Press Release
Updated statement regarding LockBit claims
We have completed a thorough security investigation following yesterday’s tweets by LockBit claiming they had compromised Darktrace’s internal systems. We can confirm that there has been no compromise of our systems or any of our affiliate systems. Our service to our customers remains uninterrupted and is operating as normal and no further action is required.
Press Release
Statement regarding LockBit claims
Earlier this morning we became aware of tweets from LockBit, the cyber-criminal gang, claiming that they had compromised Darktrace’s internal security systems and had accessed our data. Our security teams have run a full review of our internal systems and can see no evidence of compromise. None of the LockBit social media posts link to any compromised Darktrace data. We will continue to monitor the situation extremely closely, but based on our current investigations we are confident that our systems remain secure and all customer data is fully protected.
プレスリリース
ダークトレースの最新調査、中国系サイバー作戦は重要インフラを中心とした長期にわたる戦略的な策略に進化していることを明らかに
- 観測されたインシデントの88%は、輸送、通信、医療、製造を含む重要インフラセクターの組織を標的としていました。
- 侵入の63%近くがインターネットに接続されたシステムのエクスプロイトから始まっており、外部に露出したインフラのリスクがあらためて浮き彫りになりました。
- 観測されたアクティビティの半数以上が西側経済圏に影響し、米国の事例だけで22.5%を占めていました。
AIサイバーセキュリティの世界的リーダーであるダークトレース(本社:英国ケンブリッジ、CEO:エド・ジェニングス)は本日、本日、新たな調査レポート、「Crimson Echo: ビヘイビア分析を通じて中国系サイバー諜報技術を理解する」の内容を発表しました。 同社の顧客ベースにおける3年間分のデータの分析に基づき、このレポートは中国系サイバーアクティビティ[1]が実際にどのような仕組みで展開し、どのように進化しているかについてデータドリブンの分析結果を提供します。
ダークトレースの調査は、サイバーリスクをどのように理解すべきかについての根本的変化を明らかにしています。個別のインシデントや短期的な侵害ではなく、ほとんどの国家支援型作戦は戦略的に重要なシステムへの永続的アクセスを確立するように設計されており、サイバーアクティビティはある種の長期にわたる戦略的な策略と位置付けられています。
戦略的目標としてのサイバーアクセス
2022年7月から2025年9月までのビヘイビアデータの分析では、多くの事例において、即座に混乱を引き起こす、またはデータを抜き出す代わりに、アクセスを獲得し維持することが中国系脅威アクターの侵入の主要な目的となっていることが示されています。
これはサイバー作戦全体の進化を反映しており、デジタル環境へのアクセスがサプライチェーン、産業プロセス、重要インフラへの持続的な可視性をもたらすことを意味しています。この調査結果はインシデントや侵害への対応に集中した従来型のセキュリティモデルに課題を突き付けています。この調査では、サイバーリスクは継続した、構造的露出であり、長期的に管理しなければならない問題であることが指摘されています。
ダークトレースのセキュリティおよびAI戦略担当VP、ナサニエル・ジョーンズ(Nathaniel Jones)は次のように述べています。「多くのサイバーオペレーションはもはや、押し入ってデータを盗み出す、あるいは短期的な混乱を引き起こすことではなく、そこにとどまることを目的としています。私たちが目にしているのは、戦略的資産としての永続的アクセスへのシフトです。防御者はインシデント対応の先へ進み、長期的な侵害の兆候であるかもしれない、かすかな挙動の変化を検知することに重点を置く必要があります」
2つの作戦モデル
本レポートでは、中国系アクターが使用している2つの作戦モデルを明らかにしています:
1. “スマッシュアンドグラブ(Smash andGrab)型” (短期的作戦):
スピードと規模のために最適化された、短期間の、機会主義的な侵入です。これらの作戦はインターネットに接続されたシステムをエクスプロイトすることが多く、すばやいデータアクセスや情報収集に重点を置いています。滞留時間の中央値は10日間程度であり、データの抜き出しはしばしば48時間以内に発生します。
2. “ローアンドスロー(Low and Slow)型” (長期的作戦):
永続化と戦略的配置に重点を置いた、より隠密的作戦です。これらの侵入はアイデンティティのコントロールや正規の管理ツールの使用を重視しています。そして長い休眠期間を特徴とし、重要インフラ環境内で数か月間、あるいは数年間にわたって継続します。
観測されたケースのほとんどは短期的作戦に分類されますが、長期的作戦は多くの場合、通信、輸送、デジタルインフラ等の高価値な標的に集中しており、将来にわたる戦略的影響力を重視していることがうかがわれます。
また、同じ作戦エコシステムにおいて両方のモデルを並行して利用し、標的の価値、緊急性、意図するアクセスに基づいて適切なモデルを選択する場合もあります。“スマッシュアンドグラブ”モデルが見られたからといって諜報活動が失敗したとのみ解釈すべきではなく、むしろ目標に沿った作戦上の選択かもしれないと見るべきでしょう。“ローアンドスロー” 型は粘り強い活動のために最適化され、“スマッシュアンドグラブ” 型はスピードのために最適化されています。どちらも意図的な作戦上の選択と見られ、必ずしも能力を表していません。
狙われる重要インフラ
データは、米国およびヨーロッパの重要国家インフラを支えるセクターへの明らかなアクティビティの集中を示しています:
- 観測された侵入の88%は、CISA(サイバーセキュリティー・インフラセキュリティー庁)が定義する重要インフラに分類される組織に関係していました。
- 主要なセクターには、輸送、通信、重要製造業、医療、ITサービスが含まれます。
