ランサムウェアグループ、Windows 10の警告を回避

個人のコンピューターユーザーを狙うランサムウェアファミリーが、Windowsのゼロデイ脆弱性を利用してユーザーに感染させていることを、ANALYGENCEのシニア脆弱性アナリストであるWill Dormann氏が突き止めた。HP Wolf Securityの研究者は最近、MagniberランサムウェアキャンペーンがJavaScriptを使い、悪意のあるファイルをウイルス対策ソフトやWindows 10のアップデートに偽装する能力についてブログ記事を公開した。Magniber […]

執筆者
Jeff Goldman
Jeff Goldman
Oct 25, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

個人のコンピューターユーザーを狙うランサムウェアファミリーが、ゼロデイのWindows脆弱性を利用してユーザーに感染させていることを、ANALYGENCEのシニア脆弱性アナリストであるWill Dormann氏が突き止めた。

HP Wolf Securityの研究者は最近、ブログ記事で、MagniberランサムウェアキャンペーンがJavaScriptを使い、悪意のあるファイルをウイルス対策ソフトやWindows 10のアップデートに偽装する能力について報告した。Magniberは、大企業ではなく個人のコンピューターユーザーを標的にし、2,500ドルの身代金を要求する。

このキャンペーンが初めて明らかになったのは、4月のフォーラムへの投稿を通じてだったとみられる。

HPの研究者によると、このランサムウェアは「メモリ上でランサムウェアを実行する、Windowsのユーザーアカウント制御(UAC)を回避する、標準のWindows APIライブラリではなくシステムコールを使ってユーザーモードのフックを監視する検出技術を回避するなど、検出を逃れるための巧妙な手法」を駆使している。

Dormann氏が指摘したように、同グループは最近、その武器庫に新たな手法を加えた。

関連記事:ランサムウェア攻撃から復旧する方法

WindowsのMOTW警告を回避

当初は主にMSIファイルと.exeファイルを通じて拡散していたが、HPの研究者によると、2022年9月以降、MagniberはJavaScriptファイルを使って配布されるようになった。

HPの報告を受け、Dormann氏は先週、指摘したMagniberが配布するJavaScriptファイルには不正なAuthenticode署名が付いており、そのためWindowsはMark-of-the-Web(MOTW)の警告ダイアログを表示せずにファイルを開けることを

指摘した一方、署名されていないJavaScriptファイルでは警告ダイアログが表示されるが、破損した署名のファイルはダイアログを表示させずにそのまま実行される。

ACROS SecurityのCEO、Mitja Kolsek氏はこう反応した。「なんてこった、Windowsの解凍バグをたった今修正したので、展開されたファイルにMOTWが付くようにしたばかりなのに、どうやらMOTWは意味がないらしい。ファイルに署名のように見えるデータを貼り付けるだけで、Windowsはそれを信頼してしまうのか?」

Dormann氏は指摘して、問題を軽視できる材料はほとんどないとした。「これはAuthenticodeに依存するものにのみ影響するようだ」

関連記事:ランサムウェアファイルを復号する方法――失敗した場合の対処法

Windows 10で導入

その後Dormann氏は、指摘したWindows 8.1では警告ダイアログが表示されることから、この不具合はWindows 10のリリース時に導入された可能性が高いと

同氏がBleepingComputerに説明したところでは、このバグはWindows 10の「アプリとファイルの確認」SmartScreen機能のWindows セキュリティ > アプリとブラウザーの制御 > 評判ベースの保護設定に関連している。

「この問題は、Windows 10で新たに導入されたSmartScreen機能に存在する」とDormann氏は述べた。「そして『アプリとファイルの確認』を無効にすると、Windowsは従来の動作に戻り、MOTWのプロンプトはAuthenticode署名とは無関係になる」と同氏は説明した。

つまり、トレードオフがある。この機能を有効にすると、Windowsは署名されていないファイルをスキャンするが、それを回避するのはさほど難しくない。Dormann氏がBleepingComputerに語ったように、「このバグを悪用する悪意ある者は、機能を無効にした場合と比べ、Windowsをより安全性の低い状態で動作させることができる」。

アップデート:0patchは、Microsoftが公式の修正プログラムをリリースするまでMOTWの問題を修正する無料の暫定マイクロパッチをリリースした。

次の記事:脆弱性対策の答えはサービスとしてのパッチ管理か?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。