マイクロソフト、USBメモリーから感染する「Raspberry Robin」について警告

今回は「マイクロソフト、USBメモリーから感染する「Raspberry Robin」について警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間10月27日、USB接続のメモリー/ドライブを介して感染する比較的新しい「Raspberry Robin」ワームに関する警告を発出した。同社は過去30日間で、1000近い組織の3000台近くのデバイスに対して、このワームに起因するペイロード関連の警告を通知しているという。

 Raspberry Robinマルウェアは過去に、「FakeUpdates」マルウェアを用いてインストールされている事例が確認されている。FakeUpdatesは、ロシアのサイバー犯罪グループであるEvilCorpと関連があるという。またRaspberry Robinは、「LockBit」ランサムウェアのほか、「IcedID」や「Bumblebee」「Truebot」といったマルウェアをデプロイするために用いられてもいる。そして今回、「Clop」ランサムウェアをデプロイする目的でも用いられていることがMicrosoftによって確認された。

 同社は、Raspberry Robinを利用したClopのデプロイを、「DEV-0950」として追跡しているグループの仕業だと推測している。また同グループのアクティビティーは、FireEyeが「FIN11」として追跡している高度なハッキンググループのものと部分的に一致している。FIN11は2021年に、被害者のデータをClopランサムウェアのリークサイトで公開している。

 Microsoft Threat Intelligence Center(MSTIC)は同社ブログに、「DEV-0950はこれまで、フィッシング攻撃によって被害者の多くを生み出してきている。今回、Raspberry Robinの使用目的を変えるという彼らの注目すべき動きによって、既に感染している被害者の元にペイロードを送り込み、より迅速にランサムウェアの段階へと攻撃キャンペーンを移行することが可能になる」と記している。

 セキュリティ企業のRed Canaryは、2021年9月にRaspberry Robinを発見した。同社によるとこのワームは、フォルダーに偽装したLNKショートカットファイルが保存されたUSBメモリー/ドライブを介して「Windows」システムにインストールされるケースが多いという。そしてこのワームは、標的となったユーザーがUSBメモリー/ドライブを接続することでPCやサーバーに感染するようになっている。Windowsではリムーバブルメディアの自動実行(autorun)機能がデフォルトで無効化されているものの、多くの企業がレガシーなグループポリシーを通じてこの機能を有効化しているとMicrosoftは指摘している。

 MSTICが確認したところによると、Raspberry Robinは自動実行機能を悪用する方法と、ユーザーをだましてLNKファイルをクリックさせる方法を併用しているという。

 MSTICは「Raspberry Robinが仕掛けられたUSBメモリー/ドライブの中には、LNKファイルと実行可能ファイルしか保存されていないものがある一方、過去にはある種の設定が施されたautorun.infファイルが保存されているものもあった」と記している。

 この変化は、ショートカットファイルの名前がrecovery.lnkといった一般的なものから、USBメモリー/ドライブのブランド名に変更されたことに関係があると言える。Microsoftは、LNKファイルの名前がブランド名になっていると、ユーザー自身の手によって同ファイルが実行されやすくなるためだと推測している。またこのLNKファイルは、悪意あるペイロードをインストールするために、悪人の手に落ちたQNAPのストレージアプライアンスに対する呼び出しを実行するようにもなっているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ここまでできる日本語ディクテーション 「句読点自動認識」に「会話文書き起こし」、Microsoftの2つの「日本語認識」を試す (1/3 ページ)
くわしく
2021-04-09 21:45
中国EVメーカーNIOが国外初のマーケットとしてノルウェーに進出
モビリティ
2021-05-08 14:36
米政府機関、産業用システムに対する攻撃の典型的手口や対策を公開
IT関連
2022-09-29 01:42
第3回:エンジニアの新たな働き方を支える(後編:建築・建設業編)
IT関連
2021-07-15 00:58
大画面4K対応テレビの再生品を5万円以下で グリーンハウスが直販サイトで販売
くらテク
2021-08-11 22:21
駿台、中高生向けのデジタル教材「モモスタ」を提供–学びの継続を支援
IT関連
2024-12-13 21:08
PostgreSQL 16正式リリース。フルジョインの並列性向上、論理レプリケーションによる外部へのデータ転送など新機能
PostgreSQL
2023-09-19 06:25
「iPad mini(A17 Pro)」レビュー–電話機能がないことを除けばほぼ完璧
IT関連
2024-10-27 23:14
サイバー攻撃の6割が金融、医療、食品小売を標的に–BlackBerry調査
IT関連
2023-06-15 22:36
機械学習ベンチマーク「MLPerf」の最新ラウンドはNVIDIAだらけ、その意味は?
IT関連
2022-11-19 17:13
シャープ、台湾の産業用コンピューター企業と協業–小売分野のサービス開発へ
IT関連
2024-06-19 07:40
「Windows 11 24H2」の一般提供が開始–新機能、入手方法、サポート期間などを解説
IT関連
2024-10-06 10:30
世界中のITエンジニアが悩まされている原因不明でテストが失敗する「フレイキーテスト」問題。対策の最新動向をJenkins作者の川口氏が解説(後編)。DevOps Days Tokyo 2022
CI/CD
2022-06-06 12:01
GitHub、新しいコード検索とコードビューを一般提供
IT関連
2023-05-10 14:48