「Rust」ベースのランサムウェア「BlackCat」、60以上の組織に被害–FBIが注意喚起

今回は「「Rust」ベースのランサムウェア「BlackCat」、60以上の組織に被害–FBIが注意喚起」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米連邦捜査局(FBI)は、新たに発表したアラートの中で、プログラミング言語「Rust」で書かれたランサムウェアを使用していることで知られる攻撃グループ「BlackCat」が、2022年3月時点で、世界で少なくとも60の組織に被害を与えたことを明らかにした。

 BlackCatは、ALPHVという名前でも知られる比較的新しいRaaS(Ransomware as a Service)だ。セキュリティ専門家は、同グループには2021年5月に米国最大規模の石油パイプライン企業Colonial Pipelineを攻撃したランサムウェアグループ「BlackMatter」(別名DarkSide)とのつながりがあると考えている。

 BlackCatは2021年12月以降、スイスの空港管理サービス企業であるSwissportやドイツの石油会社2社など、複数の知名度の高い企業に打撃を与えているとみられる。

 BlackCatの活動の多くは欧州の重要インフラ企業に集中しているが、Cisco Talosは3月のレポートで、このグループによる攻撃の30%以上が米国企業を標的としたものだと述べている。

 FBIは、BlackCat/ALPHVの攻撃の兆候について詳しく説明するアラートの中で、「『BlackCat/ALPHV』は、2022年3月までに、少なくとも世界の60の事業体に被害を与えているRaaS(Ransomeware as a Service)で、パフォーマンスと信頼性に優れた並列処理を実現する安全なプログラミング言語だと考えられているRustを使用して大きな成功を遂げた最初のランサムウェアグループだ」と述べている。

 「BlackCat/ALPHVの開発者やマネーローンダラーの多くはDarkside/BlackMatterとつながりがあり、ランサムウェア攻撃の広範なネットワークと経験を有していることが分かる」(FBI)

 BlackCatは、過去に侵害されたユーザーの認証情報を使用して被害組織の企業に対する最初のアクセスを獲得している。その後、グループは「Microsoft Active Directory」のユーザーアカウントや管理者アカウントを奪い、「Windows」の「タスクスケジューラ」を使用して、ランサムウェアを展開できるようにグループポリシーオブジェクトを設定する。

 BlackCatは、「PowerShell」のスクリプトなどの正規のWindowsツールを使用し、マルウェア対策ツールのセキュリティ機能を無効化する。「Windows Sysinternals」などの管理者ツールも利用する。「MySQL Server」などにランサムウェア実行ファイルを展開するほか、ネットワーク上の他の場所にランサムウェアをコピーする。

 グループは、暗号化を実行する前にデータを盗み、身代金を支払わなければ情報を流出させると脅す「二重恐喝」を行っているようだ。

 Ciscoは、BlackCatやその関連グループが「Microsoft Exchange Server」の脆弱性を悪用している可能性は低いと述べていたが、先週になって、Trend Microの研究者が、調査中にBlackCatがExchangeの脆弱性(CVE-2021-31207)を悪用していることを確認したと主張している。これは、2021年半ばに発見された「ProxyShell」と呼ばれる脆弱性の1つだ。

 Trend Microによれば、BlackCatは、WindowsとLinux、VMwareのESXi環境で動作するバージョンのマルウェアを持っているという。

 米サイバーセキュリティ・インフラセキュリティ庁(CISA)は組織に対し、FBIのアラートを確認するよう促している。

 FBIは身代金の支払いを推奨していない。また、タスクスケジューラで認識されていないスケジュールのタスクを見直すことや、ドメインコントローラー、サーバー、ワークステーション、新規ユーザーや認識されていないユーザーアカウントのアクティブなディレクトリーなどを再確認するよう促している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Terraformのフォークが「OpenTofu」としてLinux Foundation傘下で正式ローンチ。OpenTFから改名
DevOps
2023-09-21 22:40
産総研、セキュアな文書管理システムの構築で「Box」を導入
IT関連
2024-06-20 18:20
Robinhoodが連邦議会に召喚される
フィンテック
2021-02-20 20:39
クラスメソッドが技術情報共有サービス「Zenn」を買収、Developers.IOと独立して運営予定
ネットサービス
2021-02-02 01:28
NTTデータグループがソフト開発の生産性を70%向上させる理由
IT関連
2024-11-26 12:50
富士通、モビリティーデータの活用を支援する統合基盤を発売
IT関連
2021-04-22 18:40
SpaceX、Dogecoin資本の小型人工衛星を来年打ち上げ
企業・業界動向
2021-05-11 00:02
Sansanの2023年5月期第2四半期決算、「Bill One」が継続して高成長
IT関連
2023-01-15 22:54
もう一つの「クラブハウス」ひそかに人気 カニが家でしゃべる
くらテク
2021-02-10 07:49
東京都、契約マネジメントプラットフォームの試行運用をスタート
IT関連
2022-10-21 20:29
レデイ薬局、松山大キャンパス内に無人店舗開業へ–隙間時間での買い物実現
IT関連
2024-10-02 22:06
リクルート、最大10万IDが利用可能な次期汎用ワークフロー基盤を構築
IT関連
2022-09-30 16:45
伊藤忠商事ら5社、フィジカルインターネットの事業化で協業–「2024年問題」の解決へ
IT関連
2024-05-18 04:49
新型ランサムウェア、2023年に増加–従来組織から流出したソースコードを使用
IT関連
2023-11-17 21:17