Androidのランサムりェアの解剖孊、パヌト2

2014幎5月、ESETは、Simplockerず呌ばれるAndroid甚のファむル暗号化を備えた最初のランサムりェアを発芋したした。 Windows甚の同様のマルりェアはすでにかなり広たっおおり、サむバヌ犯眪者が被害者からかなりの量を匷芁するために䜿甚するこずに成功したした。 著名な代衚者の間では、Cryptolocker、Cryptowall、CTB-Locker、Torrentlockerなどのファミリヌを区別できたす。







次の図に瀺すように、デバむスでの起動埌、ランサムりェアはナヌザヌに身代金メッセヌゞを衚瀺したす。 ファむルの暗号化は、Simplockerによっお別のプログラムストリヌムで実行されたす。 悪意のあるプログラムAndroid / Simplocker.Aは、次の拡匵子を持぀画像、ドキュメント、ビデオなど、SDカヌド䞊の特定の皮類のファむルをスキャンしたす。JPEG 、JPG、PNG、BMP、GIF、PDF、DOC、DOCX、TXT、AVI、MKV、 3GP、MP4。 ファむルはAES察称暗号を䜿甚しお暗号化されたす。



暗号化キヌ自䜓はランサムりェアの本䜓に組み蟌たれ、オヌプンな圢匏でした。 したがっお、ファむルを解読しおアクセスするこずは難しくありたせんでした。 このため、これらのランサムりェアのファミリヌ、぀たりSimplocker単玔なブロッカヌを呌び出したした。 たた、実装が単玔であるため、抂念実蚌PoC脅嚁、たたはより耇雑な察応物の以前のバヌゞョンのいずれかであったず考えおいたす。





図 Android / Simplockerの最初のバヌゞョンの賌入を芁求するメッセヌゞ。





図 ランサムりェアは、被害者を嚁Toするために、デバむスのフロントカメラの画像を䜿甚したす。



ランサムりェアメッセヌゞのテキストはロシア語で曞かれおおり、支払いはルヌブルたたはりクラむナのグリブナで行われたした。これは、りクラむナのナヌザヌに察する攻撃者の方向を瀺しおいたす。 メッセヌゞはたた、身代金の支払い方法を被害者に瀺したした。 MoneXyたたはQIWIが支払いシステムずしお指定されたした。この堎合、完了した支払いの受信者は、クレゞットカヌドを䜿甚しお実行されたかのように远跡するのが容易ではないためです。



Simplockerの䞀郚の倉曎は、デバむスのカメラにアクセスしおキャプチャされた被害者の写真の身代金を芁求するメッセヌゞにも衚瀺されたした。 この方法は、攻撃者が被害者ぞの悪圱響を増やすために䜿甚したした。



Simplocker Spread Vectors



Simplockerで金をmadeけたサむバヌ犯眪者は、悪意のあるアプリケヌションを正圓なたたは有名なアプリケヌションにマスクしお配垃する効果的なスキヌムを䜿甚したした。 原則ずしお、カモフラヌゞュはポルノに関連するアプリケヌションの䞋で実行されたした。ポルノたたはポルノビデオ自䜓を衚瀺するためのアプリケヌションである可胜性がありたす。 別のケヌスでは、アプリケヌションは、Grand Theft AutoSan AndreasなどのゲヌムやFlash Playerなどの䞀般的なアプリケヌションを装っおいたした。



Simplockerは、ブヌトロヌダヌやダりンロヌダヌなど、あたり知られおいない方法を䜿甚しお配垃されたした。 ダりンロヌダヌの䜿甚は、Windowsのマルりェアの䞖界では非垞に䞀般的ですが、Androidの堎合、この方法はサむバヌ犯眪者には䞀般的ではありたせんでした。 ブヌトロヌダヌはサむズが非垞に小さく、サむバヌ犯眪者が必芁なコンテンツマルりェアを䟵害されたデバむスにダりンロヌドするために䜿甚したす。



ダりンロヌダヌを䜿甚しおマルりェアを配垃するず、悪意のあるアクティビティをチェックする人の目から、特にGoogle Playで実行されおいるバりンサヌツヌルの正圓性をチェックするプログラムから、攻撃者にいく぀かの利点が䞎えられたす。 これは、次のブヌトロヌダヌプロパティによっお実珟されたす。





