Adversaries who successfully compromise a system may attempt to maintain persistence by “closing the door” behind them – in other words, by preventing other threat actors from initially accessing or maintaining a foothold on the same system.
For example, adversaries may patch a vulnerable, compromised system(Citation: Mandiant-iab-control)(Citation: CERT AT Fortinent Ransomware 2025) to prevent other threat actors from leveraging that vulnerability in the future. They may “close the door” in other ways, such as disabling vulnerable services(Citation: sophos-multiple-attackers), stripping privileges from accounts(Citation: aquasec-postgres-processes), or removing other malware already on the compromised device.(Citation: fsecure-netsky)
Hindering other threat actors may allow an adversary to maintain sole access to a compromised system or network. This prevents the threat actor from needing to compete with or even being removed themselves by other threat actors. It also reduces the “noise” in the environment, lowering the possibility of being caught and evicted by defenders. Finally, in the case of Resource Hijacking, leveraging a compromised device’s full power allows the threat actor to maximize profit.(Citation: sophos-multiple-attackers)
T1668は「Exclusive Control(独占的制御)」として定義されている、戦術「永続化(Persistence)」に分類される比較的新しいテクニックです。
システムへの侵入に成功した攻撃者が、「せっかく乗っ取ったシステムを他のハッカーに奪われたり、競合して防御者に気づかれたりするのを防ぐために、後続の侵入経路を塞ぎ、自分だけがそのシステムを独占できるようにする(後ろのドアを閉める)」という非常にユニークな生存戦略を指します。
この手法で攻撃者は、「侵入した端末やネットワークにおいて、他のサイバー犯罪者(競合アクター)の介入を完全にシャットアウトし、自分だけのセキュアな『独占利権』を確立すること」を実現します。
他アクターの排除とアクセス維持:
脆弱なサーバーは、自分以外のハッカー(例えば別のランサムウェア集団や暗号資産マイニングボットなど)にも狙われます。同じ環境で複数のマルウェアが暴れると、システムが高負荷になり防御者にハッキングの事実がバレやすくなります。これを防ぐため、攻撃者は侵入後にシステムを「独占」しようとします。
防御回避(ノイズの低減):
他のハッカーによる雑な攻撃が引き起こすセキュリティアラート(ノイズ)を未然に防ぐことで、結果的に自分自身の高度な潜伏活動を防御者の目から隠し通すことができます。
攻撃者は、システムに侵入した後に「環境の独占」を目的としたシステムパッチ当てやサービス停止を行います。
初期侵入と権限確保:
公開サーバーのゼロデイ脆弱性などを悪用してシステムに侵入し、管理者権限を取得します。
競合の調査(ディスカバリー):
システム内にすでに他のマルウェア(コインマイナーなど)が動いていないか、プロセス一覧や不審なスケジュールタスクを調査します。
「後ろのドア」を閉める(トリガー):
自身が侵入に悪用した「大元の脆弱性」や「ポート」を、他のハッカーが使えないように細工(セルフパッチ)します。
競合マルウェアの駆除:
もしすでに他のハッカーのマルウェアが常駐していた場合、コマンド(kill や taskkill)やスクリプトを用いてそれらのプロセスを強制終了し、自動起動設定を削除します。
独占状態の維持(目的達成):
ターゲット環境は「脆弱性が塞がれ、他のマルウェアもいないクリーンな状態」になりますが、攻撃者だけが知っている隠されたバックドア(永続化手法)だけが機能し続けるため、安全に独占支配を継続できます。
「正規の手順を踏まないシステム変更」を検知することが重要です。
想定外のサービス停止やパッチ適用の監視(最重要):
EDRやSysmon(Event ID 1: Process Creation / Event ID 11: File Create)を用い、通常のアップデート管理システム(WSUSやapt/yumなど)以外の、マルウェアプロセスや不審な管理者スクリプトが起点となって実行された systemctl stop、net stop、レジストリ変更、ファイアウォール規則の書き換えを厳重に監視します。
プロセス停止(Kill)の挙動監視:
システム内で、管理者が意図していないプロセス(特に他の不審なバイナリ同士)が強制終了させられているログを監査します。
資産管理と脆弱性スキャンの徹底:
攻撃者に「勝手にパッチを当てられて独占される」前に、防御者側が自社サーバーの脆弱性を把握し、正規の手順で迅速にパッチを適用(先回り)しておくことが根本的な対策となります。
「ハッカーがシステムを安全にする」というパラドックス:
攻撃者が自分自身の身を守るために、皮肉にも被害者のシステムのセキュリティを高める(脆弱性を塞ぐ、他のマルウェアを消す)行動をとる点が、このテクニックの最大の面白さであり重要ポイントです。
初期アクセスブローカー(IAB)の生存戦略:
侵入先のアクセス権を闇市場で転売する「初期アクセスブローカー」と呼ばれる犯罪グループや、長期間のスパイドロン(APT)にとって、この Exclusive Control はインフラを維持するための必須テクニックとなっています。
本テクニックは特定のバグ(CVE)を突くものではなく、侵入後の「振る舞い」を指しますが、歴史的な大規模サイバー攻撃で非常に目立つ動きとして観測されています。
WannaCry(2017年)直後の亜種や別集団の動き:
世界中を震撼させたWannaCryは、Windowsの脆弱性「EternalBlue(CVE-2017-0144)」を悪用して大流行しました。これに便乗した他のハッカー集団(マイニングマルウェアをばら撒くグループなど)は、同じ脆弱性でサーバーに侵入した直後、「他のハッカー(本家WannaCryなど)が入ってきてシステムを暗号化されないように」、EternalBlueの脆弱性を突くポート(445番)を閉じるスクリプトを強制実行(T1668)し、自分たちだけでそのサーバーのCPUパワーを独占しました。
Log4Shell(CVE-2021-44228)悪用アクターの動き:
Apache Log4jの脆弱性が公開された際、世界中のハッカーが競い合うように同じサーバーへ侵入を試みました。一歩先に入り込んだ高度なアクターは、後から来るライバルを閉め出すため、サーバー内のLog4jライブラリの設定を勝手に修正(パッチ当て)したり、他のアクターが設置したWeb Shellを削除して回る Exclusive Control(T1668) を徹底して行いました。