ランサムウェアや脆弱性への防御策としてサイバーセキュリティ「ワクチン」が登場

ランサムウェアやゼロデイ脆弱性などの脅威に対抗する新たな手段として、サイバーセキュリティワクチンが登場している。サイバーセキュリティ企業はここ数日、広く使われているSTOPランサムウェアの亜種や、新たに発見されたApache Log4Shell脆弱性から保護する「ワクチン」を相次いで公開した。ドイツに拠点を置くG Data CyberDefenseは、STOPランサムウェアの亜種に、標的システムがすでに侵害されたと思い込ませるよう設計されたソフトウェアを公開した。 […]

執筆者
Jeff Burt
Jeff Burt
Dec 13, 2021
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティワクチンは、ランサムウェアやゼロデイ脆弱性などの脅威に対抗する新たな手段として登場している。

サイバーセキュリティ企業はここ数日、広く使われているSTOPランサムウェアの亜種や、新たなApache Log4Shell脆弱性から保護する「ワクチン」を公開した。

ドイツに拠点を置くG Data CyberDefenseは、標的システムがすでに侵害されたと思い込ませ、デバイスが感染した後もファイルを暗号化させないよう設計されたソフトウェアを、STOPランサムウェアの亜種向けに公開した。

このワクチンは、少量のウイルスを使って、感染した場合にウイルスの影響から身を守る抗体の生成を促すインフルエンザワクチンと似た仕組みで機能する。

Cybereasonは続いて、管理者がワクチンを適用するまでApache Log4jの脆弱性を無効化するパッチを公開したApache Software Foundation。

過去数年間、さまざまなサイバーセキュリティ企業が、特定のランサムウェアの亜種やその他のマルウェアを標的とし、最新のワクチンとほぼ同じ方法でそれらに対抗するワクチンを開発してきた。ただし、同じような限界もある。

マルウェアの「無害な」部分を利用

G Dataのマルウェアアナリスト、Karsten Hahn氏とJohn Parol氏によると、コンピューター用ワクチンはマルウェアの無害な部分をシステムに配置することで機能する。ワクチンは、STOP/DJVUとしても知られるランサムウェアによるシステム感染を防ぐものではないが、ファイルやデータの暗号化を阻止すると、両氏はGitHub上のメモに記している。

「STOPランサムウェアは依然として身代金要求文を配置したり、システムの設定を変更したりする可能性がある。しかし、システムにワクチンがあれば、STOPランサムウェアがファイルを暗号化することはなくなる」と両氏は記している。

身代金要求文には個人IDの代わりに、ファイルがワクチンによって保護されたことを示す文字列が含まれる。また、5バイト以下のファイルはランサムウェアによって名前が変更されるものの、それ以外は変更されない。

「これは、ランサムウェアが6バイト目から暗号化を開始するためだ。つまりSTOPは、それらのファイルの暗号化に成功したと考え、そのため名前を変更するのだろう」とマルウェアアナリストらは記している。

こちらも読む:脆弱性管理の主要ツール

ワクチンは亜種を標的に

このワクチンは、2019年8月から今月までに登場したSTOPランサムウェアのバージョンを対象にテストされている。しかし、将来の亜種や、それに組み込まれた別のマルウェアから保護できる保証はない。

「このワクチンは、将来のバージョンのランサムウェアには効かない可能性がある。だから、すでに適用する時間を取ったのであれば、ファイルをバックアップする時間も取ってほしい。ワクチンによってファイルの暗号化を防げたとしても、マルウェアを駆除するためにOSを再インストールすべきだ。この脅威では、複数のマルウェアに同時感染することがよくある」とHahn氏とParol氏は記している。

STOP/DJVUは、RevilやRyuk、DarkSideほど知名度は高くないが、10月にCyber Geeksが行った分析によると、広く蔓延している。分析者らは、インターネットセキュリティ企業ESETの報告書を引用し、2020年第2四半期にSTOPはランサムウェアファミリーの中で3位にランクされたと指摘した。