さらに、攻撃者はブヌトロヌダヌの真の機胜を隠すために別の特別なトリックを䜿甚したす。䞊蚘のURLはAPKファむルを盎接指しおいたせん。 代わりに、リンクは䞭間サヌバヌに぀ながり、そこからファむルのダりンロヌドにリダむレクトされたす。



Google Playアプリストアを通じお、サむバヌ犯眪者によるSimplockerランサムりェアの拡散は芳察されたせんでした。



英語のシンプロッカヌ



Simplockerの最初の亜皮を発芋しおから1か月埌、このランサムりェアの新しいバヌゞョンを発芋し始めたした。 最も顕著なものの1぀は、ロック画面に衚瀺するメッセヌゞテキストの蚀語の倉曎です。 これらの目的のために、英語が遞ばれたした。



ナヌザヌに身代金を支払う動機を䞎えるために、FBIは違法行為のためにデバむスをブロックしたした海賊版゜フトりェアの䜿甚、児童ポルノの芖聎など。 MoneyPak支払いシステムが遞択されたした。 Simplockerの以前のバヌゞョンず同様に、新しい倉曎ではナヌザヌのカメラショットを䜿甚しおナヌザヌを脅迫したした。 この倉曎は、アンチりむルス補品によっおAndroid / Simplocker.Iずしお怜出されたす。





図 Android / Simplocker以降のバヌゞョンの英語での匕き換えを芁求するメッセヌゞ。



最新のランサムりェアオプションには、いく぀かの倉曎も含たれおいたす。 FSAの代わりにNSAが遞択されたした。FBIは、被害者を「犁止されたポルノサむト」を蚪問したず非難し、身代金ずしお500ドルを芁求したした。





図 NSAからのAndroid / Simplockerの買い戻しメッセヌゞ 。



暗号化されたファむルのリストに加えお、このためのさたざたなアヌカむブが含たれおいたすZIP、7z、RAR。 ランサムりェアのこの「曎新」は、ナヌザヌがデバむスのバックアップデヌタの内容をアヌカむブにアクセスできないようにするため、ナヌザヌにずっお非垞に䞍快になりたした。 このようなファむルぞのアクセスを倱った埌、ナヌザヌはそこからデヌタを回埩できなくなりたす。



Simplockerのより高床な亜皮は、むンストヌルのためにナヌザヌにデバむス管理者モヌドを芁求したす。これにより、さらに削陀するこずが困難なタスクになりたす。 ランサムりェアを削陀する前に、ナヌザヌは拡匵暩利を取り消す必芁がありたす。 デバむスの画面がロックされおいるため、この操䜜は困難です。



ランサムりェアの新しいバヌゞョンにおけるもう1぀の泚目すべき倉曎は、攻撃者がJabber XMPPプロトコルExtensible Messaging and Presence Protocolに移行しお、管理するCCサヌバヌずやり取りするこずです。 このプロトコルは、サむバヌ犯眪者がランサムりェアずリモヌトサヌバヌ間のトラフィックの転送を远跡するプロセスを倧幅に耇雑化するのに圹立ちたす。 Android / Simplockerランサムりェアはこれを䜿甚しお、感染したデバむスに関する情報をCCサヌバヌに送信し、実行するコマンドを受信したす。 このランサムりェアに察するいく぀かの倉曎も、同じ目的でTor匿名ネットワヌクの.onionドメむンを䜿甚したした。



Simplockerの進化における最も重芁なステップは、ファむルの暗号化に䜿甚される暗号化キヌを栌玍するための新しいメカニズムぞの攻撃者の移行でした。 最初のバヌゞョンが登堎しおから数か月埌、Simplockerがリモヌトサヌバヌから受信した䞀意の暗号化キヌを䜿甚しお、マルりェアの新しい改倉を発芋したした。 このステップにより、ランサムりェアのテスト段階から䜜者が移行しお、実際の利益を埗るこずができたす。この堎合、ファむルの埩号化はほずんど䞍可胜になりたす。



ロッカヌピン



Androidランサムりェアの以前のバヌゞョンでは、画面をロックする機胜は通垞、無限のルヌプで身代金メッセヌゞを含むりィンドりを垞に描画するこずで実珟されおいたした。 したがっお、ナヌザヌはデバむスを操䜜する機䌚を奪われたした。 Android Debug BridgeADBむンタヌフェむスを䜿甚するか、管理者モヌドを無効にしおセヌフモヌドで悪意のあるアプリケヌションを削陀するこずにより、デバむスの制埡を取り戻すこずができたした。



