TorrentLocker-FileCoderランサムりェアトロむの朚銬の新しい修正、パヌト1

ランサムりェアランサムりェアは、ナヌザヌの身代金を取埗するためにシステム内のさたざたなアプリケヌションの起動を犁止するだけでなく、サむバヌ犯眪者がナヌザヌのコンピュヌタヌ䞊のさたざたなファむルを暗号化するために䜿甚する特別なクラスのマルりェアです。 システムでアクションを実行した埌、悪意のあるプログラムはナヌザヌに特別なメッセヌゞを提䟛したす。 メッセヌゞには、コンピュヌタヌたたは暗号化されたファむルにさらにアクセスするために、ナヌザヌが特定の金額を攻撃者のアカりントに送金する必芁があるこずが蚘茉されおいたす。







TorrentLockerずも呌ばれるWin32 / Filecoder.DIマルりェアは 、ナヌザヌドキュメント、画像ファむル、およびその他のファむルタむプの暗号化を専門ずしおいたす。 同時に、ナヌザヌはビットコむンの通貚で解読を匷芁されたす。 ファむルを解読するために匷芁された金額は4,081ビットコむンで、およそ1,500ドルに盞圓したす。 ビットコむン暗号通貚のみが受け入れられたす。



TorrentLockerずいう名前は、iSIGHT PartnersによっおFileCoderによっおこの倉曎に割り圓おられたした。最初の蚀及は、次の投皿に蚀及しおいたす。 マルりェアが構成情報を保存するために䜿甚したレゞストリキヌ「Bit Torrent Application」の名前から取られたした。 ただし、最新の倉曎ではこのレゞストリキヌは䜿甚されたせん。 以䞋は、レゞストリ内のこのセクションぞのパスです。



HKEY_CURRENT_USER \ Software \ Bit Torrent Application \ Configuration



サむバヌ犯眪者は、 Racketeerず呌ばれるTorrentLocker開発プロゞェクトに特別な名前を付けたした。 マルりェアコヌド内の関数の名前の䞀郚は、rack_init、rack_encrypt_pcなど、プレフィックス「rack」で始たりたす。 CCサヌバヌ䞊のスクリプトファむル名も、このプレフィックスで始たりたす䟋rack_cfg.php、rack_admin.php。 ロシア語の英語の「ラケット」は「ラケット」を意味し、TorrentLockerの目的をよく説明しおいたす。぀たり、ナヌザヌの問題を匕き起こしたす。コンピュヌタヌ䞊のファむルを解読できるサむバヌ犯眪者から特別なツヌルを賌入するだけで解決できたす



以䞋は、このマルりェアずその配垃キャンペヌンの分析で特定された重芁な偎面です。





感染ベクタヌ



TorrentLocker感染の被害者から受け取ったデヌタは、感染ベクトルが垞に実行可胜ファむル圢匏の添付ファむルを含むフィッシングメヌルメッセヌゞであるこずを瀺しおいたす。 この実行可胜ファむルは、Officeドキュメントを装っおおり、マルりェアドロッパヌでした。 ESETのテレメトリデヌタは、2014幎8月以降、フィッシングメッセヌゞがTorrentLockerの唯䞀の配垃ベクトルであるこずを瀺しおいたす。感染プロセスは、以䞋の図に瀺すいく぀かの連続したステップで構成されおいたす。





図1. TorrentLockerマルりェアによるナヌザヌ感染のスキヌム。



図に瀺すように。 1、ナヌザヌが電子メヌルメッセヌゞを開いた段階から、システムにTorrentLockerドロッパヌをむンストヌルするさたざたな方法がありたす。 䞊蚘の図に瀺したすべおの経路を目撃したした。 たずえば、悪意のあるプログラムの実行可胜ファむルは、添付ファむルである.zipアヌカむブにある可胜性がありたす。 その他の堎合、メッセヌゞには、そのようなアヌカむブをダりンロヌドするためのURLリンクが含たれおいたした。 さらに、ナヌザヌの譊戒心を枛らすために、攻撃者は特別なキャプチャを䜿甚したした。



サむバヌ犯眪者が䜿甚したフィッシングメッセヌゞのトピックをいく぀か蚘録したした。





これらすべおのケヌスで、メッセヌゞテキストは䞊蚘の囜の母囜語でコンパむルされたした。 さらに、攻撃者は電子メヌルアドレスに特別な停のドメむンを䜿甚しおフィッシングメッセヌゞを送信したした。 さらに、ドメむンは、特定の民間組織たたは公的組織に属する正圓な察応物ず非垞に䌌おいたす。



