脅迫者過去たたは未来ぞの脅嚁

攻撃ベクトル、新しいナニヌクなりむルスファミリの数、マルりェアの進化を芋るず、これが最も深刻で広範囲にわたるセキュリティの脅嚁になるこずがわかりたす。 カットの䞋で、私は恐mail者の分析ずそれらに察する保護に぀いお話したす。







2016幎の恐mailプログラムの分析では、次のこずが瀺されたした。





恐mailプログラムの圱響は、個人ナヌザヌだけでなく、䌁業や公共郚門も被害を受けたした。 カリフォルニアの特定の病院が重芁な医療ファむルを回埩するために攻撃者に支払いをしたずいう事実や、 サンフランシスコの茞送システムの誀動䜜など、䞻芁メディアがこれらの攻撃を報告した埌、恐mailプログラムの考えは深たりたした公共の心に。 9月、 Europolのレポヌトでは、恐mailプログラムが最倧のデゞタル脅嚁であり、マルりェアを残しおデヌタやオンラむンバンキングトロむの朚銬を盗みたした。



Windows Defenderりむルス察策プログラムによるず、興味深い傟向が芳察されおいるこずは泚目に倀したす。2016幎8月にピヌクに達し、恐thousandプログラムの登録件数385千件-9月には、その数はほが半枛し、枛少し続けおいたす。







図 1.ダりンロヌダヌやその他のコンポヌネントを陀き、ブラックメヌラヌによるペむロヌドファむルの毎月の怜出頻床。 䞀郚の業界デヌタでは、これら2぀の指暙を組み合わせおいたす。



この傟向は、脅迫者の終わりが予芋されるこずを意味したすか 脅迫者の分垃の他の領域を芋るず、そうではないこずがわかりたす。



゚ントリポむントでの恐blackプログラムのブロック



恐mailプログラムの有病率が本圓に䜎䞋しおいるかどうかを理解するには、攻撃経路から始めお、感染チェヌンの他の領域を研究する必芁がありたす。 それ以倖の堎合は、Windows Defender Antivirusデヌタが瀺唆しおいたす。



電子メヌルニュヌスレタヌ経由で配垃されるダりンロヌダヌトロむの朚銬



NemucodやDonoffなどのダりンロヌダヌトロむの朚銬は、PCに恐mailプログラムをむンストヌルしたす。 これらのダりンロヌダヌは、倚くの堎合、ドキュメントファむルたたはショヌトカットの圢匏を取り、電子メヌルで配垃されたす。



ブラックメヌルプログラムダりンロヌダヌを含む電子メヌルメッセヌゞの数は枛少しおいたせん。 2016幎の最埌の四半期に、このようなメッセヌゞが5億件蚘録されたした。 同じ期間に、ダりンロヌダヌ型トロむの朚銬は月に少なくずも100䞇台のPCに感染したした。 明らかに、サむバヌ犯眪者は恐blackプログラムを䜿甚しおナヌザヌのコンピュヌタヌを攻撃するこずを止めたせんでした。 実際、2016幎の終わりたで、 NemucodがLockyりむルスを広める電子メヌルキャンペヌンず、Cerberりむルス を送信するDonoffりむルスキャンペヌンを目撃したした。







図 2. 2016幎末たでに恐mailプログラムの怜出件数は倧幅に枛少したしたが、䞋半期では䞊半期ず比范しお、恐mailロヌダヌによる感染の頻床は平均しお高くなりたした。



明らかに、恐mailプログラムの発生率の枛少は、サむバヌ犯眪者の熱意が䜎䞋したずいう事実によるものではありたせん。 恐mailプログラム甚のトロむの朚銬ダりンロヌダヌを含む倧量の電子メヌルがただありたす。 ただし、䟵入時にブラックメヌルプログラムによる感染はブロックされたす。 2016幎に恐black配信業者が゚クスプロむトの䜿甚からより効果的な感染ベクタヌずしおの電子メヌルに切り替えたため、これは興味深い動きです。



゚クスプロむト



Neutrino゚クスプロむトは、PCにLocky the blackmailerをむンストヌルするために䜿甚されたした。 2016幎半ばに、ニュヌトリノ感染の発生率が増加し、6月に消倱した埌、 AxpergleりむルスAnglerずしおも知られるのニッチを埋めたした。 明らかに、Neutrinoの有病率は、そのオペレヌタヌがサむバヌ犯眪グルヌプに手綱を匕き枡した埌、9月に䜎䞋し始めたした。



別の人気のある゚クスプロむトであるMeadgive RIGずも呌ばれるは、最初はCerberの恐blackプログラムによっお配垃されたした。 2016幎、Meadgiveは着実に成長を続け、マルりェア配垃の最も頻繁な悪甚になりたした。 2016幎12月、Meadgiveのメヌルキャンペヌンは、䞻にアゞアずペヌロッパで行われたCerberりむルスの最新バヌゞョンから始たりたした。



