主要なユーロポール主導のサイバーセキュリティオペレーションであるコードネームオペレーションエンドゲームは、循環で最も危険なマルウェアドロッパーのいくつかをターゲットにすることにより、グローバルなサイバー犯罪ネットワークに大きな打撃を与えました。
5月27日から29日の間に実行された調整された弾圧は、ICEDID、SystemBC、Pikabot、Smokeloader、Bumblebee、Trickbotなどの高価値のドロッパーに焦点を当てました。これらのドロッパーは、サイバークリミナルサプライチェーンの重要なコンポーネントであり、悪意のあるアクターがネットワークに潜入し、さらに検出されないマルウェアをインストールすることができます。
この操作により、ドロッパー活動が広範囲にわたって混乱し、生態系内の重要な数字が逮捕され、重要なインフラストラクチャが解体され、違法収入が凍結されました。執行措置の規模と速度は、これをこれまでで最も広範なボットネットテイクダウンの1つとしてマークします。
オペレーションエンドゲームの背後にある当局
この操作は、ランサムウェアの展開に不可欠なボットネットに対してこれまでで最大です。注目すべき参加者には、フランス、ドイツ、オランダが含まれます。他の主要な裏付け当局には、ユーロジャスト、英国、デンマーク、および米国が含まれます。
他の多くの欧州当局は、逮捕、容疑者のインタビュー、捜索、およびさまざまなドメインやサーバーの無効化を通じてイニシアチブを促進しました。
Bitdefender、Cryptolaemus、Zscalerなどの主要な国際的な民間組織による閉鎖は、サイバー犯罪に対するイニシアチブの努力をさらに強化しました。たとえば、マイクロソフトはそれを明らかにしました 394,000のWindowsコンピューター わずか2か月でLummaマルウェアに襲われ、その背後にあるハッカーに深刻な打撃を与えました。
主要な成果が含まれています。
- 4件の逮捕(1つはアルメニアで、3つはウクライナで)
- 16のプロパティ検索(1つはアルメニアに、1つはオランダに、3つはポルトガル、ウクライナでは11)
- ブルガリア、カナダ、ドイツ、リトアニア、オランダ、ルーマニア、スイス、英国、米国、ウクライナで100を超えるサーバーが閉鎖または破壊されました
- 法執行機関の管理下にある2,000を超えるドメイン
また、調査では、ランサムウェアを展開するために刑事インフラストラクチャサイトを賃貸する主要な容疑者による違法な暗号収益の少なくとも6900万ユーロが明らかになりました。現在、当局は容疑者の取引を監視しており、将来必要な場合はいつでも、暗号取引から資産を没収する法的許可を取得しています。
マルウェアドロッパーとは何ですか?
マルウェアドロッパーはマルウェア自体ではありませんが、ハッカーがターゲットネットワークに悪意のあるプログラムをインストールおよび展開できるソフトウェアツールです。マルウェア攻撃の第1フェーズでは、サイバー犯罪アクターがセキュリティプロトコルをバイパスし、スパイウェア、ランサムウェア、その他の有害なソフトウェアなどの悪意のあるプログラムをリリースすることができます。
ドロッパーの操作のフェーズ
- 浸潤: Dropperは、電子メールの添付ファイルや侵害されたWebサイトなど、さまざまなチャネルを介してシステムにアクセスできます。また、合法的なソフトウェアのダウンロード内に隠すこともできます。
- 実行: アクティブ化されると、Dropperは、多くの場合、ユーザーの知識や同意なしに、追加のマルウェアを被害者のデバイスにインストールします。
- 回避: セキュリティソフトウェアによる検出を回避するように設計されたドロッパーは、コード難読化などの戦術、ディスクに書き込むことなくメモリのみで実行されるか、合法的なソフトウェアプロセスを装っています。
- ペイロード配達: 追加のマルウェアの展開に続いて、ドロッパーは休眠状態にあるか、それ自体を削除して検出を回避することができ、ペイロードは自由にその悪意のある目標を実行することができます。
Lummaは、違反攻撃、サイバー窃盗、その他の悪意のある努力を促進するために、プライベートおよびパブリックネットワークインフラストラクチャを混乱させることを目的とした多くのロシア開発マルウェアツールの1つです。 FBIのサイバーオペレーションの副アシスタントディレクターであるブレットレザーマンのサイバー犯罪者は、Lummaを使用して、航空会社、大学、銀行、病院、米国政府を搾取し、犠牲者の間でフォーチュン500企業を獲得しました。
Europolとして 最近ブログが付けられました、Operations Endgameの成功は止まりません。「Webサイトの操作Endgameで新しいアクションが発表されます。」
さらに、まだ逮捕されていないこれらおよび他のボットネットに関与している容疑者は、彼らの行動を説明するために直接呼び出されます。容疑者と目撃者は、このウェブサイトを介して手を差し伸べる方法に関する情報を見つけるでしょう。
Adarmaの脅威チームリードであるCian Heasleyは、彼女の声明の動きを支持しました。「うまくいけば、それはサイバー犯罪者の強い抑止力として役立ち、当局がボットの上昇する問題に積極的に取り組んでいることを個人や企業に安心させるでしょう」。