「Rust」ベースのランサムウェア「BlackCat」、60以上の組織に被害–FBIが注意喚起

今回は「「Rust」ベースのランサムウェア「BlackCat」、60以上の組織に被害–FBIが注意喚起」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米連邦捜査局(FBI)は、新たに発表したアラートの中で、プログラミング言語「Rust」で書かれたランサムウェアを使用していることで知られる攻撃グループ「BlackCat」が、2022年3月時点で、世界で少なくとも60の組織に被害を与えたことを明らかにした。

 BlackCatは、ALPHVという名前でも知られる比較的新しいRaaS(Ransomware as a Service)だ。セキュリティ専門家は、同グループには2021年5月に米国最大規模の石油パイプライン企業Colonial Pipelineを攻撃したランサムウェアグループ「BlackMatter」(別名DarkSide)とのつながりがあると考えている。

 BlackCatは2021年12月以降、スイスの空港管理サービス企業であるSwissportやドイツの石油会社2社など、複数の知名度の高い企業に打撃を与えているとみられる。

 BlackCatの活動の多くは欧州の重要インフラ企業に集中しているが、Cisco Talosは3月のレポートで、このグループによる攻撃の30%以上が米国企業を標的としたものだと述べている。

 FBIは、BlackCat/ALPHVの攻撃の兆候について詳しく説明するアラートの中で、「『BlackCat/ALPHV』は、2022年3月までに、少なくとも世界の60の事業体に被害を与えているRaaS(Ransomeware as a Service)で、パフォーマンスと信頼性に優れた並列処理を実現する安全なプログラミング言語だと考えられているRustを使用して大きな成功を遂げた最初のランサムウェアグループだ」と述べている。

 「BlackCat/ALPHVの開発者やマネーローンダラーの多くはDarkside/BlackMatterとつながりがあり、ランサムウェア攻撃の広範なネットワークと経験を有していることが分かる」(FBI)

 BlackCatは、過去に侵害されたユーザーの認証情報を使用して被害組織の企業に対する最初のアクセスを獲得している。その後、グループは「Microsoft Active Directory」のユーザーアカウントや管理者アカウントを奪い、「Windows」の「タスクスケジューラ」を使用して、ランサムウェアを展開できるようにグループポリシーオブジェクトを設定する。

 BlackCatは、「PowerShell」のスクリプトなどの正規のWindowsツールを使用し、マルウェア対策ツールのセキュリティ機能を無効化する。「Windows Sysinternals」などの管理者ツールも利用する。「MySQL Server」などにランサムウェア実行ファイルを展開するほか、ネットワーク上の他の場所にランサムウェアをコピーする。

 グループは、暗号化を実行する前にデータを盗み、身代金を支払わなければ情報を流出させると脅す「二重恐喝」を行っているようだ。

 Ciscoは、BlackCatやその関連グループが「Microsoft Exchange Server」の脆弱性を悪用している可能性は低いと述べていたが、先週になって、Trend Microの研究者が、調査中にBlackCatがExchangeの脆弱性(CVE-2021-31207)を悪用していることを確認したと主張している。これは、2021年半ばに発見された「ProxyShell」と呼ばれる脆弱性の1つだ。

 Trend Microによれば、BlackCatは、WindowsとLinux、VMwareのESXi環境で動作するバージョンのマルウェアを持っているという。

 米サイバーセキュリティ・インフラセキュリティ庁(CISA)は組織に対し、FBIのアラートを確認するよう促している。

 FBIは身代金の支払いを推奨していない。また、タスクスケジューラで認識されていないスケジュールのタスクを見直すことや、ドメインコントローラー、サーバー、ワークステーション、新規ユーザーや認識されていないユーザーアカウントのアクティブなディレクトリーなどを再確認するよう促している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
新聞3紙、ニュース動画サイト公開 朝日、毎日、産経が共同運営
くらテク
2021-01-27 23:10
米巨大オンライン掲示板「Reddit」で大騒動 運営の恣意的な投稿削除にユーザー反抗、一時は事実上の機能不全に (1/3 ページ)
くわしく
2021-05-21 02:08
福井大学病院、総合医療情報システムをパブリッククラウドへ移行
IT関連
2021-03-04 22:34
人気コンパクトカー「Fiat 500」に「Hey Google」バッジ付き限定コラボモデル
アプリ・Web
2021-04-02 21:35
新しいコンセプトのロボティクスに挑むRapid Roboticsが13.2億円調達
ロボティクス
2021-04-13 17:12
ユニクロ「エアリズム寝具」全国発売 シーツも吸水・速乾
くらテク
2021-01-27 20:43
ソニー「WF-1000XM4」供給に遅れ 「需要に十分応えられない」
くらテク
2021-06-23 17:02
高知高専が中学生対象に情報セキュリティの技量・知識を競うクイズ形式CTFコンテストを9月4日オンライン開催
イベント情報
2021-08-13 18:03
NEC、JAXAの深宇宙探査技術実証機プロジェクトにシステム担当として参画
IT関連
2021-02-01 02:14
ソフトバンク、人工衛星で宇宙・成層圏から通信ネットワーク展開へ 米スタートアップと協業
企業・業界動向
2021-06-10 04:20
Argo AIの新型LiDARセンサーでフォードとVWによる自動運転車の大規模な実用化が加速する予感
モビリティ
2021-05-15 13:07
悪夢のようなビデオ会議の日程調整を評価額約3165億円のスタートアップCalendlyに変えた方法
ネットサービス
2021-02-16 06:37
マイクロソフト、Linuxディストリビューションベンダ「Kinvolk」を買収。コンテナに最適化したLinuxやベアメタル対応のKubernetesのディストリビューションを提供
Kubernetes
2021-05-10 07:09
福島銀行、AIの実務導入でデジタルシフトを加速
IT関連
2021-07-08 11:02