1717095631
2024-05-30 14:21:12
ShrinkLocker と呼ばれる新しい種類のランサムウェアが、企業のコンピューターを標的とするサイバー攻撃者に使用されています。このランサムウェアは、Microsoft BitLocker 暗号化機能を悪用して、ローカル ドライブ全体を暗号化し、PC をシャットダウンする前に回復オプションを削除します。ShrinkLocker はサイバー セキュリティ企業 Kaspersky によって発見され、アナリストはメキシコ、インドネシア、ヨルダンでその変種を確認しています。
BitLockerは過去にもランサムウェア攻撃に使用されてきたが、今回の亜種には「攻撃の被害を最大化するこれまで報告されていない機能」がある。 カスペルスキーはプレスリリースでこう述べた。ShrinkLocker は、デバイスの Windows オペレーティング システムのバージョンをチェックして適切な BitLocker 機能が有効になっていることを確認し、有効になっていない場合は自動的に削除するという点で独特です。
カスペルスキーのグローバル緊急対応チームのインシデント対応スペシャリスト、クリスティアン・ソウザ氏はプレスリリースで、「今回の件で特に懸念されるのは、もともとデータの盗難や漏洩のリスクを軽減するために設計された BitLocker が、悪意のある目的で敵対者によって再利用されたことです。セキュリティ対策がこのように武器化されるというのは、残酷な皮肉です」と述べています。
ShrinkLocker 攻撃に対して脆弱なのは誰ですか?
これまで、鉄鋼やワクチン製造の企業、政府機関がシュリンクロッカーの標的となっている。しかし、ソウザ氏は、被害者がさまざまな国や業界に及んでいることから、「このグループが特定の業界を狙っていると信じる証拠はない」と TechRepublic に語った。
BitLocker は現在、Windows オペレーティング システムの Pro、Enterprise、Education、Ultimate エディションでのみ利用可能ですが、今年後半にリリースされる Windows 11 24H2 ではすべてのバージョンに含まれ、自動的にアクティブ化される予定です。これにより、ShrinkLocker の被害を受ける可能性のある範囲が大幅に拡大します。
「被害者が適切な予防的および対処的対策を講じていない場合、ShrinkLocker による感染は重大なものになる可能性があります」と Souza 氏は付け加えました。「BitLocker は Windows のネイティブ機能であるため、Windows Vista 以降または Server 2008 以降を搭載したすべてのマシンが影響を受ける可能性があります。」
ShrinkLocker はどのように機能しますか?
ShrinkLocker はターゲットを暗号化した後、自動的に削除されますが、Kaspersky のアナリストは、感染したが BitLocker が設定されていない PC のドライブに残されたスクリプトを調査することで、その仕組みを解明することができました。
攻撃者は、パッチが適用されていない脆弱性、盗まれた資格情報、またはインターネットに接続されたサービスを悪用してサーバーにアクセスし、デバイスに ShrinkLocker を展開する可能性があります。また、ユーザーがフィッシング メールのリンクなどを通じて、意図せずにスクリプトをダウンロードする可能性もあります。
「標的のシステムにアクセスできるようになると、攻撃者は情報を盗み出し、最終的にランサムウェアを実行してデータを暗号化しようとします」とソウザ氏はTechRepublicに語った。
スクリプトがトリガーされると、Windows Management Instrumentation 拡張機能と Win32_OperatingSystem クラスを使用して、デバイスのオペレーティング システムとドメインに関する情報を照会します。デバイスが Windows XP、2000、2003、または Vista で実行されている場合、または照会されたオブジェクトの現在のドメインがターゲットと一致しない場合、スクリプトは自身を削除します。
見る: 暗号化された BitLocker ドライブを回復する簡単な方法はありますか?