こちらも参照:ランサムウェアは暗号化をどう利用し、どう進化するのか

STOPランサムウェアの多様なバージョン

Geek’s Adviceによると、このランサムウェアには幅広い亜種が存在し、世界中で50万人を超える被害者に影響を与えている。ソフトウェアベンダーのWonderland Technologyによると、マルウェアは主に家庭ユーザーを標的とし、ソフトウェアのクラックパッケージやアドウェアのバンドルを使ってシステムに侵入する。

このランサムウェアはPDF、JPEG、文書ファイルなどを標的にし、ファイルが暗号化されると.a.djvu拡張子が付けられる。ファイルを暗号化した後、ランサムウェアは金銭を要求するメモを送る。

Advertisement

ランサムウェア対策に使われるワクチン

ワクチンは、数年前からランサムウェアやその他のマルウェアの増加に対抗する手段として使われてきた。Bitdefenderは少なくとも2016年からワクチンを開発しており、同年にはCryptoWall対策のワクチンを発表した。CryptoWallは、ファイルを暗号化して金銭を要求するだけにとどまらない、急速に拡大したランサムウェアだ。OS内部に隠れ、ファイルのボリュームシャドーコピーを削除するため、データの復元が難しくなる。

その後Bitdefenderは、CryptoWallの最新バージョンに対応するためワクチンを更新した。

昨年、セキュリティ研究者は、Raccineと呼ばれるワクチンを公開した。これは、Windowsシステム上でvssadmin.exeを悪用する一部のランサムウェアファミリーが、データ復旧を不可能にする目的でシャドーコピーを消去するのを防ぐものだ。Raccineは、vssadmin.exeの呼び出しを傍受してプロセスを終了させるレジストリパッチを適用する。

Minerva Labsは、感染マーカーをシミュレートするエンドポイント向けのマルウェアワクチンを提供している。同社によると、このマーカーにはウイルス対策機能をすり抜ける感染が含まれる。

「世界規模のマルウェア感染が発生した場合、MinervaのEndpoint Malware Vaccinationはすべてのエンドポイントに事前にワクチンを接種し、組織を世界規模の感染から保護できる」と同社はウェブサイトで説明している。「例えば、企業は、非常に広く拡散したWannaCryワームの亜種に対して、mutexベースの感染マーカーを定義することでワクチンを接種できたはずだ」

こちらも読む:最適なパッチ管理ソフトウェア

ワクチンの限界

しかし、サイバーセキュリティの専門家によると、ワクチンには限界がある。

「残念ながら、ランサムウェアワクチンはCOVID-19ワクチンほど効果的ではない」と、サイバーセキュリティ企業VectraのCTO、Oliver Tavakoli氏はeSecurity Planetに語った。「ワクチンは、ファイルを暗号化するマルウェアの特定の動作上の特徴を標的にする傾向がある。そして、そうした特徴は、保護を回避するためにマルウェアの作成者が簡単に変更できることが多い」

そのため、ワクチンは現在の亜種から標的を保護できても、「有効期間は短い可能性が高い」とTavakoli氏は述べた。「STOPランサムウェア用ワクチンの場合、たとえワクチンが有効であり続けても、流出したデータを悪意ある第三者に公開または販売すると脅し、身代金を要求するメモが届く可能性はある」

セキュリティ企業Netenrichの主任脅威ハンター、John Bambenek氏は、こうしたワクチンは短期的な解決策として有効だが、一般公開されるとランサムウェアの作成者はすぐにワクチンを回避するようマルウェアを改変するとeSecurity Planetに語った。

「ランサムウェアには通常、実行に必要ないくつかのチェックや処理がある。それらがブロックされれば、暗号化は発生しない。ただし、これは通常、ランサムウェア攻撃の暗号化部分を防ぐだけであり、ランサムウェア攻撃におけるデータ窃取やデータ漏えいを伴う恐喝までは防げない」とBambenek氏は述べた。

同氏によると、ワクチンは「通常、犯罪者が行ったソフトウェアエンジニアリング上の判断を逆手に取り、ランサムウェアの実行を防ぐ。特定の挙動を探すというより、コードのロジックを強制的に停止させる仕組みを配置するものであり、特定のマルウェアファミリーに大きく依存する」。

さらに読む:最適なリスク管理ソフトウェア

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。