サイバー防御陣が容易に見落としてしまう戦術が一つあります。それは「パスワード保護された圧縮ファイル」です。「念のために」暗号化されたZIPファイル……それが送られてきた瞬間、マルウェアスキャナーやゲートウェイは突如として機能不全に陥ります。これは「信頼」を巧妙に悪用した手口です。エンドユーザーはパスワードの入力を求められるものと思い込んでおり、そこに悪意あるペイロード(攻撃本体)が隠されているとは疑いもしないからです。
ファイル暗号化がいかにして悪用されるか
攻撃者は、本来はプライバシー保護のために存在する「ファイルの暗号化」を兵器化します。マルウェアスキャナーなどの脅威保護ソリューションが暗号化された添付ファイルに遭遇すると、多くの場合は検査を保留し、「スキャン不可」というタグを付けたまま、詳細な分析を行わずに転送してしまいます。その一方で、攻撃者はメッセージの本文やチャット内でパスワードを都合よく共有し、人間のユーザーだけが解凍できるように仕向けます。そして、悪意あるペイロードが姿を現したときには、すでに被害が発生しているのです。
セキュリティツールがそこまで深く検査するように設定されていないという理由だけで、基本的なZIPファイルが検知を回避できるのであれば、高度なゼロデイ脆弱性を悪用する必要などどこにもありません。
暗号化された脅威に対して限界を迎える「最終防衛線」
エンドポイント保護(端末側での防御)だけに頼ることは、極めてリスクの高いギャンブルです。たとえば、パスワード保護されたアーカイブ内に「高圧縮ファイル爆弾」が含まれているケースを考えてみてください。これは、解凍するとテラバイト級のゴミデータに膨れ上がる小さな暗号化ファイルであり、サンドボックス環境を過負荷にし、ウイルス対策(AV)エンジンをクラッシュさせます。
仮にサンドボックスがクラッシュを免れたとしても、何重にも入れ子にされたレイヤーを必死に解凍している間に、分析は大幅に遅延します。そしてその間にも、業務を早く進めたいエンドユーザーは、アラートが鳴る前にペイロードを暗号復号して実行してしまう可能性があるのです。
サンドボックス機能を備えたウイルス対策製品やEDRなどの防御ツールは極めて重要ですが、これらは「スキャン対象を目視できる」という前提で動作しています。暗号化は、その大前提を破壊するのです。
統制を「川上」へシフトする
もし、暗号化されたアーカイブをシンプルに「ポリシー違反」として扱ったらどうなるでしょうか。Salesforceのような「企業の入り口」で統制を強制することにより、組織は脅威が下流のツールや従業員に到達する前に無力化することができます。明確な添付ファイルポリシーを設定しておけば、暗号化されていると判定されたすべてのファイルを隔離またはブロックできます。「パスワードがなければ、通過させない」という運用の徹底です。
WithSecure Cloud Protection for Salesforce が提供するネイティブソリューション
セキュリティチームおよびSalesforce管理チームには、暗号化アーカイブの脅威に対する強力な「組み込みの盾」が用意されています。WithSecure™ Cloud Protection for Salesforceは、アップロード時およびダウンロード時に、パスワード保護されたアーカイブを自動的に検知してブロックします。具体的な仕組みは以下の通りです。
- ファイル保護: パスワード保護されたアーカイブがSalesforceを通過する際、リアルタイムで特定します。
- 自動削除: 機能設定に基づき、検知されたアーカイブは自動的に削除され、置き換え用のテキストファイルに差し替えられます。これにより、隠されたペイロードがユーザーに届くのを確実に防ぎます。
- 可視化とアラート: ブロックされたアーカイブはすべてアラートとイベントを生成し、調査にあたるセキュリティチームへ試みられた脅威に関する即座の洞察を提供します。
- 幅広いフォーマット対応: 主要なすべてのアーカイブフォーマット(ZIP、RAR、7z、ISO)をサポートしています。
このような自動化アプローチを導入することで、複雑なカスタムトリガーやワークフローを構築することなくポリシーを強制でき、同時にコンプライアンスのための明確な可視性と監査証跡を確保できます。

最善のポリシーは「未然防止」である
パスワード保護されたアーカイブは、攻撃者に圧倒的な先制攻撃のアドバンテージを与えてしまいます。防御の陣形をより上流へと移動させ、暗号化アーカイブをセキュリティポリシーの考慮事項として扱うことで、脅威を情報源の段階で断つことが可能になります。
脅威に対するマインドセットは、時代とともに進化させなければなりません。「暗号化されているから安全」という従来の常識を捨て、検知の盲点となり得る暗号化ファイルを水際で食い止めることこそが、現代のクラウドセキュリティにおける強固な基盤となるのです。
