィクション)

— 2023年夏に公表された「国内大手時計メーカーへの不正アクセス:7月下旬の侵入→8月上旬の一次公表→8月下旬にランサムウェアである旨と漏えいの確認→秋に“約6万件の個人情報アイテム”の漏えい確定、攻撃グループはALPHV/BlackCatが名乗り、パスポート写し等の掲載...

 
 
 
止まったフレーム — 春のスタジオ(長編フィクション)

— 2022年3月の「東映アニメーション」不正アクセス事案:3/6確認→社内システム一部停止→TVシリーズ4作品の放送に影響→映画『ドラゴンボール超 スーパーヒーロー』公開延期(4/22→6/11)→4/15 TVアニメ制作再開の公表→4/28...

 
 
 

コメント


bottom of page