Lilith:ランサムウェアの最新の脅威

マルウェアハンターのJAMESWTがTwitterで発見したLilithは、Windowsマシンをロックするよう設計されたランサムウェアだ。このマルウェアは、標的のデバイスを暗号化する前にデータを持ち出し、さらなる恐喝の手段を提供する。身代金要求メモには、次の最後通告と指示が記されている。被害者は3日以内に、身代金を支払うため、隠されたOnionサイトで脅威アクターに連絡しなければならない […]

執筆者
Julien Maury
Julien Maury
Jul 19, 2022
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

発見したマルウェアハンターのJAMESWTがTwitterで、Lilithはランサムウェアで、Windowsマシンをロックするよう設計されている。このマルウェアは、標的のデバイスを暗号化する前にデータを持ち出し、さらなる恐喝の手段を提供する。

身代金要求メモには、次の最後通告と指示が記されている。


被害者は3日以内に、身代金を支払うため、隠されたOnionサイトで脅威アクターに連絡しなければならない。Cybleによれば、Lilithは革新的な手法を導入しているわけではないものの、現在のランサムウェア情勢における傾向を明確に示している。

ハッカーは後に掲載を削除したものの、最初の被害者をデータリークサイトに掲載した。被害者は南米を拠点とする大手建設グループであり、ハッカーが大企業を狙っていること、また各国や法執行機関からの反発の可能性にも敏感であることを示唆している。

Cybleが企業に警告した。RedAlert、Lilith、0megaなどのグループが関与する新たな「ランサムウェアキャンペーンの波」についてであり、CybleはLilithを詳しく取り上げている。

こちらも読む:最適なランサムウェア削除・復旧サービス

Lilithランサムウェアの仕組み

LilithはC/C++で記述され、64ビットのWindowsシステムを標的とする。このマルウェアは、暗号化したファイルの名前を変更する際に、独自の「.lilith」拡張子を使用する。

Cybleによれば、「ランサムウェアは、ファイルディレクトリを列挙することで、ローカルシステム上にある暗号化対象のファイルを検索する […] EXE、DLL、SYSなどのファイル拡張子は無視し、暗号化処理から除外するディレクトリ名とファイル名のリストも存在する」。

Cybleはさらに、「実行されると、Lilithランサムウェアはまず、ファイル内にハードコードされたプロセスのリストを検索し、そのいずれかが標的マシン上で実行中であれば、実行を終了する」と説明している。

これにより、ランサムウェアは攻撃に成功する可能性を大幅に高める。さらに、ファイルはローカルのWindows暗号化APIと、その場で生成されるランダムな鍵を使って暗号化される。

研究者はコードベースにBABUKランサムウェアとの関連を示す痕跡を発見した。LilithがBABUKで使用された公開鍵「ecdh_pub_k.bin」を除外しているためで、両キャンペーンのつながりを示す可能性がある。

Lilithランサムウェアから身を守る方法

セキュリティチームが戦いへの備えを強め、期限前に対処に成功する場合さえあることを、脅威アクターは認識している(身代金を支払わずにランサムウェア攻撃を乗り切った企業の事例)。

この二重恐喝モデルは今後も続くだろう。ランサムウェア攻撃を防ぐための古典的だが効果的な対策は強く推奨されるが、鍵となるのは、検証済みの復旧戦略と事業継続計画かもしれない。このようなアプローチには、適切なバックアップと文書化された手順が必要だ。

次のランサムウェア対策に最適なバックアップソリューションを参照

さらに、バックアップファイルが感染していないかスキャンすることも忘れてはならない。また、Lilithをネットワークやデバイス全体に拡散させないことが不可欠であるため、感染したマシンは隔離しなければならない

組織は、適切なネットワークセグメンテーションにも取り組むべきだ。投資額は大きくなる可能性があるものの、ランサムウェア攻撃のコストは通常高く、Lilithは大企業を標的にしているようだ。

こうした攻撃で明らかに重要な側面の1つが、身代金の支払いだ。セキュリティ機関や政府による公式の推奨は、おそらく被害者に身代金の支払いを思いとどまらせるだろう。理由は単純で、攻撃者が何を言おうと、正常に機能する復旧鍵を入手できる保証はないからだ。

実際には別のマルウェアをインストールする、いわゆる復号ツールによって被害がさらに拡大する可能性があり、攻撃がエスカレートして追加の支払いを要求されることもある。

そのような選択をした企業を責めるべきではない。プレッシャーは圧倒的なものになり得るし、身代金を支払う誘惑に抗うにはあまりにもリスクが大きい場合もある。長期間オフラインになることによる損失は、身代金の額を容易に上回り得る。

しかし、身代金の支払いが推奨されないもう1つの理由は、違法となる可能性があることだ。

企業はこうした不測の事態に備え、身代金を支払ったことが裁判で不利に利用されないようにしなければならない。当局がそれをサイバー犯罪者やサイバーテロを助長する行為とみなす可能性があるためだ。

Advertisement

次の記事:ランサムウェア攻撃から復旧する方法

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。