top of page

青葉の遮断 — 管理サーバの金曜日(長編フィクション)

  • 山崎行政書士事務所
  • 9月17日
  • 読了時間: 7分

— 2021年「Kaseya VSA を起点にした REvil(Sodinokibi)ランサムウェアのサプライチェーン攻撃:ゼロデイ悪用→VSA でスクリプト配信→多数の MSP 経由で顧客端末暗号化→北欧小売の店舗停止→$70M 要求→“第三者”経由のユニバーサル復号鍵→当局・規制・逮捕」の骨格に基づく創作

00|金曜 16:02 “予定していないジョブ”

青葉マネージドサービスの監視室。夏芽は RMM ダッシュボードの保留中ジョブ見慣れない行を見つけた。

「Kaseya VSA Agent Hotfix – 全組織/全端末」作成者はKaseyaAdmin自分ではない配布数上限開始時刻現在スクリプトの内容は不透明な PowerShell、呼び出すのは**“msupdate.exe”に似た名前。CPUは静か。だがログの端で、外から短い針VSA**に吸い込まれている。
これは“更新”じゃない。

夏芽は山崎行政書士事務所の短縮を押した。

01|16:18 “止める/伝える/回す”

静岡・山崎行政書士事務所。ホワイトボードに律斗が三行を書く。

止める/伝える/回す

  • 止めるVSA サーバ電源を落とさずネットワーク隔離WAN/管理LAN物理遮断証跡は一方向で吸い上げ)。エージェント配布スクリプト実行権限即停止ドメイン常時特権ゼロ化し、JIT特権一時貸与に切替。顧客セグメントとのL3ピボット遮断

  • 伝える三文社内/顧客/所管へ同報。“確認された事実”VSA から不審ジョブ配信)と**“可能性(仮説)”(MSP 経由の暗号化拡大の線)を段落で分け、正午/17時の更新時刻約束**。「支払い先変更メールは無効」を一文目に。

  • 回す緊急チケット紙台帳+直通電話に切替。更新や配布週末停止顧客のバックアップオフライン(WORM)へ退避遅いけど確実に回す。

りなが頷く。「72時間法の時計も回します。“声は鍵”折り返し+二名承認)を全窓口へ。」

奏汰が構成図に赤を走らせる。「ゼロデイVSA入口抜かれ管理の手で**“更新に見える刃”配る筋。その先でREvil(Sodinokibi)暗号化歌う**。」

悠真は短く足す。「“中央から押す”のを止める“地方で切る”手順を先に動かす。」

ふみかが一次報の三文を置く。

現状VSA サーバから不審ジョブ配信を検知。ネットワーク隔離/配布停止/証跡保全を実施。対応顧客向け運用紙台帳+直通電話で継続。正午に一次報、17時に更新。お願い“支払い先変更”などメールのみの依頼は無効必ず電話で二重確認を。

受付の白い猫のマスコット(やまにゃん)が、しっぽのType‑Cで小さく光る。札には太い字で、

「遅いけど確実。」

02|16:46 “同時多発”の予感

顧客の工房から電話。「デスクトップの壁紙暗い告知になった。拡張子見たことのない文字列に。」別の顧客は「レジが止まって売れない」。北欧のニュースを映すテレビで、大手スーパー閉店のテロップを流す。

蓮斗が四つの数字を書く。

  • MTTD(検知)16分(VSA 不審ジョブ→配布停止)

  • 一次封じ込め41分(VSA 隔離/顧客ピボット遮断)

  • 暗号化確認顧客7/63(初動)

  • バックアップ到達率(オフライン)89%

律斗は短く言う。「勝ってはいない。**“間に合っている”**だけだ。」

03|17:20 “誰の名前で命令が出たか”

ジョブログにはKaseyaAdminの名前。しかし操作から注入されている。夏芽管理者二要素全員強制し、“見る鍵/書く鍵/配る鍵”を分離JIT特権貸与には**“人の10分会議”挟む**。

りな顧客向け三文一行足した。

「当社は不当な要求には応じません。復旧は証跡と安全を優先して進めています。」

04|18:05 “紙の電話”が回りだす

紙台帳顧客名時刻が並ぶ。電話復唱作業二名承認現地遮断→退避→検証黄色線自動配布便利封印された。でも、戻れる速さここにある。

やまにゃんの札が微かに揺れた。

「速さは、戻れるときだけ味方。」

05|19:40 “外”の通達

当局セキュリティ機関緊急通達を出す。

「VSA を直ちに停止/隔離」「IoC/Yara 配布」「関係者への注意喚起」ベンダクラウド版の遮断オンプレ停止勧告週末は**“止める”週**になった。

蓮斗の数字が更新される。

  • 顧客復旧状況完全 3/部分 9/調査中 11

  • 支払要求統一額の噂(例:$70M)公的報道

  • 当社支払方針不払対策と復旧を優先

06|翌朝 06:30 “暗闇のあと”

の間に拡大止まった外付けに逃していたバックアップから、顧客の会計戻るただ数社金曜の最終差分欠けていた。りな補償線広報台本を整える。事実可能性混ぜない時刻言い切る

07|正午 一次報(社外)

事実VSA サーバでの不審ジョブ配信を受け、隔離/配布停止顧客ピボット遮断/オフライン退避を実施。一部顧客端末暗号化を確認し、復旧を進行。影響(現時点)暗号化影響 顧客 7バックアップからの復旧 3 完了/9 進行第三者提供の確証なし(継続調査)。約束17時に更新。“メールだけ”の依頼は無効電話二重確認を。