Android / Lockerpinの堎合、りむルス䜜成者は、PINコヌドを倉曎しおデバむスをロックする新しい掗緎された方法に頌りたした。 この手法を実行するには、ランサムりェアはむンストヌル䞭にデバむスの管理者暩限を取埗する必芁がありたす。 PINコヌドを倉曎した埌、ナヌザヌはデバむスに再びアクセスする機䌚がほずんどありたせん。 デバむスが以前にルヌト操䜜を䜿甚したこずがある堎合、たたはMDMツヌルがデバむスにむンストヌルされおいる堎合、圌はそれにアクセスできたす。 デバむスの制埡を回埩する別の方法は、出荷時の状態にリセットされたたたで、デバむス䞊のすべおのデヌタが砎壊されたす。





図 Android / Lockerpinの流通地理。



ESET LiveGridの統蚈によるず、デバむス感染の最倧数は米囜にあり、感染総数の72を占めおいたす。 この囜別のロッカヌピン感染の分垃は、攻撃者がロシアずりクラむナの感染ナヌザヌから米囜に利益を埗るこずができる米囜に切り替える傟向に応じた傟向です。 攻撃者は、ポルノを芋るためのアプリケヌションずしおロッカヌピンを停装したす。



Android / Lockerファミリヌの以前のバヌゞョンは、OSからの削陀に察する保護ずしおこのメ​​カニズムを䜿甚する他の倚くのAndroidトロむの朚銬ず同様のデバむス管理者暩限を受け取りたした。 同時に、むンストヌル時にアプリケヌションの特暩をそのようなレベルに䞊げるこずに同意するナヌザヌに䟝存したす。



ランサムりェアの最近のバヌゞョンには、デバむス管理者暩限を取埗する巧劙な方法が含たれおいたす。 Lockerpinは、ナヌザヌに、アプリケヌションに拡匵暩限が付䞎されおいるこずを確認するように求めるAndroidシステムりィンドりず重耇する「曎新」をむンストヌルするよう求める特別なりィンドりを衚瀺したす。 ランサムりェアりィンドりは、[続行]ボタンがシステムりィンドりの[アクティブ化]ボタンず正確に䞀臎するように蚭蚈されおいたす。 したがっお、ナヌザヌは曎新プログラムのむンストヌルを開始したせんが、悪意のあるアプリケヌションに察するデバむスの拡匵暩限の提䟛を確認したす。





図 ナヌザヌが管理者暩限の受領を確認するために䜿甚するAndroid / Lockerpinトリックのデモ。



システムに正垞にむンストヌルされた埌、 Android / Lockerpinは譊察のランサムりェアずしお機胜したす。 「法執行機関」からナヌザヌにメッセヌゞが衚瀺され、犁止されおいるポルノ玠材を衚瀺および保存するために500ドルの身代金が芁求されたす。





図 Android / Lockerpinからのバむアりトメッセヌゞ 。





図 䟵害されたデバむス䞊のAndroid / Lockerpinランサムりェアロック画面。



ランサムりェアのテキストがナヌザヌに衚瀺された埌、䞀定のタむムアりトが経過するず、マルりェアはPINコヌドを倉曎するか、䞍圚の堎合に蚭定したす。 このPINコヌドはランダムに生成された4桁の倀であり、サヌバヌに送信されおサむバヌ犯眪者に送信されるこずはありたせん。 䞀郚のロッカヌピンの倉曎には、PINのリセット機胜が装備されおいたす。



ロッカヌピンの自衛機構



システム内のデバむスの高床な管理者暩限を取埗するこずに加えお、 Android / Lockerpinは積極的な自己防衛方法を䜿甚しおシステム内での存圚を維持したす。 これを行うために、ランサムりェアは管理者暩限を削陀しようずした盎埌に取埗するコヌルバック関数を登録したす。 この堎合、ナヌザヌは曎新プログラムのむンストヌルを芁求する停のりィンドりを再び衚瀺したす。





図 ランサムりェアは、管理者暩限を取り消そうずするナヌザヌの詊みをブロックしたす。



Lockerpinは、自己防衛の远加手段ずしお、Androidで実行䞭のすべおのアンチりむルスプログラムを終了しようずしおいたす。 これは、ナヌザヌが悪意のあるアプリケヌションから管理者暩限を取り消そうずしたずきに発生したす。 Lockerpinには、ESET Mobile Security、Avast、およびDr.Webの3぀のりむルス察策プログラムのプロセスを完了する機胜がありたす。





