個人のコンピューターユーザーを狙うランサムウェアファミリーが、ゼロデイのWindows脆弱性を利用してユーザーに感染させていることを、ANALYGENCEのシニア脆弱性アナリストであるWill Dormann氏が突き止めた。
HP Wolf Securityの研究者は最近、ブログ記事で、MagniberランサムウェアキャンペーンがJavaScriptを使い、悪意のあるファイルをウイルス対策ソフトやWindows 10のアップデートに偽装する能力について報告した。Magniberは、大企業ではなく個人のコンピューターユーザーを標的にし、2,500ドルの身代金を要求する。
このキャンペーンが初めて明らかになったのは、4月のフォーラムへの投稿を通じてだったとみられる。
HPの研究者によると、このランサムウェアは「メモリ上でランサムウェアを実行する、Windowsのユーザーアカウント制御(UAC)を回避する、標準のWindows APIライブラリではなくシステムコールを使ってユーザーモードのフックを監視する検出技術を回避するなど、検出を逃れるための巧妙な手法」を駆使している。
Dormann氏が指摘したように、同グループは最近、その武器庫に新たな手法を加えた。
関連記事:ランサムウェア攻撃から復旧する方法
WindowsのMOTW警告を回避
当初は主にMSIファイルと.exeファイルを通じて拡散していたが、HPの研究者によると、2022年9月以降、MagniberはJavaScriptファイルを使って配布されるようになった。
HPの報告を受け、Dormann氏は先週、指摘したMagniberが配布するJavaScriptファイルには不正なAuthenticode署名が付いており、そのためWindowsはMark-of-the-Web(MOTW)の警告ダイアログを表示せずにファイルを開けることを
指摘した一方、署名されていないJavaScriptファイルでは警告ダイアログが表示されるが、破損した署名のファイルはダイアログを表示させずにそのまま実行される。
ACROS SecurityのCEO、Mitja Kolsek氏はこう反応した。「なんてこった、Windowsの解凍バグをたった今修正したので、展開されたファイルにMOTWが付くようにしたばかりなのに、どうやらMOTWは意味がないらしい。ファイルに署名のように見えるデータを貼り付けるだけで、Windowsはそれを信頼してしまうのか?」
Dormann氏は指摘して、問題を軽視できる材料はほとんどないとした。「これはAuthenticodeに依存するものにのみ影響するようだ」
関連記事:ランサムウェアファイルを復号する方法――失敗した場合の対処法
Windows 10で導入
その後Dormann氏は、指摘したWindows 8.1では警告ダイアログが表示されることから、この不具合はWindows 10のリリース時に導入された可能性が高いと
同氏がBleepingComputerに説明したところでは、このバグはWindows 10の「アプリとファイルの確認」SmartScreen機能のWindows セキュリティ > アプリとブラウザーの制御 > 評判ベースの保護設定に関連している。
「この問題は、Windows 10で新たに導入されたSmartScreen機能に存在する」とDormann氏は述べた。「そして『アプリとファイルの確認』を無効にすると、Windowsは従来の動作に戻り、MOTWのプロンプトはAuthenticode署名とは無関係になる」と同氏は説明した。
つまり、トレードオフがある。この機能を有効にすると、Windowsは署名されていないファイルをスキャンするが、それを回避するのはさほど難しくない。Dormann氏がBleepingComputerに語ったように、「このバグを悪用する悪意ある者は、機能を無効にした場合と比べ、Windowsをより安全性の低い状態で動作させることができる」。
アップデート:0patchは、Microsoftが公式の修正プログラムをリリースするまでMOTWの問題を修正する無料の暫定マイクロパッチをリリースした。