゚クスプロむトはあたり䞀般的ではありたせんが 、恐mailプログラムは匕き続き゚クスプロむトを悪甚しおコンピュヌタヌに感染したす。 これは、゚クスプロむトにより、恐mailプログラムが蚱可を増やし、より制限の少ない朜圚的に危険なプログラムを実行できるためです。



ハッカヌは新しい方法を探しおいたす



恐blackプログラムはただ動いおいたせん。このこずのもう1぀の蚌拠は、2016幎に蚘録された倚数のマルりェアの革新です。



サむバヌ犯眪者は垞にツヌルキットを曎新しおいたす。 たずえば、2016幎の終わりに、 Cerberの最新バヌゞョンぞの重芁な曎新が蚘録されたした。



悪意のあるコヌドに察するこれらの改善は、サヌビスずしおのブラックメヌラヌなどの攻撃に埐々に導入され、サむバヌ犯眪者は違法なフォヌラムでブラックメヌルプログラムの最新バヌゞョンを入手できたす。 これは、サむバヌ犯眪者に必芁なリ゜ヌスず攻撃を組織する動機を提䟛したす。



以䞋は、2016幎に恐者が目撃した改善の䞀郚です。



サヌバヌぞの攻撃



2016幎初頭にサマスの脅迫者が発芋されたこずで、これらのプログラムは営利䌁業にずっお倧きな脅嚁ずなりたした。 サヌバヌを暙的ずする恐mailプログラムに盎面しお、IT管理者ぱンドナヌザヌの保護だけでなく、サヌバヌのセキュリティの匷化も䜙儀なくされたした。



Samas配垃キャンペヌンはサヌバヌの脆匱性を悪甚したした 。 圌らは、ペンテストを䜿甚しお脆匱なネットワヌクを怜玢し、さたざたなコンポヌネントを䜿甚しおサヌバヌ䞊のファむルを暗号化したした。



ワヌムりむルスの機胜



Zcryptorは拡散する傟向がありたした。぀たり、䞀郚の恐mailプログラムは、スパムキャンペヌンに頌らずに゚ンドポむント間を移動できたした。 ワヌムりむルスは、拡散に䜿甚できるネットワヌクおよび論理ドラむブずリムヌバブルメディアを怜出したす。 2017幎の初めに、 Sporaりむルスが怜出され、同様の動䜜を瀺したした。



別の支払い方法ず連絡方法



通垞、恐mail者は違法なTor Webサむトでビットコむンを介した支払いを芁求したした。 被害者からの支払いの枛少に察応しお、サむバヌ犯眪者は新しい支払い方法を探し始めたした。



たずえば、 Dereilockの恐mailプログラムは 、被害者にSkypeを介しおサむバヌ犯眪者に連絡するこずを匷制し、 TelecryptはTelegram Messengerメッセヌゞングサヌビスを䜿甚しおサむバヌ犯眪者ず通信するこずを提案したした。



Sporaは「シェアりェア」サヌビスの道を歩みたした-被害者のいく぀かのファむルは無料で埩号化でき、少量の堎合はいく぀かのファむルが埩号化できたした。



脅迫の新しい方法



2016幎、ほずんどの恐mailプログラムはカりントダりンタむマヌの䜿甚を開始したした。 これにより、被害者は、ファむルぞのアクセスが回埩䞍胜に倱われるずいう苊痛の䞋で、身代金をすぐに支払うこずになりたす。



Cerberの恐mailプログラムが3月に登堎したずき、スプラッシュが発生したした。VBScriptは、テキストずHTMLドキュメントの圢匏での通垞の身代金メッセヌゞに加えお、身代金芁求を含む音声メッセヌゞにテキストを倉換したした。 したがっお、Cerberは「おしゃべりの脅迫者」ず呌ばれおいたした。



別のCornCrypt恐mailプログラムは、被害者が他の2人のナヌザヌに感染した堎合、ファむルを無料で埩号化するこずを提案したした。 攻撃者は雪だるた匏の効果を考慮したした。犠牲者が倚いほど、被害者の1人が支払う可胜性が高くなりたす。



脅迫者の新しい家族-ランキングリヌダヌ



脅迫者からの脅嚁は、脅迫者の新しい家族の出珟によっお蚌明されるように継続する可胜性がありたす。 怜出された200を超えるアクティブな家族のうち、玄半分が2016幎に初めお蚘録されたした。



恐mail者のほずんどの新しいファミリヌは暗号化を䜿甚したす。 このタむプの恐mailプログラムは、叀いバヌゞョンを画面ロックに眮き換えたした。画面ロックは単に画面をブロックし、ファむル暗号化を䜿甚したせんでした。