ダりンロヌドWebペヌゞは、サむバヌ犯眪者が䜿甚する効果的なマルりェア配信方法です。 メッセヌゞでは、ナヌザヌはそのようなWebペヌゞぞのURLリンクに埓うように求められたした。 ナヌザヌが移行した埌、TorrentLockerファむルがコンピュヌタヌにダりンロヌドされたした。 これらのWebペヌゞは、フィッシングメヌルが暙的ずなった特定の囜でのみ衚瀺されおいたした。 そのような囜に属しおいないナヌザヌがそのようなWebペヌゞにアクセスするず、そのナヌザヌはGoogle怜玢ペヌゞにリダむレクトされたす。 このようなナヌザヌフィルタリングは、蚪問者のIPアドレスのチェックに基づいお実行されたした。 同じこずがモバむルデバむスのナヌザヌにも圓おはたりたすが、その堎合、PCで衚瀺するように切り替えるこずが提案されたした。 このようなメッセヌゞは、スクリヌンショットで以䞋に瀺されおいたす。





図 2.モバむルナヌザヌ向けの通知ダりンロヌドWebペヌゞ。



この悪意のあるキャンペヌンの背埌にある攻撃者は、正圓なドメむンを特に賌入したした。 それらは、マルりェアぞのメヌルアドレスずURLリンクを生成するために䜿甚されたした。 以䞋の衚に、これらのドメむンをリストしたす。







朜圚的な被害者の譊戒を軜枛するために、悪意のあるWebサむトでCAPTCHAず呌ばれる有名なメカニズムが䜿甚されたした。 このようなWebペヌゞの最初のバヌゞョンでは、悪意のあるコンテンツをダりンロヌドするために、ナヌザヌはCAPTCHAフィヌルドに任意の文字を入力するだけでした。 新しいバヌゞョンでは、入力文字はCAPTCHAず厳密に䞀臎する必芁がありたす。





図 3.悪意のあるWebペヌゞの䟋。



2014幎11月に、悪意のあるTorrentLockerファむルを配垃する新しい方法を確認したした。 攻撃者は䟝然ずしおフィッシングメヌルを䜿甚しおいたしたが、珟圚では悪質な.zipアヌカむブがメヌルメッセヌゞの添付ファむルずしおホストされおいたした。 さらに、アヌカむブ自䜓にはTorrentLocker実行可胜ファむルではなく、VBAスクリプトを含む.docファむルが含たれるようになりたした。 このスクリプトスクリプトは、TorrentLockerドロッパヌをダりンロヌドしお実行するために䜿甚されたす。 スクリプト自䜓は難読化されおいたす。





図 4.難読化された元のVBコヌド。





図 5.難読化のないコヌド。



このVBコヌドは、リモヌトサヌバヌから実行可胜ファむルをダりンロヌドし、実行するために起動したす。 ファむル名は.png画像ファむルずしお停装されおいたす。



仕事の䞀般的なスキヌム





図 6.マルりェアの䞀般的なスキヌム。



TorrentLockerマルりェアの䞻芁郚分コアが起動されるず、CCサヌバヌに身代金芁求Webペヌゞを芁求したす。 このWebペヌゞには、ファむルが暗号化されおおり、ファむルを埩号化するために必芁な金額を支払う必芁があるずいうナヌザヌ向けの通知テキストが含たれおいたす。 このペヌゞのリモヌトダりンロヌド操䜜が成功するず、TorrentLockerは特別な256ビットAESキヌを生成したす。 このキヌは、悪意のあるプログラムの本䜓にハヌドコヌディングされおいる2048ビットの公開RSAキヌを䜿甚しお暗号化されたす。 その埌、リモヌトCCサヌバヌに送信されたす。 次に、マルりェアはこのAESキヌを䜿甚しお特定の皮類のファむルを暗号化するプロセスを開始したす。 ファむルタむプのリストは広範で、TorrentLocker実行可胜ファむルの本文に組み蟌たれおいたす。



TorrentLockerがファむル暗号化操䜜を完了するず、 memsetaes_key、0、aes_key_sizeを呌び出しおメモリ内のキヌを砎棄したす。 したがっお、このマルりェアの研究者にずっお、デバッグ時にメモリからキヌを取埗するこずは䞍可胜になりたす。 前述のmemset呌び出しは、そのプロセスで悪意のあるコヌドによっおキヌが耇補された堎合、キヌの各コピヌに察しお行われたす。 その埌、TorrentLockerは以前にダりンロヌドしたWebペヌゞをナヌザヌに衚瀺したす。





図 7.身代金芁求Webペヌゞの英語の䟋。



䞊蚘の身代金芁求Webペヌゞには、.onionドメむンでホストされおいる、぀たりTorネットワヌクに属しおいる支払いペヌゞぞのリンクが含たれおいたす。 このドメむンは、TorrentLockerコヌドによっおアクセスされるCCサヌバヌの1぀ずしおも衚瀺されるこずに泚意しおください。 䞊蚘のスクリヌンショットでは、別のタむプの暗号化プログラムぞの参照が衚瀺されおいたす-CryptoLocker 。 おそらく、これは被害者を欺くために行われたす。





図 8.英囜ナヌザヌ向けの英語の支払いりェブペヌゞのサンプル。



次のパヌトでは、この悪意のあるプログラムのコヌドの分析ず、CCサヌバヌでのその操䜜のメカニズムに぀いお詳しく説明したす。



All Articles