ビジネスパーソンが押さえておくべきランサムウェア最新動向 第16回 ロシアのサイバー攻撃グループが操るUndergroundランサムウェアに注意
マイナビニュース / 2024年10月28日 9時29分
では、Undergroundランサムウェアは、具体的にどのようなふるまいをするのでしょうか。まず、感染して実行が始まると、次のようなことが行われます。
(1)シャドーコピーを削除
シャドーコピーとは、データ復元用のスナップショット(特定時点のバックアップデータ)のことです。これを削除することで、ランサムウェアによって暗号化されたファイルを、被害者自身で復元できない状態にします。シャドーコピーの削除は、最近のランサムウェアでは一般的になっています。
(2)リモートデスクトップサービス(RDS)とターミナルサービスのセッション維持時間を14日間に設定
RDSとターミナルサービスは、いずれも外部からシステムを操作するためのWindows機能です。RDSのセッション維持時間のデフォルトは24時間であり、この時間を過ぎると強制的に切断されます。この時間を14日間に設定することで、攻撃者は長期にわたってターゲットとなるシステムにアクセスできるようになります。
(3)Microsoft SQL Serverのサービスを停止
データベースサーバが稼働している状態では、データベースに関連するファイルがロックされているため、暗号化できません。またデータベースサーバが稼働中であれば、データベースのバックアップを取得し迅速に復元できる可能性もあります。そのためランサムウェアの多くは、暗号化前にSQL Serverなどのデータベースサービスを停止します。
(4)以下のような「!!readme!!!.txt」というランサムノートを残す
(5)ファイルを盗み出したうえで暗号化を実行
多くのランサムウェアは、暗号化したファイルにランサムウェア固有の拡張子を追加しますが、Undergroundランサムウェアは、暗号化したファイルの拡張子を変更しないことが特徴です。
(6)ランサムウェアのファイルを削除
(7)Windowsのイベントログのリストを取得・削除
(6)と(7)は、ランサムウェアの中身や具体的な挙動を秘匿するための行為だと考えられます。
Undergroundランサムウェアは、ターゲットから盗み出したデータや被害者情報を掲載・公開するため、以下のようなデータ流出サイトを開設しています。
2024年8月末時点で16件の被害が報告されており、そのロケーションの多くは米国と欧州ですが、韓国や台湾、シンガポールでも確認されています。
この記事に関連するニュース
-
アクト、ファイル暗号化システム「DataClasys」を提供する株式会社データクレシスと販売代理店契約を締結
PR TIMES / 2024年11月14日 21時40分
-
チェック・ポイント・リサーチ、ランサムウェアの最新動向レポートを発表 データ侵害の手口の進化とRansomHubの台頭でサイバー攻撃の脅威が深刻化
PR TIMES / 2024年11月14日 16時15分
-
データクレシス、サイバーセキュリティ事業などを行うITソリューションベンダー株式会社アクトと販売代理店契約を締結
PR TIMES / 2024年11月12日 11時45分
-
様々なIT課題解決支援のハミングヘッズ、創立25周年!
PR TIMES / 2024年10月29日 16時45分
-
半数以上が「最新のパッチを適用済み」なのに、サイバー被害に遭うワケ
ITmedia エンタープライズ / 2024年10月29日 7時15分
ランキング
-
1「スンスンが餌食に」 販売から“全店舗3分で完売”→高額転売で「怒りが込み上げる」 スシロー×人気キャラコラボが物議
ねとらぼ / 2024年11月21日 19時2分
-
2ダイソーの“フィギュアに最適”なアイテムが330万表示 驚きの高品質に「めっちゃいいやん……!」「価格バグってるw」
ねとらぼ / 2024年11月21日 20時0分
-
3イオンカード、不正利用に関するテレビ報道受け声明 「一日も早く安心してもらえる環境整備に努める」
ITmedia NEWS / 2024年11月21日 15時27分
-
4“主人公キャラのいない”ローグライクシューターが早期アクセス開始!AIとなって敵同士を戦わせ道を拓く―採れたて!本日のSteam注目ゲーム11選【2024年11月21日】
Game*Spark / 2024年11月21日 22時30分
-
5原作再現度がハンパない『FF14モバイル』が正式発表! まずは中国からサービス開始へ
ガジェット通信 / 2024年11月21日 22時0分
複数ページをまたぐ記事です
記事の最終ページでミッション達成してください