ランサムウェア「BlackByte」、ウイルス対策ソフトを無力化する攻撃を展開中

今回は「ランサムウェア「BlackByte」、ウイルス対策ソフトを無力化する攻撃を展開中」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 悪名高いランサムウェアグループが新たな攻撃テクニックを用いている。この攻撃テクニックでは、ウイルス対策ソフトウェアが使用している1000以上のドライバーに存在している脆弱性を悪用することで、その検出機能をバイパス/無力化できるようになるという。

 英サイバーセキュリティ企業Sophosのリサーチャーらは現地時間10月4日、ランサムウェア「BlackByte」の背後にいるグループが実際に行っている攻撃の詳細を発表した。

 BlackByteは比較的新しいランサムウェアだが、基幹インフラをはじめとする著名な組織/機関を標的とする一連の攻撃により、米連邦捜査局(FBI)も同グループに関する警告を発するまでになっている。

 Sophosによると、BlackByteの背後にいるグループは、「Windows」のグラフィックユーティリティードライバー「RTCore64.sys」に存在している脆弱性「CVE-2019-16098」を悪用しているという。このドライバーは、グラフィックカードに対する制御を強化してオーバークロックを実行するために一般的に使用されているものだ。

 しかし、ユーザーアカウントへのアクセス権限を獲得した攻撃者は、脆弱性を悪用することで任意のメモリーに対する読み書きを実行できるようになるため、特権の昇格や、コードの実行、情報へのアクセスが可能になる。

 リサーチャーらはこれを「Bring Your Own Driver」(自らのドライバーを持ち込む)テクニックと表現している。その悪用により攻撃者は、エンドポイントでの検知および対応(EDR)製品、すなわちウイルス対策ソフトウェアで使用されている1000を超えるドライバーをバイパス/無力化できるようになる。

 この戦術は、脆弱性を突くことで標的となるシステムのカーネルと直接通信し、ウイルス対策ソフトウェアが使用している処理ルーチンとWindowsのイベントトレース機能(ETW)を無効化するよう指示するものだ。

 Sophosの脅威リサーチ担当シニアマネージャーであるChristopher Budd氏は、「コンピューターを要塞(ようさい)になぞらえると、ETWは多くのEDR製品の正面口を守る警備兵のようなものだ。警備兵が無力化されると、システム全体が極めて脆弱な状態に陥る。また、ETWは非常に多くのプロバイダーによって使用されているため、BlackByteがEDRのバイパス戦術によって攻撃できる標的の数は極めて膨大だと言える」と述べた。

 BlackByteの背後にいるグループは、この脆弱性を悪用することで誰にも知られずにシステムへアクセスする特権を獲得する。そして、ランサムウェア攻撃を仕掛けて復号鍵との引き換えに身代金の支払いを要求できるようになる。また、同グループは他の多くのランサムウェアグループと同様に、被害者のシステムからデータを盗み出し、身代金の要求に応じない場合にはそのデータを公開すると脅迫している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
アマゾンが車やアプリ、ゲーム向けAlexaアシスタントを企業が独自開発するためのプロダクトを新たに提供
人工知能・AI
2021-01-17 18:12
関西学院大学と日本IBMが授業と同内容の「AI活用人材育成プログラム VL版」を企業・自治体・大学に提供開始
EdTech
2021-04-29 17:13
マッチングアプリ「Omiai」に不正アクセス 免許証など本人確認書類の写し約171万件が流出した可能性
セキュリティ
2021-05-22 13:16
【コラム】カナダ人は穏やかながらも積極的に米国のバイオテクノロジー人材をリクルートしている
バイオテック
2021-08-11 17:20
米政府機関、ブラックベリー製品の脆弱性で注意喚起
IT関連
2021-08-18 01:33
「住みたい街ランキング」コロナで激変 賃貸トップは都内ではなく「本厚木」
くらテク
2021-02-11 03:31
第40回:「ひとり情シス列伝」に寄せられた感想
IT関連
2022-08-19 14:18
勤怠管理システム「AKASHI」が「Slack」と連携–「出勤」と投稿したら自動で打刻
IT関連
2023-03-15 19:04
アンリツ、SAPソリューションでEC開設とセキュリティ強化を実現
IT関連
2023-07-05 00:16
中電CTI、SaaS版S/4HANAを導入してグループDXを推進
IT関連
2023-03-01 12:52
ioXtアライアンス、モバイルとVPNのセキュリティ向けに認証プログラム拡大–グーグルなど支援
IT関連
2021-04-19 21:55
2021年のデータ侵害件数、米国で68%増–過去最高に
IT関連
2022-01-27 18:16
NEC、2022年度第3四半期は増収増益–計画達成に巻き返しも
IT関連
2023-02-01 06:38
グラフィックスが“初代プレステ”レベルと話題のJTB製バーチャル空間 サービスの意図を聞く (1/2 ページ)
くわしく
2021-04-13 04:02