Bad Rabbitが瀺したランサムりェアはバックアップデヌタを暗号化する

2017幎10月24日火曜日、Bad Rabbitランサムりェアはロシア、りクラむナ、トルコ、ドむツ、ブルガリア、米囜、および日本を襲いたした。 同時に、ハッキングされたロシアのニュヌスサむトで配信が開始されたため、ロシアずりクラむナが最も被害を受けたした。 最初の被害者は、ロシアの代理店であるむンタヌファックスずフォンタンカ、およびオデッサ空枯、キ゚フ地䞋鉄、むンフラストラクチャヌ省およびその他のいく぀かの組織を含むりクラむナの茞送機関でした。











私たちの調査によるず、Bad Rabbitは再蚭蚈されたNonPetyaずexPetrのコヌド、およびその動䜜モデルず攻撃の最終目暙に基づいおいるこずがわかりたした。 同時に、他のランサムりェアプログラムの芁玠、たずえばHDDCryptorランサムりェアの開発で䜿甚されるアプロヌチが含たれおいるこずに気付きたした。 しかし、同時に、Bad Rabbitの背埌にいる人々はいく぀かの゚ラヌを修正し、䞊蚘のすべおの芁玠をたずめお、非垞に興味深い結果を埗たした。 さらに、圌らはコヌドに停のシマンテックセキュリティ蚌明曞を䜿甚したした。 Bad Rabbitのもう1぀の特城は、感染したコンピュヌタヌでナヌザヌパスワヌドを収集し、远加の悪意のあるモゞュヌルをダりンロヌドできるこずです。







問題の暗号化プログラムは、攻撃や感染時に根本的に新しいトリックを䜿甚したせんが、むしろ、ナヌザヌが停のAdobe Flashアップデヌトをむンストヌルするずいう非垞に叀いトリックに䟝存しおいたす。 驚くべきこずに、このアプロヌチは䟝然ずしお有効であり、サむバヌセキュリティの問題に察する䌁業や消費者の認識が䜎いこず、およびランサムりェアプログラムの背埌に朜む危険性を明確に瀺しおいたす。 ナヌザヌがこの脅嚁を真剣に受け止め、必芁なセキュリティ察策を講じるたで、デヌタぞのアクセスを倱うリスクは非垞に高いたたです。







悪いりサギの䞻な事実





感染のスキヌムず技術的特城



サむバヌ犯眪者は、攻撃を開始するために、人気のあるメディアのいく぀かのサむトをハッキングし、停のAd​​obe Flashむンストヌラヌぞのリンクを含むスクリプトを投皿したした。 セキュリティ専門家が長幎にわたっお疑わしい゜ヌスからの゜フトりェア曎新プログラムのむンストヌルを譊告しおきたにもかかわらず、倚くのナヌザヌがこのトリックに陥りたした。 同様の停のアドビ゜フトりェアアップデヌトは䜕幎も前に非垞に人気があり、残念ながら今日でも有効です。







ドロッパヌはアドレスhxxpから配垃されたす// 1dnscontrol [。] Com / flash_install.php。 その埌、ナヌザヌはinstall_flash_player.exeファむルをダりンロヌドしたす。これにはシステムの管理者暩限が必芁です。 面癜いこずに、圌は暙準のナヌザヌアカりント制埡UACク゚リを䜿甚しおそれらを取埗しようずしたす。 起動するず、ドロッパヌはファむルレベルの暗号化モゞュヌルinfpub.dat実際にはdllラむブラリ、ディスクレベルの暗号化モゞュヌルdispci.exe、およびカヌネルモヌドドラむバヌcscc.dat実際には正圓なdcrypt.sysドラむバヌを取埗したす。







ナヌザヌが「独立しお」コンピュヌタヌに感染するず、Bad Rabbitはmimikatzツヌルを䜿甚しおロヌカルネットワヌクに拡散しようずしたす。これにより、ロヌカルセキュリティシステム認蚌システムから明確な圢匏で資栌情報を抜出し、最も成功しおいないパスワヌドの䟋。 「12345」ず「password」は長幎にわたっお最も人気のあるパスワヌドのトップに留たっおいるため、悪者の攻撃は非垞に効果的です。







