発見したマルウェアハンターのJAMESWTがTwitterで、Lilithはランサムウェアで、Windowsマシンをロックするよう設計されている。このマルウェアは、標的のデバイスを暗号化する前にデータを持ち出し、さらなる恐喝の手段を提供する。
身代金要求メモには、次の最後通告と指示が記されている。
被害者は3日以内に、身代金を支払うため、隠されたOnionサイトで脅威アクターに連絡しなければならない。Cybleによれば、Lilithは革新的な手法を導入しているわけではないものの、現在のランサムウェア情勢における傾向を明確に示している。
ハッカーは後に掲載を削除したものの、最初の被害者をデータリークサイトに掲載した。被害者は南米を拠点とする大手建設グループであり、ハッカーが大企業を狙っていること、また各国や法執行機関からの反発の可能性にも敏感であることを示唆している。
Cybleが企業に警告した。RedAlert、Lilith、0megaなどのグループが関与する新たな「ランサムウェアキャンペーンの波」についてであり、CybleはLilithを詳しく取り上げている。
こちらも読む:最適なランサムウェア削除・復旧サービス
Lilithランサムウェアの仕組み
LilithはC/C++で記述され、64ビットのWindowsシステムを標的とする。このマルウェアは、暗号化したファイルの名前を変更する際に、独自の「.lilith」拡張子を使用する。
Cybleによれば、「ランサムウェアは、ファイルディレクトリを列挙することで、ローカルシステム上にある暗号化対象のファイルを検索する […] EXE、DLL、SYSなどのファイル拡張子は無視し、暗号化処理から除外するディレクトリ名とファイル名のリストも存在する」。
Cybleはさらに、「実行されると、Lilithランサムウェアはまず、ファイル内にハードコードされたプロセスのリストを検索し、そのいずれかが標的マシン上で実行中であれば、実行を終了する」と説明している。
これにより、ランサムウェアは攻撃に成功する可能性を大幅に高める。さらに、ファイルはローカルのWindows暗号化APIと、その場で生成されるランダムな鍵を使って暗号化される。
研究者はコードベースにBABUKランサムウェアとの関連を示す痕跡を発見した。LilithがBABUKで使用された公開鍵「ecdh_pub_k.bin」を除外しているためで、両キャンペーンのつながりを示す可能性がある。
Lilithランサムウェアから身を守る方法
セキュリティチームが戦いへの備えを強め、期限前に対処に成功する場合さえあることを、脅威アクターは認識している(身代金を支払わずにランサムウェア攻撃を乗り切った企業の事例)。
この二重恐喝モデルは今後も続くだろう。ランサムウェア攻撃を防ぐための古典的だが効果的な対策は強く推奨されるが、鍵となるのは、検証済みの復旧戦略と事業継続計画かもしれない。このようなアプローチには、適切なバックアップと文書化された手順が必要だ。
次のランサムウェア対策に最適なバックアップソリューションを参照
さらに、バックアップファイルが感染していないかスキャンすることも忘れてはならない。また、Lilithをネットワークやデバイス全体に拡散させないことが不可欠であるため、感染したマシンは隔離しなければならない
組織は、適切なネットワークセグメンテーションにも取り組むべきだ。投資額は大きくなる可能性があるものの、ランサムウェア攻撃のコストは通常高く、Lilithは大企業を標的にしているようだ。
こうした攻撃で明らかに重要な側面の1つが、身代金の支払いだ。セキュリティ機関や政府による公式の推奨は、おそらく被害者に身代金の支払いを思いとどまらせるだろう。理由は単純で、攻撃者が何を言おうと、正常に機能する復旧鍵を入手できる保証はないからだ。
実際には別のマルウェアをインストールする、いわゆる復号ツールによって被害がさらに拡大する可能性があり、攻撃がエスカレートして追加の支払いを要求されることもある。
そのような選択をした企業を責めるべきではない。プレッシャーは圧倒的なものになり得るし、身代金を支払う誘惑に抗うにはあまりにもリスクが大きい場合もある。長期間オフラインになることによる損失は、身代金の額を容易に上回り得る。
しかし、身代金の支払いが推奨されないもう1つの理由は、違法となる可能性があることだ。
企業はこうした不測の事態に備え、身代金を支払ったことが裁判で不利に利用されないようにしなければならない。当局がそれをサイバー犯罪者やサイバーテロを助長する行為とみなす可能性があるためだ。
次の記事:ランサムウェア攻撃から復旧する方法