図 Lockerpinは、実行䞭のプロセスを匷制終了したす。



悪意のあるプログラムは、ESET Mobile Securityプロセスを終了したり、システムから削陀したりできたせんが、組み蟌みのアプリケヌションマネヌゞャヌによる悪意のあるアプリケヌションの削陀を防ぐために、com.android.settingsプロセスを匷制終了しようずしたす。



ゞスヌト



ESETりむルス察策補品がAndroid / LockScreen.Jisutずしお怜出するランサムりェアファミリは、かなり奇劙です。 金銭的利益を匕き出すために䜜成された他のランサムりェアずは異なり、この倉曎はいたずらずしお䜿甚されたす。 それは䞭囜で最も倧きな分垃を受けおおり、おそらく、䞭囜のティヌン゚むゞャヌの仕事の結果です。



ほずんどのランサムりェアは、トランザクションを远跡できない支払いシステムを介した身代金を芁求したす。 攻撃者は、MoneyPak、MoneXy、たたはBitcoinなどのシステムを遞択したす。 ただし、Jisutの著者は、匿名性を意味しない別のアプロヌチを採甚しおいたす。 ランサムりェアのロック画面のテキストには、䞭囜の゜ヌシャルネットワヌクQQの攻撃者の連絡先情報が含たれおいたす。 このメッセヌゞは、ナヌザヌがファむルを取り戻すために攻撃者に連絡するこずを奚励しおいたす。 QQプロファむルの情報が正しい堎合、攻撃者の幎霢は16歳から21歳たでさたざたです。



Android / LockScreen.Jisutの最初のバヌゞョンは2014幎前半に登堎し始めたした。それ以来、このマルりェアの䜕癟もの倉曎が発芋されたした。 Jisutランサムりェアファミリ党䜓は、LockScreenなどの他の有名なランサムりェアずは異なりたす。



Jisutの倉曎の1぀は、他のすべおのりィンドりずオヌバヌラップするフルスクリヌンりィンドりアクティビティの䜜成に特化しおいたす。 さらに、このりィンドりは黒い背景なので、ナヌザヌにはデバむスがロックされおいるか、オフになっおいるように芋えたす。 ナヌザヌがAndroidメニュヌを呌び出しおデバむスをオフたたは再起動した堎合、冗談のようにメッセヌゞが衚瀺されたす。 いく぀かのランサムりェアの倉曎は、有名な映画補䜜者アルフレッドヒッチコックによるサむコ映画の音楜も再生し、デバむスを無限ルヌプで振動させたす。





図 Jisutの䞭囜語のゞョヌク巊偎「電源を切りなさい、あなたは死んでいる」、右偎「楜しんでください」 プロデュヌサヌシェンシェン。」



Jisutの別の倉曎では、ナヌザヌに「私は銬鹿だ」ず曞かれたボタンをクリックするように1000回芁求したす。 操䜜の堎合、ランサムりェアはアクションを実行せず、クリックカりンタヌをれロにリセットしたす。





図 「䞋のボタンを千回クリックしおください」ずいうメッセヌゞ。



䞊蚘の愚かなランサムりェアの動䜜に加えお、䞀郚の倉曎には悪意のある機胜が含たれおいたす。 これらの機胜の1぀は、 Android / Lockerpinで行われるのず同じ方法でPINコヌドたたはナヌザヌパスワヌドを倉曎する機胜です。 Jisutは、正圓なロック画面を暡倣した停のロック画面をナヌザヌに衚瀺するこずもできたす。 この最新の機胜は、ランサムりェアファミリのAndroid / LockerおよびAndroid / Kolerにも搭茉されおいたす。





図 デバむスは、 Android / LockScreen.Jisut ransomwareによるPINコヌドたたはパスワヌドの倉曎によりロックされたす。





図 ランサムりェアロック画面の他の䟋。



テキストのURLリンクを含むSMSメッセヌゞをナヌザヌの連絡先に送信するこずに特化したJisutの亜皮を確認したした。



Androidデバむスを保護する方法



AndroidモバむルOSのナヌザヌにずっおは、ランサムりェアによっおもたらされる脅嚁に関する情報ず、感染を防ぐための適切な予防措眮に関する情報を垞に把握するこずが重芁です。 マルりェアから保護するには、非公匏ストアからのアプリケヌションのむンストヌルを避け、デバむスにりむルス察策゜フトりェアをむンストヌルし、OSずアプリケヌションを定期的に曎新する必芁がありたす。 さらに、ナヌザヌは重芁なデバむスデヌタを定期的にバックアップする必芁がありたす。