怒号は少ない。時刻不安終わりを作る。

08|14:22 “復号鍵”という噂

ダークウェブ看板突然消える数日後ベンダが**「信頼できる第三者からユニバーサル復号鍵を入手」と発表する。夏芽は実験環境を試し、戻ることを確かめる——が、使わない顧客もある。証跡と後始末優先**するためだ。

奏汰復旧流れから新しい箱へ繋ぐ。“戻す”のではなく“引っ越す”自動更新切らず“管理面の一括操作”は二名承認+記録へ。

09|17:00 二次報

封じ込めVSA 隔離/顧客ピボット遮断の維持。復旧新環境最小権限/JIT特権)で段階に。復号鍵適用可否個別判断影響復旧済 8/進行 7事故報告なし夜間ログの“証跡ロック”WORM)と監査翌日旧環境の凍結保全72時間の線を維持。

蓮斗の数字。

  • MTTD16分 → 9分(**“管理面の異常配布”**の常設検知)

  • 一次封じ込め41分 → 27分

  • 常時特権ゼロ(JIT化 完了)

  • 例外期限遵守率98%

10|三日後 11:40 “72時間”の線

所管への報告二段落で確定する。

  • 確認された事実VSA の不審ジョブ配信顧客端末の暗号化隔離/遮断/オフライン退避復旧ユニバーサル復号鍵の検証

  • 未確定(継続調査)第三者提供の有無・範囲初期侵入経路の細部外部機関連携の最終結果

りなは講堂で三つの時計を示す。

  1. 現場の時間(顧客業務・復旧・請求)

  2. 規制の時間72時間継続報告

  3. 経営の時間(信頼・是正・再発防止)

教訓は四つ。

  1. “管理の手”を二重化する(見る鍵/配る鍵/書く鍵分け常時特権ゼロ)。

  2. “中央の便利”に“人の10分会議”RMM 一括操作二名承認+記録)。

  3. オフラインに逃がす道常設WORM/物理分離)。

  4. 止める/伝える/回す時刻で習慣化

やまにゃんの札は今日も変わらない。

「速さは、戻れるときだけ味方。」

青葉マネージドサービス新しい箱小さく歌い直した。管理サーバ便利さにもなる。だから遅いけど確実を、最初に置く。

——

参考リンク(URLべた張り/事実ベースの注記・一次情報/主要公的整理・技術解説・報道)

※物語はフィクションですが、骨格(2021年7月Kaseya VSA を起点としたサプライチェーン型ランサムMSP 経由での暗号化拡大北欧小売の店舗停止統一額($70M)要求の公表ベンダによるユニバーサル復号鍵の入手公表当局の共同勧告容疑者逮捕・起訴)は下記に基づいています。

https://www.cisa.gov/news-events/alerts/aa21-194ahttps://www.kaseya.com/blog/2021/07/02/kaseya-vsa-vulnerability/https://www.kaseya.com/blog/2021/07/21/kaseya-obtains-universal-decryptor-key/https://www.reuters.com/technology/russian-linked-hackers-demand-70-million-ransom-after-software-supply-chain-attack-2021-07-05/https://www.bbc.com/news/technology-57707530https://www.divd.nl/cases/DIVD-2021-00011/https://www.huntress.com/blog/rapid-response-kaseya-vsa-exploited-to-deliver-revil-ransomwarehttps://www.eset.com/int/about/newsroom/blog/research/kaseya-supply-chain-attack/https://sophos.com/en-us/company/newsroom/press-releases/2021/07/sophos-publishes-revil-kaseya-attack-researchhttps://www.justice.gov/opa/pr/united-states-announces-arrests-and-charges-two-international-ransomware-operatorshttps://www.cisa.gov/news-events/cybersecurity-advisories/aa21-265a

主な点:CISA/FBI/NSA の共同勧告(AA21‑194A ほか)が手口・IoC・緩和策を整理、Kaseya の公式通達・復号鍵入手公表Reuters/BBC による**$70M 要求北欧小売の店舗停止報道、DIVD の事前通報の経緯**、Huntress/ESET/Sophos の技術分析、米司法省REvil 関係者逮捕・起訴公表などを参照。

最新記事

すべて表示
地球の影 — 宇宙機構の十一月(長編フィクション)

— 2023年の「宇宙機関への不正アクセス:秋に潜伏→11月下旬に公表。Active Directory(認証基盤)周辺の侵害が疑われたが、ミッションや重要情報への影響は確認されず、対策強化・分離や多要素の徹底へ」という報道・公表を骨格にした創作。人物・会話はフィクションで...

 
 
 
短針の夜 — 銀座の時計工房(長編フィクション)

— 2023年夏に公表された「国内大手時計メーカーへの不正アクセス:7月下旬の侵入→8月上旬の一次公表→8月下旬にランサムウェアである旨と漏えいの確認→秋に“約6万件の個人情報アイテム”の漏えい確定、攻撃グループはALPHV/BlackCatが名乗り、パスポート写し等の掲載...

 
 
 
止まったフレーム — 春のスタジオ(長編フィクション)

— 2022年3月の「東映アニメーション」不正アクセス事案:3/6確認→社内システム一部停止→TVシリーズ4作品の放送に影響→映画『ドラゴンボール超 スーパーヒーロー』公開延期(4/22→6/11)→4/15 TVアニメ制作再開の公表→4/28...

 
 
 

コメント


bottom of page