既に述べたように、Bad Rabbitはファむルずディスクレベルの2皮類の暗号化を䜿甚しおいたす。 NonPetyaが暗号化をマスクするようにchkdsk.exeを暡倣せず、Microsoft srv.sysファむルサヌバヌのEternalBlue脆匱性を䜿甚したせんが、Microsoft srv.sysファむルサヌバヌのEternalRomance脆匱性を䜿甚できたす。 たず、Bad Rabbitは、ファむルレベルの暗号化rundll32を介したinfpub.datを開始したすこれに十分なファむルが芋぀かった堎合。 次に、スケゞュヌラで、dispci.exeを実行しおディスクを暗号化するタスクを䜜成し、システムを再起動したす。 最初の再起動埌、dispci.exeはディスクの最埌に拡匵ブヌトプログラムを芏定し、感染したMBRディスクを䜿甚しおすべおの管理機胜を埌から匕き継ぎたす。 最埌に、ディスク党䜓が暗号化され、メむンブヌトレコヌドが眮き換えられ、コンピュヌタヌが再床再起動され、画面に0.05ビットコむンの身代金玄275ドルを芁求するメッセヌゞが衚瀺されたす。







䞍思議なこず-Windows 10を搭茉したコンピュヌタヌでは、暗号化に䜿甚されるモゞュヌルが互換性の問題により「死のブルヌスクリヌン」のように芋えるこずがよくありたす。 もう1぀のポむント-ファむルを暗号化する堎合、拡匵子は倉曎されたせん。これにより、拡匵子の倉曎に察応する䞀郚のりむルス察策゜フトりェアが䜿甚するヒュヌリスティックメカニズムが混乱する可胜性がありたす。 Bad Rabbitはオフラむンでも動䜜する可胜性があり、朜圚的にはフラッシュドラむブを介しお他のコンピュヌタヌに感染する可胜性があるこずを意味したす。







Bad Rabbitの䞻な目暙は䌁業ず営利䌁業であり、珟時点ではすでに感染レベルの䜎䞋が芋られおいたす。 悪意のあるサヌバヌはアクティブではなくなり、悪意のあるFlashアップデヌトのスクリプトをホストしたほずんどの感染サむトは珟圚無効たたは修埩されおいたす。 ただし、これはリラックスできるずいう意味ではありたせん。 新しい攻撃はい぀でも発生する可胜性がありたす。











私たちは長い間ランサムりェアの問題を远っおきおおり、ナヌザヌがデヌタを保護するための䞻芁なツヌルずしおバックアップに䟝存するこずが最も倚いこずに気付きたした。 ご想像のずおり、私たちだけでなく、サむバヌ犯眪者もこれに泚目したした。したがっお、ほがすべおの新しいランサムりェアプログラムは、バックアップファむルも削陀たたは暗号化しようずしたす。 たずえば、䞊のスクリヌンショットに芋られるように、Bad Rabbitは、Acronis Backupファむル* .tibを攻撃したす。







残念なこずに、Acronis True Image 2017 New Generation以降のBad Rabbit開発者にずっお、Active Protectionテクノロゞヌを䜿甚した信頌性の高いマルチレベルデヌタ保護を提䟛し、最新の攻撃はプロアクティブテクノロゞヌの有効性を完党に瀺しおいたす。 ランサムりェア攻撃を撃退し、ナヌザヌデヌタを保護するために、Active Protectionを継続的に曎新したり、むンタヌネットに接続したり、事前定矩された耇雑なルヌルを䜿甚したりする必芁はありたせん。 これらすべおにより、アクロニスは䞖界で最も安党なバックアップを提䟛し、デヌタ保護に察するアクティブアプロヌチずパッシブアプロヌチを組み合わせた唯䞀の゜リュヌションを提䟛したす。







Acronis Active ProtectionずBad Rabbitずの戊いずサむバヌ匷芁の詊み



Active ProtectionがBad Rabbitからデヌタを保護する方法をステップごずに芋おいきたしょう。











たず、Acronis Active Protectionはrundll32を介しお起動された悪意のあるDLLモゞュヌルを怜出し、ナヌザヌが悪意のあるプロセスをブロックするこずを掚奚し、すべおの䞍正な倉曎を自動的にキャンセルしたす。







Active Protectionは、ハヌドドラむブのマスタヌブヌトレコヌドMBRを倉曎するマルりェアの詊みを怜出しおブロックしたす。











最埌に、Acronis Active Protectionに含たれる堅牢な自己防衛技術により、Bad Rabbitやその他のランサムりェアによるバックアップの暗号化が簡単に防止されたす。











今幎の初め、自己防衛機胜はAnti-malware-test.comラボで個別にテストされ、非垞に効果的であるず認められたしたが、他のほずんどのバックアップ゜リュヌションは実際には自己防衛ができたせん。

















ランサムりェアプログラムを停止できる信頌できるバックアップは絶察必芁です



りむルス察策プログラムが倱敗し、マルりェアがバックアップを暗号化するず、デヌタは氞久に倱われるずいう事実を考えおください。







したがっお、次のようなバックアップ゜リュヌションを遞択するこずが重芁です。









アクロニスの信頌できるバックアップ゜リュヌション






All Articles