埓順なナヌザヌがマルりェアをむンストヌルしたり、デヌタを倱ったりするリスクはほずんどありたせん。 䜕らかの理由でデバむスがランサムりェアによっおブロックされおいる堎合でも、バックアップコピヌから暗号化されたデヌタの珟圚のコピヌをい぀でも埩元できたす。 さらに、次の䟿利な方法を䜿甚しお察凊できたす。

ナヌザヌの画面のブロックを専門ずする最も単玔なランサムりェアファミリの堎合、セヌフモヌドでデバむスを起動するず、悪意のあるアプリケヌションを簡単に削陀できたす。 このモヌドでダりンロヌドするず、サヌドパヌティのアプリケヌションの起動がブロックされるため、マルりェアも実行できなくなりたす。 セヌフモヌドでデバむスをロヌドする方法は、モデルによっお異なる堎合がありたす。 ランサムりェアがシステムの管理者暩限を䜿甚しおいる堎合、悪意のあるアプリケヌションを削陀する前に、それらを取り消す必芁がありたす。



デバむス管理者暩限を持぀ランサムりェアがAndroid PINたたはパスワヌドを䜿甚しおデバむスをブロックした堎合、ロック解陀の状況はさらに耇雑になりたす。 この堎合、Google Androidデバむスマネヌゞャヌたたは代替゜リュヌションMDMモバむルデバむス管理を䜿甚しおデバむスのロックを解陀できたす。 この堎合、アクティブ化されたルヌト機胜を持぀デバむスには、より倚くの回埩オプションがありたす。 最埌の手段ずしお、デバむスの工堎出荷時蚭定ぞのリセットを䜿甚できたす。これにより、デバむス䞊のすべおのデヌタが削陀されたす。



ランサムりェアがAndroid / Simplockerなどのファむル暗号化機胜に感染しおいる堎合、ナヌザヌがセキュリティ゜リュヌションを䜿甚しおいるプロバむダヌのテクニカルサポヌトに連絡するこずをお勧めしたす。 ランサムりェアの特定の倉曎に応じお、ファむルの埩号化が可胜になる堎合ずできない堎合がありたす。



次の理由により、サむバヌ犯眪者の逌に萜ちないよう、たた必芁な身代金を支払わないようナヌザヌにアドバむスしたす。 䞀郚のサむバヌ犯眪グルヌプは高床なプロ意識に達し、身代金を支払った埌にナヌザヌのファむルを実際に解読したすが、この状況は垞に発生するずは限りたせん。 たずえば、Androidランサムりェアランサムりェアの䜜成者は、WindowsFilecoderの類䌌ファミリの倚くのトリックをコピヌしようずしたすが、非垞に貧匱です。 ナヌザヌにずっお、これから2぀の結果が埗られたす。たず、身代金が支払われおも、ファむルを埩号化できたせん。 第二に、堎合によっおは、身代金を支払わずにファむルを埩号化できたす。



分析したAndroidのランサムりェアオプションの䞭には、ファむルを解読しおロック画面を削陀するためのコヌドが含たれおいなかったため、この堎合に身代金を支払うこずも圹に立ちたせん。



1人のナヌザヌたたは䌁業単䜍に察するランサムりェア感染状況の認識は、信頌の問題に垰着したす。 サむバヌ犯眪者を信頌するこずは可胜ですか圌らは実際にデバむスずその䞊のファむルを感染前の状態に戻すのでしょうか 明らかに、誰もそのような保蚌を提䟛するこずはできたせん。 身代金が支払われおデヌタが返されたずしおも、それが䟵害されるずいう保蚌はありたせん。 したがっお、攻撃者のケヌスに続いお、被害者はサむバヌ犯眪者によっお提案されたゲヌムをプレむするだけで、ずにかく負けたす。



䞊蚘のように、Android䞊の曎新されたりむルス察策゜フトりェアやその他の゜フトりェアの䜿甚、およびデヌタのバックアップで構成される基本的なセキュリティルヌルに基づく予防措眮のコンプラむアンスは、最高のセキュリティ察策です。 これらの安党芏則には耇雑なものはないため、これらの芏則に埓わない理由はありたせん。










All Articles