ただし、PC が Windows 2008 以前を使用している場合、スクリプトはローカル固定ドライブのサイズ変更に進みます。非ブート パーティションを 100 MB 縮小して、未割り当てのディスク領域を作成します。これが ShrinkLocker と呼ばれる理由です。未割り当て領域に新しいプライマリ パーティションが作成され、ブート ファイルが再インストールされるため、被害者は暗号化されたファイルを使用してシステムを再起動できます。
次に、スクリプトはWindowsレジストリエントリを変更して、リモートデスクトッププロトコル接続を無効にし、PIN要件などのBitLocker設定を強制します。その後、ブートパーティションの名前を攻撃者の電子メールに変更します。[at]プロトン[dot]私または陰謀id9[at]プロトンメール[dot]com で公開され、回復を防ぐために既存の BitLocker キー プロテクターを置き換えます。
ShrinkLocker は、次の要素のランダムな乗算と置換を使用して、新しい 64 文字の暗号化キーを作成します。
- 0 から 9 までの数字を持つ変数。
- パングラム「The quick brown fox jumps over the lazy dog」には、英語のアルファベットのすべての文字が小文字と大文字で含まれています。
- 特殊文字。
次に、デバイスのすべてのドライブで BitLocker 暗号化を有効にします。ShrinkLocker は、感染した PC のローカルの固定ドライブのみを暗号化し、検出を回避するのに役立つ可能性のあるネットワーク ドライブには感染しません。
64文字のキーといくつかのシステム情報は、ランダムに生成されたサブドメイン「trycloudflare」へのHTTP POSTリクエストを介して攻撃者のサーバーに送信されます。[dot]com です。これは CloudFlare の正当なドメインであり、開発者が CloudFlare の DNS にサイトを追加せずに CloudFlare Tunnel をテストするために使用することを目的としています。攻撃者はここでこれを悪用して実際のアドレスを隠します。
最後に、ShrinkLocker はスクリプトとスケジュールされたタスクを自動削除し、ログをクリアし、ファイアウォールをオンにして、すべてのルールを削除してから強制的にシャットダウンします。ユーザーがデバイスを再起動すると、BitLocker 回復画面が表示されますが、回復オプションは利用できません。つまり、PC のデータはすべて暗号化され、ロックされ、アクセスできなくなります。

攻撃者の電子メールが記載された新しいドライブ ラベルには、ユーザーに連絡するよう指示されており、復号キーに対する身代金の要求を暗示しています。

で テクニカル分析カスペルスキーのアナリストは、ShrinkLocker 攻撃の検出と復号化プロセスの両方を「困難」と表現しています。後者は、悪意のあるスクリプトに影響を受けるシステムごとに異なる変数が含まれているため、特に困難です。
ShrinkLocker 攻撃の責任者は誰ですか?
カスペルスキーの専門家は、これまでのところ、ShrinkLocker 攻撃の発信元や、復号キーやその他のデバイス情報がどこに送信されるかを特定できていません。ただし、マルウェア スクリプトから攻撃者に関するいくつかの情報を得ることができます。
アナリストらは、VBScript で書かれたこのスクリプトは「この攻撃に関与した悪意のある攻撃者が Windows の内部構造を非常によく理解していることを示している」と述べた。
攻撃者のメールアドレスを含むラベルは、感染したデバイスが管理者によって回復環境で起動されたか、診断ツールで起動された場合にのみ表示できると、 ピーピーコンピュータさらに、BitLocker 回復画面にはカスタム メモを追加できますが、攻撃者は特にメモを作成しないことを選択しました。
攻撃者が意図的に連絡を困難にしていたように見えるという事実は、彼らの動機が金銭的利益ではなく混乱と破壊であることを示唆している。
「今のところ、我々は非常に熟練した集団と対峙していることが分かっています」とソウザ氏は TechRepublic に語った。「我々が分析できたマルウェアは、攻撃者がオペレーティング システムの内部とさまざまな環境寄生型ツールを深く理解していることを示しています。」
企業はどのようにして ShrinkLocker から身を守ることができるでしょうか?
Kaspersky は、ShrinkLocker 感染からデバイスを保護したい企業に次のようなアドバイスを提供しています。
- 堅牢で適切に構成されたエンドポイント保護プラットフォームを使用する 暗号化前に潜在的な悪意のあるアクティビティを検出します。
- 管理された検出と対応を実装する 脅威を積極的にスキャンします。
- BitLockerに強力なパスワードを設定する 回復キーは安全な場所に保存されます。
- ユーザー権限を制限する 業務を遂行するために必要最小限に抑えます。これにより、権限のない人が暗号化機能を有効にしたり、レジストリ キーを独自に変更したりすることがなくなります。
- ネットワークトラフィックのログ記録と監視を有効にする感染したシステムはパスワードやキーを攻撃者のドメインに送信する可能性があるため、GET リクエストと POST リクエストの両方をキャプチャします。
- VBScript および PowerShell 実行イベントを監視するログに記録されたスクリプトとコマンドを外部リポジトリに保存し、ローカル レコードが削除された場合でもアクティビティを保持します。
- 頻繁にバックアップを取るオフラインで保存してテストします。
BitLocker はこれまでどのように標的にされてきましたか?
BitLockerは、ShrinkLockerが登場するずっと前から、過去に何度も悪意のある攻撃者の標的となってきました。2021年には、 ベルギーの病院 攻撃者が BitLocker を悪用したため、40 台のサーバーと 100 TB のデータが暗号化され、手術の遅延や患者の他の施設への転送が発生しました。
翌年、別の攻撃者が ロシア最大の肉類供給業者の一つ 同じように、マイクロソフトが報告する前に イラン政府はBitLockerベースのランサムウェア攻撃を数多く支援していた 暗号解読キーに数千ドルを要求した。
#ShrinkLocker #とは何か #Microsoft #BitLocker #暗号化機能を狙う新たなランサムウェア