この記事はもともとTechRepublicで公開されたものです。
米国の主要4機関は、北米と欧州の企業、医療提供者、重要インフラ事業者を狙うケースが増えているInterlockランサムウェア攻撃活動の脅威が拡大しているとして、共同サイバーセキュリティー警告を発表した。警告を出したのは、連邦捜査局(FBI)、サイバーセキュリティ・アンド・インフラストラクチャ・セキュリティ庁(CISA)、保健福祉省(HHS)、Multi-State Information Sharing and Analysis Center(MS-ISAC)で、#StopRansomwareイニシアチブの一環として火曜日に公開された。各機関は、Interlockが急速に進化していることや、影響の大きい分野、特に医療業界に注力している点を強調した。
勧告によると、Interlockは2024年9月に登場し、それ以降、金銭目的のランサムウェア攻撃を仕掛けている。同グループは、被害者のシステムを暗号化すると同時にデータを窃取し、身代金が支払われなければ盗んだファイルを公開すると脅す二重恐喝モデルを採用している。
この犯罪グループは、最初のメモに身代金要求を記載しない。その代わり、被害者には固有のコードが通知され、Torネットワーク上の.onion URLに誘導される。そこで身代金の交渉が行われる。
連邦捜査当局によると、Interlockの攻撃者は特定の業界を狙うのではなく、機会をうかがって攻撃している。それでも、医療機関は頻繁に被害を受けている。特に著名な被害企業として挙げられるのはKettering Health(オハイオ州を拠点とする大手医療システム)と、Fortune 500に名を連ねる腎臓ケア企業DaVitaだ。
Interlockはどのように侵入するのか
FBIは、Interlockの初期の攻撃手法について、ランサムウェアグループの間では「まれ」なものだと説明している。侵害されているものの、それ以外は正規のウェブサイトからドライブバイダウンロードを仕掛ける手法だ。こうしたケースで攻撃者は、悪意のあるペイロードをGoogle ChromeやMicrosoft Edgeの偽のアップデートに見せかける。
Interlockはソーシャルエンジニアリングの手法も利用する。その1つが「ClickFix」で、システムエラーを修正すると偽って、ユーザーに悪意のあるコードを実行させる。これに類する「FileFix」は、Windows本来の要素を使って、リモートアクセス型トロイの木馬(RAT)などのマルウェアを展開しながら、セキュリティー検知を回避する。
システムに侵入すると、InterlockはInterlock RATやNodeSnake RATなどのツールを展開し、制御を維持し、コマンド&コントロール(C2)サーバーと通信し、さらなる攻撃を実行する。また、PowerShellスクリプトを使って、cht.exeやklg.dllなど認証情報を窃取するマルウェアをダウンロードし、ユーザー名、パスワード、キーストロークを取得する。こうして得た認証情報はネットワーク内の横展開に使われるほか、Kerberoastingなどの手法による権限昇格にも利用される。
クラウド環境からデータを抜き出すため、同グループはAzure Storage ExplorerやAzCopyなどの正規ツールを悪用する。Linuxシステムでは、InterlockがFreeBSDをベースとする珍しいELF暗号化プログラムを展開したことが確認されており、より一般的に見られるVMware ESXiに特化したランサムウェアのペイロードとは異なる。
Interlock攻撃から身を守る
Interlockランサムウェア攻撃のリスクと影響を抑えるため、連邦政府の勧告は組織に次の対策を求めている:
- DNSフィルタリングを導入し、悪意のあるウェブサイトへのアクセスを遮断する
- ウェブアプリケーションファイアウォールを使用して有害なトラフィックをフィルタリングする
- システムとソフトウェアを最新の状態に保ち、パッチを適用する
- すべてのアカウントで多要素認証(MFA)を義務付ける
- 脅威を封じ込め、横展開を防ぐためにネットワークを分割する
- フィッシングやソーシャルエンジニアリングを見分けられるよう従業員を教育する
- 重要データの安全なオフラインバックアップと変更不能なバックアップを維持する
緩和策の全リストを確認し、無料のサイバーセキュリティーリソースを利用するには、組織はstopransomware.govを訪問するよう推奨されている。組織がランサムウェアの被害を受けた場合や悪意のある活動が疑われる場合は、最寄りのFBI支局に連絡するか、CISAのインシデント報告システムから報告してほしい。
カスタマーサポートポータルが世界規模のデータ流出の発生源になった経緯を知りたいですか?詳しくはDellの情報漏えいとWorld_Leaksの主張に関する完全版レポートをご覧ください。