この標的選択のパターンは地政学的および経済的優先度と一致しており、サイバー作戦がますます長期的な戦略的競争に組み込まれようとしていることを表しています。
このレポートでは、作戦の主な焦点が西側経済にあり、観測されたケースの半数以上(55%)が米国およびヨーロッパの主要国(ドイツ、イタリア、スペイン、英国)であることが明らかにされています。
インターネットに接続されたシステムが主な侵入経路
データセット全体で、侵害の2/3近く(~63%)がインターネットに接続されたインフラのエクスプロイトから始まっていました。
エッジデバイス、エンタープライズ/SaaSアプリケーション、露出したサービス等の侵入ポイントが、これまで同様に組織へのスケーラブルなアクセスを攻撃者に提供しています。一旦侵入すると、攻撃者はしばしば正規の管理ツールや「環境寄生」テクニックを使って水平移動し、永続性を維持するとともに検知を免れます。
外部への露出と内部でのステルス活動の組み合わせは、従来型のセキュリティツールにとって特に検知を難しくしています。
ジョーンズは次のように付け加えています。「組織は、リスクとは何かについて、考え直す必要があります。それは単に侵入を防止するだけの問題ではありません。誰がすでにアクセス権を持っている可能性があるか、どの程度の期間持っているか、そしてそのアクセス権によって経時的に何が可能になるかを理解する必要があります」
ビヘイビアに基づく検知へのアプローチ
Crimson Echo調査の主な差別化要因は、個別の脅威グループやマルウェアファミリーではなく、ビヘイビア分析に的を絞っていることです。複数の侵入事例から、攻撃のテンポ、アクセス方法、キルチェーンのシーケンスを含むパターンを精査することにより、ダークトレースの脅威調査チームはツールや脅威アクター、インフラが変化しても持続している一貫した作戦的行動を特定しました。
その他のリソース
- Crimson Echoレポートのエグゼクティブサマリーはここからダウンロードすることができます。
調査について
Crimson Echoはダークトレースの脅威調査チームが実施した2022年7月から2025年9月までの3年間のデータに対する回顧的分析に基づいており、世界の顧客ベースで見られた異常なアクティビティと侵入パターンを精査したものです。この調査はビヘイビアAIの検知結果、構造化された脅威ハンティング、複数の柱を持つアトリビューションフレームワークを組み合わせることにより、中~高確度の中国系サイバーアクティビティ事例を明らかにしています。Darktrace Cybersecurity Attribution Frameworkの詳しい手法と内容はレポートの付録セクションに記載されています。
ダークトレースについて
ダークトレースはAIサイバーセキュリティのグローバルリーダーであり、日々変化する脅威ランドスケープに立ち向かう組織を支援しています。2013年に設立されたダークトレースは、それぞれの顧客固有の生活パターンからリアルタイムに学習する独自のAIを使用して未知の脅威から組織を保護する、必要不可欠なサイバーセキュリティプラットフォームを提供しています。Darktrace ActiveAI Security Platform™ はサイバーレジリエンスに対するプロアクティブなアプローチを提供し、ネットワークからクラウド、Eメールに至るまでデジタルエステート全体でビジネスを守ります。顧客のセキュリティ体制に対する先制的可視性を提供し、Cyber AI Analyst™でオペレーションを変革し、脅威を検知しリアルタイムに自律遮断します。英国のケンブリッジおよびオランダのハーグに所在するR&Dチームが生み出す画期的イノベーションにより、200件以上の特許申請がなされています。ダークトレースのプラットフォームおよびサービスは世界で2,300名を超える従業員により支えられ、世界でおよそ10,000社の主要なすべての産業分野にわたる組織を保護しています。詳細はhttps://www.darktrace.com/jaをご覧ください。
●報道関係のお問い合わせ先
ダークトレース広報事務局
Tel: 050-3702-6029 / Email: [email protected]
[1] 中国系(Chinese-nexus)とは中国のAPTまたは国家と連携したサイバーエコシステムとこれまでに関連づけられている作戦パターンとの強い一致を示しているものの、直接の政府の指示は明確に立証できないサイバーアクティビティを指しています。
cv
Darktrace named a Challenger in first Gartner® Magic Quadrant™ for Email Security Platforms · Evaluated on Completeness of Vision and Ability to Execute Darktrace, a global leader in AI for cybersecurity,today announces that Darktrace / EMAIL™, has been recognized in thefirst ever Gartner Magic Quadrant™ for Email Security Platforms (ESP) as a Challenger. Chris Kozup, Chief Marketing Officer, Darktrace, said of therecognition: “We are extremely proud to have been recognized in the first MagicQuadrant for ESP. We believe the factthat wehave seen such wide scale adoption is testament to the unique way in which wedevelop products to keep our customers safe from even the most sophisticated emailcompromises. We believe our placement reaffirms our dedication to deliveringexceptional customer service, and innovations that safeguard against the emailchallenges of today—and tomorrow.” Darktrace customers consistently acknowledge its exceptional customersupport, delivered by an award-winning[1]service team. Darktrace has the highest percentage of 5-star ratings with a 4.8rating on Gartner® Peer Insights™ out of 249 reviews as on[MW1] 19th December. We feel this unwavering commitment to customersatisfaction is evident in strong renewal rates and accelerated growth inDarktrace / EMAIL over the past few years, gaining almost 5,000 customers sinceits launch in 2019. Darktrace / EMAIL, one of the fastest-growing emailsecurity products on the market, is built on Darktrace’s unique Self-LearningAI, a multi-layered AI engine that leverages different types of AI includingNLP and behavioral analysis to detect threats, instead of traditional securitymeasures such as signatures and sandboxing. This approach enables Darktrace todetect and stop threats like business email compromise attacks and noveltechniques, including some 56% of which passed through customers’ other emailsecurity layers. This pioneering approach has enabled Darktrace to introduce industry-leadingcapabilities such as QR code analysis and automated incident investigations, alongsidedifferentiated functionality to help teams add new depth to their emailsecurity, including: Account take over and Lateral mail account compromise protection. Contributing yet another layer to the AI behavioural profile for each user, security teams can now spot early symptoms of account compromise or malicious insiders before a link or attachment payload is sent, and exfiltration occur Microsoft Teams security with advanced messaging analysis: Advancing beyond simple text analysis to behavioral and natural language content analysis that tracks context across both email and instant messaging to identify the approximately 38% of phishing, sophisticated social engineering and novel insider threats other solutions fail to capture · Drastically improveend user reporting with Cyber AI Analyst narratives: Real-time awareness training capabilities reduce falsepositives in phishing investigations by up to 60% by providing context specificanalysis of each received email to each employee as they interact with their mail.· MailboxSecurity Assistant to increase security team operational efficiency: All forms ofsecondary investigations can now automatically perform advanced behavioralbrowser analysis and stop malicious links within webpages, reducing manualeffort of security analysts to detecting phishing links, and allowing them to remediateup to 70% more malicious phishing links than before.· AI based,autonomous data loss prevention: to immediately protect organizations from misdirected emails,insider threats, and data loss—both classified and unclassified – using userbehavior and dynamic content analysis to determine sensitivity, removing administrativeoverhead from manual expressions and labeling.Marco Cavallo, IT Manager at Darktrace / EMAIL customer Arpa Industries comments:“During the POV, Darktrace / EMAIL showed how specific attacks weresurgically blocked. We realized that other tools wouldn’t have detected thesethreats.” Darktrace / EMAIL is part of Darktrace’s ActiveAI Security Platform™,offering network, cloud, endpoint, identity and operational technologyprotection from a single shared architecture, all built on Darktrace’s uniqueAI engine – providing a strong, integrated approach to threat prevention,detection and response across an organization’s entire digital footprint. Darktrace’s global presence supports a diverse and varied customer