Check Pointのセキュリティ研究者は最近、説明しAzovのランサムウェアについて、「効果的で高速、しかも残念ながら復旧不能なデータワイパー」と述べ、このマルウェアは身代金を要求することよりも、データの破壊に大きく重点を置いているようだと指摘した。
Check PointのJiří Vinopal氏は述べた。「これは注意が必要です……感染するとシステムは事実上死んだも同然です」
BleepingComputerのLawrence Abrams氏は指摘し、このマルウェアの身代金要求書は、ポーランドのセキュリティ研究者Hasherezadeが作成したと偽って主張し、ファイルを復旧するため、被害者に彼女だけでなくBleepingComputer、Abrams氏、MalwareHunterTeam、Michael Gillespie氏などのセキュリティ研究者にも連絡するよう指示していると述べた。
Azovは、ランサムウェア開発者がデータを暗号化するのではなく、データを窃取して完全に破壊する方向へ移行する可能性を示す最新の証拠だ(「データ窃取:Symantec、HiveグループによるTataのデータ流出を受けExbyteの脅威を警告」を参照)。こうした転換の動機は被害者に身代金を支払わせることだろうが、Azovの場合、その動機は単なる悪意にあるようだ。
研究者を陥れる
セキュリティ研究者を巻き込むだけでなく、このマルウェアはウクライナを陥れるようにも仕組まれているようだ。名称がアゾフ連隊に由来するだけでなく、身代金要求書は「西側諸国はウクライナを十分に支援していない」ために配布していると主張している。
これに対してHasherezade氏はツイートした。「関係者各位:私はAzov(またはその他の#ランサムウェア)とは一切関係ありません。サイバー犯罪者がセキュリティ研究者を陥れようとするのは、よくある手口です」
Abrams氏も同様に記した。「明確にしておくと、BleepingComputerも私自身も『Azov』ランサムウェアやその他のマルウェアとは関係ありません。残念ながら、ファイルの復号を助けてほしいという連絡がすでに寄せられており、その中にはウクライナの被害者もいました。現時点で私たちに支援する方法はありません」
「現時点では、このランサムウェアは破壊的なものと考えるべきです。ランサムウェアを配布している実際の脅威アクターに連絡する手段がないからです」とAbrams氏は付け加えた。
攻撃の動機は不明
MalwareHunterTeamは指摘し、このランサムウェアは、STOP/Djvuランサムウェアの拡散にも使われている有料ボットネットを介して拡散していると述べた。さらに、彼らは問いかけた。「いずれにせよ、ほとんどが貧しい人々のコンピューターに、データ破壊ツール、ワイパー、あるいはこのクソみたいなものを感染させるため、誰かがインストール費用を払うのはなぜなのか、説明できる人はいるだろうか。そうした人々は、おそらく重要なデータやファイルを大量に盗まれたうえ、本物のランサムウェアにも感染しているというのに?」
彼らは、考えられる答えの一つとして、示唆した、「特定の標的型攻撃で使うために作られ、その後の大規模な拡散は単なる『おとり』の試みなのかもしれない」と述べた。
Check PointとVinopal氏は述べた、このマルウェアはデータを666バイト単位で破損させると:
「#Azov #Ransomware――新たな破壊的データワイパーを調査した:
– FASMを使い、Assemblyで手作業により作成
– 元のデータ内容を666バイトずつループして断続的に上書きするマルチスレッド方式
– 効果的で高速、しかも残念ながら復旧不能なデータワイパー」
感染した場合、暗号化されたファイルを復旧する方法はないため、安全を期すにはWindowsを再インストールする必要がある。また、Azovを配布しているのと同じボットネットが他のマルウェアも配布しているため、Abrams氏は被害者に対し、機密性の高いパスワードもすべてリセットするよう勧めた。
Venusランサムウェア、医療機関を標的に
残念ながら、今週のランサムウェアに関する悪いニュースはこれだけではない。米国保健福祉省は警告した。Venusランサムウェアが米国の医療機関を標的にしているという。
医療分野サイバーセキュリティ調整センター(HC3)は、「最近、米国の少なくとも1つの医療機関がVenusランサムウェアの被害に遭ったことを把握している。Venusランサムウェアを運用する脅威アクターは、Windows端末を暗号化するため、インターネットに公開されたリモートデスクトップサービスを標的にすることで知られている。本報告書では、Venusランサムウェアに関連する追加情報、侵害の指標、手法、対応する緩和策を提供する」と述べた。
医療機関を狙ったランサムウェア攻撃は、特に深刻な結果を招く。最近のPonemon-Proofpointの調査では、被害者の4分の1で患者の死亡率上昇につながることが分かった。
次の記事:ランサムウェア攻撃から復旧する方法