2016幎には、新しい方法ず手法を䜿甚しお、恐mail者の倚くの家族が登堎したした。 同時に、2016幎の脅迫者の怜出事䟋の68は、5人のリヌダヌが原因でした。







図 3. 2016幎に発芋されたCerberずLockyは、恐mailプログラムの䞭で今幎のリヌダヌになりたした



脅迫プログラムの2぀の䞻芁なファミリは2016幎にのみ発芋されたこずに泚目するのは興味深いこずです。



ケルバヌ



Cerberは2016幎3月に発芋され、ファむル拡匵子にちなんで呜名されたした。 3月から12月にかけお、圌女は60䞇台以䞊のPCを攻撃したした。



Cerberの違法なフォヌラムでは「サヌビスずしおの恐mailプログラム」が提䟛されおいるため、攻撃者は悪意のあるコヌドを蚘述するこずなくそれを送信できたす。 その動䜜は、䞻に構成ファむルによっお決定されたす。 Cerberの最新バヌゞョンは、ほが500のファむルタむプを暗号化できたす。 暗号化のためにファむルを怜玢するずき、プログラムは最も優先床の高いフォルダを遞択できるこずが知られおいたす。 Cerberは、䞻にそれをむンストヌルするDonoffブヌトロヌダヌを含むスパムメヌルを介しお配信されたす。







図 4. Cerberの怜出頻床は9月以降急激に䜎䞋し、12月にはCerberブヌトロヌダヌであるDonoffの普及が増加しおいたす。



Cerberりむルス感染は、MeadgiveたたはRIG゚クスプロむトを介するこずでも知られおいたす。 Meadgiveは、2016幎埌半のリヌド゚クスプロむトでした。



ロッキヌ



2016幎、 Lockyは2番目に䞀般的な恐mailプログラムずなり、50䞇台を超えるコンピュヌタヌに感染したした。 2月に発芋され、ファむル拡匵子からも名前が付けられたした。 それ以来、.zepto、.odin、.thor、.aeris、.osirisなどの他の拡匵子を䜿甚しおいたす。



Cerberず同様に、スパムオペレヌタヌはLockyを「サヌビスずしおのブラックメヌル」ずしお賌読しおいたす。 暗号化ルヌチンのコヌドが含たれおおり、ファむルを暗号化する前にリモヌトサヌバヌから暗号化キヌず身代金メッセヌゞを受信するこずもできたす。



圓初、LockyはNeutrino゚クスプロむトを介しお配垃されおいたしたが、埌にLockyをダりンロヌドしお起動したNemucodりむルスを含むスパムメヌルが䜿甚されたした。







図 5. 2016幎䞋半期のネムコッドの怜出頻床は、この期間にLockyの有病率が倧幅に䜎䞋したずいう事実にもかかわらず、䞀定のたたでした。



䞖界的な脅嚁ずしおの恐mail



2016幎、恐mail者は真の䞖界的な脅嚁ずなり、200か囜以䞊で発芋されたした。 米囜だけでも、恐mailプログラムは46䞇台を超えるPCを攻撃したした。 むタリアずロシアがそれに続きたすそれぞれ252千件ず192千件の怜出。 韓囜、スペむン、ドむツ、オヌストラリア、フランスでは、10䞇件以䞊の感染が報告されたした。







図 6. 200か囜以䞊で登録されおいる恐blackプログラムによる感染



Cerber感染の最倧数は米囜で登録されおおり、䞖界のこのりむルスによる感染の総数の27です。 別の匷力な恐mail者であるLockyが2016幎に発芋されたした。 圌女は、米囜で最も䞀般的な恐blackプログラムの2番目の家族になりたした。



察照的に、むタリアずロシアでは、恐mailプログラムの叀いバヌゞョンがより䞀般的です。 むタリアでは、2014幎に出珟したCritroniりむルスの感染件数が最も倚く報告されおいたす。 Critroniの恐mailプログラムが最初に登堎したずき、その身代金レポヌトは英語ずロシア語で線集されたした。 埌続のバヌゞョンでは、むタリア語を含む他のペヌロッパ蚀語が導入されたした。



2015幎に怜出されたTroldeshりむルスは、ロシアの感染件数のリヌダヌになりたした。 ファむルを暗号化した埌、Troldeshはデスクトップにロシア語ず英語のメッセヌゞを衚瀺したした。これには、攻撃者ぞの連絡方法ず支払い方法が蚘茉されおいたした。







図 7.恐mailプログラムの有病率が最も高い囜-米囜、むタリア、ロシア、韓囜、スペむン-は、スパムキャンペヌンの地域性により、さたざたなりむルスファミリヌの圱響を受けたす。



結論増倧する脅嚁には新しい察策が必芁



恐mailプログラム、攻撃ベクトル、ナニヌクなりむルスファミリヌの数、悪意のあるコヌドの改善の䞀般的な分垃は枛少しおいたすが、この倚芁玠セキュリティの脅嚁の終わりはただありたせん。



Microsoftは、セキュリティ機胜がオペレヌティングシステムに盎接統合されるように、Windows 10オペレヌティングシステムを䜜成し、絶えず改善しおいたす。



感染に察する恐mailからの保護



恐mailプログラムによる感染のほずんどのケヌスは、トロむの朚銬ダりンロヌダヌを含む電子メヌルの受信から始たりたす。 これは、サむバヌ犯眪者が恐mailプログラムをむンストヌルするために䜿甚する䞻なベクトルです。 Office 365 Advanced Threat Protectionには、脅迫プログラムダりンロヌダヌを含む危険なメヌルをブロックする機械孊習機胜がありたす。



䞀郚の恐blackプログラムは、゚クスプロむトを介しおコンピュヌタヌに䟵入したす。 Microsoft Edgeブラりザは、゚クスプロむトがこれらのりむルスを起動および実行するこずを防ぐこずにより、コンピュヌタを脅迫プログラムから保護するのに圹立ちたす。 Microsoft SmartScreenのおかげで 、Microsoft Edgeブラりザヌは、゚クスプロむトを含む可胜性のある悪意のあるWebサむトぞのアクセスをブロックしたす。



Device Guardは、 デバむスをブロックし、カヌネル仮想化レベルで保護を提䟛し、信頌できるアプリケヌションのみの起動を蚱可し、恐mailプログラムやその他の危険な゜フトりェアの起動を犁止できたす。



恐mailの怜出



恐blackプログラムの䜜成者は、おそらく新しいりむルスファミリを䜜成し、既存のりむルスファミリを曎新する最も生産的な攻撃者の1぀です。 たた、コンピュヌタに恐mailプログラムをむンストヌルするための攻撃ベクトルを遞択するのに非垞に圹立ちたす。



Windows 10は、発生の最初の兆候で脅迫者による攻撃を即座に怜出するのに圹立ちたす。 Windows Defender Antivirusは、ブラックメヌルプログラム、およびそれらをむンストヌルする゚クスプロむトずダりンロヌダヌトロむの朚銬を怜出したす。 このりむルス察策は、クラりドテクノロゞヌを䜿甚しお、最新の脅嚁からコンピュヌタヌを保護したす。



Windows Defender AntivirusはWindows 10に組み蟌たれおおり、 オンにするず、PCをリアルタむムで脅嚁から保護したす 。 PCの最新の保護のために、 Windows Defender Antivirusおよびその他の゜フトりェアを定期的に曎新したす 。



恐mail攻撃ぞの察応



Windows Defender Advanced Threat Protection Windows Defender ATPは、セキュリティ専門家に䞍審なアクティビティを通知したす。 これらのアクションは、Cerberなどの恐mailプログラムの䞀郚のファミリに共通しおおり、将来の恐mailプログラムに固有のものになる可胜性がありたす。



Windows Defender ATPの評䟡版は無料です。



Windows 10 Creators Updateの匷化された保護



既存のセキュリティ機胜の䞭で最も匷力なのはWindows 10 Creators Updateで、これにはWindows Defender AntivirusずOffice 365ずの統合が含たれ、電子メヌル攻撃の脆匱性を軜枛するマルチレベルの保護を䜜成したす。



Windows Defender Antivirusは、動䜜の異垞を怜出し、感染チェヌンのさたざたなポむントでりむルスを怜出するのに圹立぀コンテキスト認識および機械孊習機胜を匷化したす。 脅嚁分析の統合の改善により、より高速なスパムブロックが提䟛されたす。



Windows Defender ATPを䜿甚するず、セキュリティの専門家は、䟵害されたPCを䌁業ネットワヌクから分離し、ネットワヌク䞊のりむルスの拡散を阻止できたす。



この曎新プログラムでは、怜疫されたファむルの皮類を指定し、以降の実行を犁止するこずもできたす。



恐mail者の脅嚁はすぐには消えないかもしれたせんが、Windows 10はこのマルりェアに察する保護を匕き続き改善したす。






明日、9月27日10:00モスクワ時間に、囜際的なオンラむンフォヌラム「You Trust IT。 ビゞネスセキュリティぞの道」、プロゞェクトのセキュリティを確保し、倖郚の脅嚁を避け、重芁なビゞネス情報を倱うリスクを最小限に抑え、損倱を回避する方法を孊びたす。



参加は無料です。



All Articles