base,and adapts proactively to customer pain points of all kinds. Darktrace’sadaptability across all market segments, from SMBs to large enterprisessupports both first time email security buyers and mature email securitystacks. It is able to meet varied security needs with lower setuprequirements, includes capability for advanced depth in configuration and,particularly for mature organizations, can augment existing security providerswith additional protections. Download the fullMagic Quadrant for Email Security Platforms here Resources:· Read more onthe Darktrace Blog· Read more abouthow business email compromise attacks are evolving on The Inference Gartner disclaimersGartner, Magic Quadrant for EmailSecurity Platforms, Max Taggett, Nikul Patel, Franz Hinner, Deepak Mishra, 16December 2024 GARTNER is a registered trademarkand service mark of Gartner and Magic Quadrant and Peer Insights are aregistered trademark, of Gartner, Inc. and/or its affiliates in the U.S. andinternationally and are used herein with permission. All rights reserved.
Gartner Peer Insights content consists of the opinions of individual endusers based on their own experiences with the vendors listed on the platform,should not be construed as statements of fact, nor do they represent the viewsof Gartner or its affiliates. Gartner does not endorse any vendor, product orservice depicted in this content nor makes any warranties, expressed orimplied, with respect to this content, about its accuracy or completeness,including any warranties of merchantability or fitness for a particularpurpose. Gartner does not endorse any vendor,product or service depicted in its research publications and does not advisetechnology users to select only those vendors with the highest ratings or otherdesignation. Gartner research publications consist of the opinions of Gartner’sresearch organization and should not be construed as statements of fact.Gartner disclaims all warranties, expressed or implied, with respect to thisresearch, including any warranties of merchantability or fitness for aparticular purpose. About DarktraceDarktrace is a global leader in AI for cybersecurity that keepsorganizations ahead of the changing threat landscape every day. Founded in2013, Darktrace provides the essential cybersecurity platform protectingorganizations from unknown threats using its proprietary AI that learns fromthe unique patterns of life for each customer in real-time. The DarktraceActiveAI Security Platform™ delivers a proactive approach to cyber resiliencewith pre-emptive visibility into security posture, real-time threat detection,and autonomous response – securing the business across cloud, email,identities, operational technology, endpoints, and network. Breakthroughinnovations from our R&D teams in Cambridge, UK, and The Hague, Netherlandshave resulted in over 200 patent applications filed. Darktrace’s platform andservices are supported by over 2,400 employees around the world who protectnearly 10,000 customers across all major industries globally. To learn more,visit http://www.darktrace.com. ----
[1] Darktrace wins two Globeeawards for excellent customer service [PressRelease] [MW1]shouldthis be 'of'


