研究者らは、新たなランサムウェア「01flip」を特定した。これは完全にRustで記述されたクロスプラットフォームの脅威で、アジア太平洋地域の重要インフラを狙った攻撃に展開されている。
ランサムウェアの被害者には「東南アジアの重要インフラを担う組織」が含まれていると述べたPalo Alto Networks Unit 42の研究者らは。
01flipランサムウェア攻撃の構造
2025年4月に始まったこの攻撃では、脅威アクターが、インターネットに公開された旧式アプリケーションの脆弱性を悪用して最初の足掛かりを得た。確認された侵入経路にはZimbra Serverも含まれていた。
アクセスを確立すると、攻撃者は侵害後フレームワークSliverのLinux版を展開し、内部偵察や認証情報の窃取、後続の活動に向けた環境のマッピングに利用した。
この段階には、自動スキャンや機会的な脆弱性悪用ではなく、攻撃者がツールを慎重に配置し、時間をかけてアクセスを拡大する、意図的な手動操作の明確な兆候が見られた。
5月下旬までに攻撃はエスカレートし、複数の01flipランサムウェアバイナリがWindowsとLinuxの両システムに手動で配布された。これは、アクセス確保と準備の段階から、大規模な暗号化と金銭化への協調的な移行を示している。
01flipの暗号化と検知回避
実行されると、01flipは影響を最大化しながら復旧作業を困難にする、体系的かつ綿密な暗号化処理を開始する。
01flipはAからZまで利用可能なすべてのドライブを系統的に列挙し、書き込み可能なすべてのディレクトリに、RECOVER-YOUR-FILE.TXTという身代金要求メモを配置する。被害者がどこを閲覧していても脅迫メッセージを目にするようにするためだ。
標的ファイルはCBCモードのAES-128で暗号化され、各暗号化セッションは固有の鍵で保護される。この鍵自体もRSA-2048で暗号化されるため、攻撃者の秘密鍵なしに復号することは事実上できない。
暗号化されたファイルは、ORIGINAL_FILENAME.UNIQUE_ID.(0 or 1).01flipという一貫したパターンで名前が変更される。これにより、オペレーターは感染状況を追跡できるほか、被害者にも侵害が成功したことを示せる。
密かに活動し、検知を遅らせるため、01flipには一般的なランサムウェアではあまり見られない複数の回避技術が組み込まれている。
このマルウェアはRustで記述され、通常のOSの動作に紛れ込む低レベルAPI呼び出しに依存しているため、セキュリティツールが悪意ある活動を見分けにくくなっている。
身代金要求メッセージやファイル拡張子、組み込まれた暗号素材などの機密文字列は、実行時にのみデコードされ、静的解析の有効性を抑えている。
このマルウェアには、サンドボックス環境を探し、解析されていると検知すると暗号化を中止するアンチ解析チェックも含まれている。
こうした技術は実際に有効だった。Linux版は約3カ月にわたりVirusTotalで検知を回避しており、その新規性と、実環境で検知されずに動作する能力の双方を浮き彫りにしている。
クロスプラットフォーム型ランサムウェアのリスク軽減
01flipのような標的型ランサムウェア攻撃は、影響を最大化するため、意図的な侵入経路、手動操作、クロスプラットフォームのツールを利用する。
セキュリティチームは、最初のアクセス機会を減らし、攻撃者の活動を早期に検知するとともに、横方向への移動や大規模な暗号化の展開能力を制限することに注力すべきだ。
- パッチを適用し、インターネットに公開されたシステムを強化する。既知の悪用済み脆弱性を優先し、露出した攻撃対象領域を減らす。
- 監視し、異常なC2通信、不審なビーコン通信、侵害後ツールなど、Sliver関連の活動を修復する。
- WindowsとLinuxの環境全体でEDRの適用範囲を拡大・標準化し、ランサムウェア、認証情報の悪用、横方向への移動を検知する。
- 強固なアイデンティティ管理を徹底する。MFAを必須とし、管理者権限を制限するとともに、認証情報のダンプや権限昇格を監視する。
- ネットワークのセグメンテーション、リモート管理ツールの利用制御、東西トラフィックの監視によって、横方向への移動を制限する。
- 暗号化前の活動とランサムウェアの挙動を検知する。大量のファイル列挙、通常とは異なるRustバイナリ、.01flipを伴う大規模なファイル名変更などがこれに該当する。
- イミュータブルバックアップ、復元手順のテスト、クロスプラットフォーム型ランサムウェアへの対応計画の訓練によって、復旧への備えを強化する。
これらの対策を組み合わせることで、WindowsとLinuxの環境全体でランサムウェアへの耐性が高まる。
攻撃者はいかにランサムウェアを近代化しているか
01flipの攻撃は、ランサムウェア開発におけるより広範な変化を浮き彫りにしている。攻撃者は最新のプログラミング言語を採用し、複数のOSで確実に動作するマルウェアを構築している。
Rustは、性能、メモリ安全性、移植性を備えているため、到達範囲を広げながら検知の機会を減らしたい脅威アクターにとって特に魅力的だ。
クロスプラットフォームのツールや回避技術が成熟し続ける中、セキュリティチームはもはや、プラットフォーム固有の防御や従来型の制御だけに頼ることはできない。
01flipのような攻撃が、攻撃者がすでにそのレベルの柔軟性をもって活動していることを示している以上、すべての環境で一貫した可視性、迅速なパッチ適用、効果的な検知を実現することが、ますます不可欠になっている。
攻撃者がシステム間を自由に移動できる場合、ゼロトラストは継続的な検証を徹底することで、制御を取り戻すのに役立つ。





