民衆の敵になったRobbinHood
全ての防御機能を無効化できる、カーネルモードで動作するランサムウェア
正当なベリサイン署名されたドライバを媒介してWindowsに入り込むランサムウェア「RobbinHood」。カーネルモードで動くためセキュリティ製品も無効化できる。
Sophosが、新種のランサムウェア攻撃に関する調査結果を公開した。この攻撃は正当なデジタル署名が施されたハードウェアドライバをサイバー犯罪者が展開し、ユーザーデータを暗号化する前に標的のシステムからセキュリティ製品を削除する。
ランサムウェア「RobbinHood」(訳注)は、古い脆弱(ぜいじゃく)性であるCVE-2018-19320を悪用する。台湾企業GIGA-BYTE Technology(GIGABYTE)が製造し、現在は非推奨になっているドライバにこの脆弱性が存在する。このドライバは、失効していない有効なVerisign Authenticode署名を含んでいる。製造は中止されているが、依然数多く使用されている。
訳注:イングランドの伝説上の人物であるロビン・フッドは「Robin Hood」。
この信頼済みかつ署名済みのGIGABYTEドライバが媒介として使われ、Windowsカーネルにパッチを適用し、悪意のある未署名のドライバを読み込み、カーネルモードから防護用のセキュリティアプリケーションを削除する。
Sophosの研究者によると、このような攻撃が見られたのは初めてだという。ランサムウェアがセキュリティ製品の回避を試みる手口は新しくないが、ユーザーモードではなくカーネルモードからプロセスを強制終了するのは明らかに有利だ。
重要なのは、悪意のあるドライバには強制終了するコードしか含まれていないことだ。つまり、標的が既知の脆弱性を含まない、パッチを完全適用済みのWindowsシステムを実行していても、攻撃側はランサムウェア攻撃に先駆けてセキュリティ防御を破棄できる。
Sophosでエンジニアリング部門のディレクターを務めるマーク・ローマン氏によると、同社が行ったRobbinHoodの分析ではこのランサムウェアの進化がいかに迅速で危険性が高いかが示されたという。
「合法的な署名が行われた独自のサードパーティー製ドライバを利用して、機器を制御し、インストール済みのセキュリティソフトウェアを無効にして、改ざんを防止するために特別に設計された機能を回避する。このようなランサムウェアを目にしたのは今回が初めてだ。防御プロセスを強制終了してしまえば遮るものは何もなくなり、マルウェアは自由にランサムウェアをインストールして実行できる」(ローマン氏)
Sophosは、RobbinHoodの背後にいる悪意のドライバの作成者が、2019年に多くの犠牲者を出して混乱を引き起こしたランサムウェアの作成者と同じグループであることを示唆する多くの指標を発見した。当時、特に米メリーランド州ボルティモアでは、このランサムウェアによって地方政府の職員が2週間以上もシステムにアクセスできなくなった。
ローマン氏は、ユーザーがRobbinHoodから身を守るために実行可能な幾つかの手順を提示している。「三方面からのアプローチをお勧めする。まず、今日のランサムウェア攻撃は複数の技術や手口を使用する。そのため、防御側は広範な技法を導入して可能な限り多くの攻撃段階を阻止し、セキュリティ戦略にパブリッククラウドを組み入れ、エンドポイントセキュリティソフトウェアでは改ざん防止などの重要な機能を有効にする必要がある。可能であれば、脅威インテリジェンスや脅威ハンティングの専門家で補完する」と同氏は話す。
「次に、多要素認証、複雑なパスワード、制限付きアクセス権、パッチの定期適用、データのバックアップ、脆弱なリモートアクセスサービスのロックダウンなど、堅牢(けんろう)なセキュリティプラクティスを適用する。最後に、大切なことだが、従業員のセキュリティトレーニングへの投資を続ける」
RobbinHoodの仕組みの技術的な詳細は、Sophosのブログで確認できる。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
4
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
5
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
6
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
7
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
8
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
9
「データストレージの活用方法」に関するアンケート
-
10
セキュリティの転機 2026年度開始の新評価制度が求める「復旧能力」の実現法は
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー