民衆の敵になったRobbinHood
全ての防御機能を無効化できる、カーネルモードで動作するランサムウェア
正当なベリサイン署名されたドライバを媒介してWindowsに入り込むランサムウェア「RobbinHood」。カーネルモードで動くためセキュリティ製品も無効化できる。
Sophosが、新種のランサムウェア攻撃に関する調査結果を公開した。この攻撃は正当なデジタル署名が施されたハードウェアドライバをサイバー犯罪者が展開し、ユーザーデータを暗号化する前に標的のシステムからセキュリティ製品を削除する。
ランサムウェア「RobbinHood」(訳注)は、古い脆弱(ぜいじゃく)性であるCVE-2018-19320を悪用する。台湾企業GIGA-BYTE Technology(GIGABYTE)が製造し、現在は非推奨になっているドライバにこの脆弱性が存在する。このドライバは、失効していない有効なVerisign Authenticode署名を含んでいる。製造は中止されているが、依然数多く使用されている。
訳注:イングランドの伝説上の人物であるロビン・フッドは「Robin Hood」。
この信頼済みかつ署名済みのGIGABYTEドライバが媒介として使われ、Windowsカーネルにパッチを適用し、悪意のある未署名のドライバを読み込み、カーネルモードから防護用のセキュリティアプリケーションを削除する。
Sophosの研究者によると、このような攻撃が見られたのは初めてだという。ランサムウェアがセキュリティ製品の回避を試みる手口は新しくないが、ユーザーモードではなくカーネルモードからプロセスを強制終了するのは明らかに有利だ。
重要なのは、悪意のあるドライバには強制終了するコードしか含まれていないことだ。つまり、標的が既知の脆弱性を含まない、パッチを完全適用済みのWindowsシステムを実行していても、攻撃側はランサムウェア攻撃に先駆けてセキュリティ防御を破棄できる。
Sophosでエンジニアリング部門のディレクターを務めるマーク・ローマン氏によると、同社が行ったRobbinHoodの分析ではこのランサムウェアの進化がいかに迅速で危険性が高いかが示されたという。
「合法的な署名が行われた独自のサードパーティー製ドライバを利用して、機器を制御し、インストール済みのセキュリティソフトウェアを無効にして、改ざんを防止するために特別に設計された機能を回避する。このようなランサムウェアを目にしたのは今回が初めてだ。防御プロセスを強制終了してしまえば遮るものは何もなくなり、マルウェアは自由にランサムウェアをインストールして実行できる」(ローマン氏)
Sophosは、RobbinHoodの背後にいる悪意のドライバの作成者が、2019年に多くの犠牲者を出して混乱を引き起こしたランサムウェアの作成者と同じグループであることを示唆する多くの指標を発見した。当時、特に米メリーランド州ボルティモアでは、このランサムウェアによって地方政府の職員が2週間以上もシステムにアクセスできなくなった。
ローマン氏は、ユーザーがRobbinHoodから身を守るために実行可能な幾つかの手順を提示している。「三方面からのアプローチをお勧めする。まず、今日のランサムウェア攻撃は複数の技術や手口を使用する。そのため、防御側は広範な技法を導入して可能な限り多くの攻撃段階を阻止し、セキュリティ戦略にパブリッククラウドを組み入れ、エンドポイントセキュリティソフトウェアでは改ざん防止などの重要な機能を有効にする必要がある。可能であれば、脅威インテリジェンスや脅威ハンティングの専門家で補完する」と同氏は話す。
「次に、多要素認証、複雑なパスワード、制限付きアクセス権、パッチの定期適用、データのバックアップ、脆弱なリモートアクセスサービスのロックダウンなど、堅牢(けんろう)なセキュリティプラクティスを適用する。最後に、大切なことだが、従業員のセキュリティトレーニングへの投資を続ける」
RobbinHoodの仕組みの技術的な詳細は、Sophosのブログで確認できる。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
MS&ADグループの目指す「AX」の全貌 本山CDOが語る変革の本質
-
5
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
6
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
7
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
8
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
9
「RAGの利用」に関するアンケート
-
10
【基本情報技術者試験】そもそもOSは何をしている? 「ジョブ管理」の仕組みを解説
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー