サイバーセキュリティワクチンは、ランサムウェアやゼロデイ脆弱性などの脅威に対抗する新たな手段として登場している。
サイバーセキュリティ企業はここ数日、広く使われているSTOPランサムウェアの亜種や、新たなApache Log4Shell脆弱性から保護する「ワクチン」を公開した。
ドイツに拠点を置くG Data CyberDefenseは、標的システムがすでに侵害されたと思い込ませ、デバイスが感染した後もファイルを暗号化させないよう設計されたソフトウェアを、STOPランサムウェアの亜種向けに公開した。
このワクチンは、少量のウイルスを使って、感染した場合にウイルスの影響から身を守る抗体の生成を促すインフルエンザワクチンと似た仕組みで機能する。
Cybereasonは続いて、管理者がワクチンを適用するまでApache Log4jの脆弱性を無効化するパッチを公開したApache Software Foundation。
過去数年間、さまざまなサイバーセキュリティ企業が、特定のランサムウェアの亜種やその他のマルウェアを標的とし、最新のワクチンとほぼ同じ方法でそれらに対抗するワクチンを開発してきた。ただし、同じような限界もある。
マルウェアの「無害な」部分を利用
G Dataのマルウェアアナリスト、Karsten Hahn氏とJohn Parol氏によると、コンピューター用ワクチンはマルウェアの無害な部分をシステムに配置することで機能する。ワクチンは、STOP/DJVUとしても知られるランサムウェアによるシステム感染を防ぐものではないが、ファイルやデータの暗号化を阻止すると、両氏はGitHub上のメモに記している。
「STOPランサムウェアは依然として身代金要求文を配置したり、システムの設定を変更したりする可能性がある。しかし、システムにワクチンがあれば、STOPランサムウェアがファイルを暗号化することはなくなる」と両氏は記している。
身代金要求文には個人IDの代わりに、ファイルがワクチンによって保護されたことを示す文字列が含まれる。また、5バイト以下のファイルはランサムウェアによって名前が変更されるものの、それ以外は変更されない。
「これは、ランサムウェアが6バイト目から暗号化を開始するためだ。つまりSTOPは、それらのファイルの暗号化に成功したと考え、そのため名前を変更するのだろう」とマルウェアアナリストらは記している。
こちらも読む:脆弱性管理の主要ツール
ワクチンは亜種を標的に
このワクチンは、2019年8月から今月までに登場したSTOPランサムウェアのバージョンを対象にテストされている。しかし、将来の亜種や、それに組み込まれた別のマルウェアから保護できる保証はない。
「このワクチンは、将来のバージョンのランサムウェアには効かない可能性がある。だから、すでに適用する時間を取ったのであれば、ファイルをバックアップする時間も取ってほしい。ワクチンによってファイルの暗号化を防げたとしても、マルウェアを駆除するためにOSを再インストールすべきだ。この脅威では、複数のマルウェアに同時感染することがよくある」とHahn氏とParol氏は記している。
STOP/DJVUは、RevilやRyuk、DarkSideほど知名度は高くないが、10月にCyber Geeksが行った分析によると、広く蔓延している。分析者らは、インターネットセキュリティ企業ESETの報告書を引用し、2020年第2四半期にSTOPはランサムウェアファミリーの中で3位にランクされたと指摘した。
こちらも参照:ランサムウェアは暗号化をどう利用し、どう進化するのか
STOPランサムウェアの多様なバージョン
Geek’s Adviceによると、このランサムウェアには幅広い亜種が存在し、世界中で50万人を超える被害者に影響を与えている。ソフトウェアベンダーのWonderland Technologyによると、マルウェアは主に家庭ユーザーを標的とし、ソフトウェアのクラックパッケージやアドウェアのバンドルを使ってシステムに侵入する。
このランサムウェアはPDF、JPEG、文書ファイルなどを標的にし、ファイルが暗号化されると.a.djvu拡張子が付けられる。ファイルを暗号化した後、ランサムウェアは金銭を要求するメモを送る。
ランサムウェア対策に使われるワクチン
ワクチンは、数年前からランサムウェアやその他のマルウェアの増加に対抗する手段として使われてきた。Bitdefenderは少なくとも2016年からワクチンを開発しており、同年にはCryptoWall対策のワクチンを発表した。CryptoWallは、ファイルを暗号化して金銭を要求するだけにとどまらない、急速に拡大したランサムウェアだ。OS内部に隠れ、ファイルのボリュームシャドーコピーを削除するため、データの復元が難しくなる。
その後Bitdefenderは、CryptoWallの最新バージョンに対応するためワクチンを更新した。
昨年、セキュリティ研究者は、Raccineと呼ばれるワクチンを公開した。これは、Windowsシステム上でvssadmin.exeを悪用する一部のランサムウェアファミリーが、データ復旧を不可能にする目的でシャドーコピーを消去するのを防ぐものだ。Raccineは、vssadmin.exeの呼び出しを傍受してプロセスを終了させるレジストリパッチを適用する。
Minerva Labsは、感染マーカーをシミュレートするエンドポイント向けのマルウェアワクチンを提供している。同社によると、このマーカーにはウイルス対策機能をすり抜ける感染が含まれる。
「世界規模のマルウェア感染が発生した場合、MinervaのEndpoint Malware Vaccinationはすべてのエンドポイントに事前にワクチンを接種し、組織を世界規模の感染から保護できる」と同社はウェブサイトで説明している。「例えば、企業は、非常に広く拡散したWannaCryワームの亜種に対して、mutexベースの感染マーカーを定義することでワクチンを接種できたはずだ」
こちらも読む:最適なパッチ管理ソフトウェア
ワクチンの限界
しかし、サイバーセキュリティの専門家によると、ワクチンには限界がある。
「残念ながら、ランサムウェアワクチンはCOVID-19ワクチンほど効果的ではない」と、サイバーセキュリティ企業VectraのCTO、Oliver Tavakoli氏はeSecurity Planetに語った。「ワクチンは、ファイルを暗号化するマルウェアの特定の動作上の特徴を標的にする傾向がある。そして、そうした特徴は、保護を回避するためにマルウェアの作成者が簡単に変更できることが多い」
そのため、ワクチンは現在の亜種から標的を保護できても、「有効期間は短い可能性が高い」とTavakoli氏は述べた。「STOPランサムウェア用ワクチンの場合、たとえワクチンが有効であり続けても、流出したデータを悪意ある第三者に公開または販売すると脅し、身代金を要求するメモが届く可能性はある」
セキュリティ企業Netenrichの主任脅威ハンター、John Bambenek氏は、こうしたワクチンは短期的な解決策として有効だが、一般公開されるとランサムウェアの作成者はすぐにワクチンを回避するようマルウェアを改変するとeSecurity Planetに語った。
「ランサムウェアには通常、実行に必要ないくつかのチェックや処理がある。それらがブロックされれば、暗号化は発生しない。ただし、これは通常、ランサムウェア攻撃の暗号化部分を防ぐだけであり、ランサムウェア攻撃におけるデータ窃取やデータ漏えいを伴う恐喝までは防げない」とBambenek氏は述べた。
同氏によると、ワクチンは「通常、犯罪者が行ったソフトウェアエンジニアリング上の判断を逆手に取り、ランサムウェアの実行を防ぐ。特定の挙動を探すというより、コードのロジックを強制的に停止させる仕組みを配置するものであり、特定のマルウェアファミリーに大きく依存する」。
さらに読む:最適なリスク管理ソフトウェア





