マイクロソフト、USBメモリーから感染する「Raspberry Robin」について警告

今回は「マイクロソフト、USBメモリーから感染する「Raspberry Robin」について警告」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Microsoftは米国時間10月27日、USB接続のメモリー/ドライブを介して感染する比較的新しい「Raspberry Robin」ワームに関する警告を発出した。同社は過去30日間で、1000近い組織の3000台近くのデバイスに対して、このワームに起因するペイロード関連の警告を通知しているという。

 Raspberry Robinマルウェアは過去に、「FakeUpdates」マルウェアを用いてインストールされている事例が確認されている。FakeUpdatesは、ロシアのサイバー犯罪グループであるEvilCorpと関連があるという。またRaspberry Robinは、「LockBit」ランサムウェアのほか、「IcedID」や「Bumblebee」「Truebot」といったマルウェアをデプロイするために用いられてもいる。そして今回、「Clop」ランサムウェアをデプロイする目的でも用いられていることがMicrosoftによって確認された。

 同社は、Raspberry Robinを利用したClopのデプロイを、「DEV-0950」として追跡しているグループの仕業だと推測している。また同グループのアクティビティーは、FireEyeが「FIN11」として追跡している高度なハッキンググループのものと部分的に一致している。FIN11は2021年に、被害者のデータをClopランサムウェアのリークサイトで公開している。

 Microsoft Threat Intelligence Center(MSTIC)は同社ブログに、「DEV-0950はこれまで、フィッシング攻撃によって被害者の多くを生み出してきている。今回、Raspberry Robinの使用目的を変えるという彼らの注目すべき動きによって、既に感染している被害者の元にペイロードを送り込み、より迅速にランサムウェアの段階へと攻撃キャンペーンを移行することが可能になる」と記している。

 セキュリティ企業のRed Canaryは、2021年9月にRaspberry Robinを発見した。同社によるとこのワームは、フォルダーに偽装したLNKショートカットファイルが保存されたUSBメモリー/ドライブを介して「Windows」システムにインストールされるケースが多いという。そしてこのワームは、標的となったユーザーがUSBメモリー/ドライブを接続することでPCやサーバーに感染するようになっている。Windowsではリムーバブルメディアの自動実行(autorun)機能がデフォルトで無効化されているものの、多くの企業がレガシーなグループポリシーを通じてこの機能を有効化しているとMicrosoftは指摘している。

 MSTICが確認したところによると、Raspberry Robinは自動実行機能を悪用する方法と、ユーザーをだましてLNKファイルをクリックさせる方法を併用しているという。

 MSTICは「Raspberry Robinが仕掛けられたUSBメモリー/ドライブの中には、LNKファイルと実行可能ファイルしか保存されていないものがある一方、過去にはある種の設定が施されたautorun.infファイルが保存されているものもあった」と記している。

 この変化は、ショートカットファイルの名前がrecovery.lnkといった一般的なものから、USBメモリー/ドライブのブランド名に変更されたことに関係があると言える。Microsoftは、LNKファイルの名前がブランド名になっていると、ユーザー自身の手によって同ファイルが実行されやすくなるためだと推測している。またこのLNKファイルは、悪意あるペイロードをインストールするために、悪人の手に落ちたQNAPのストレージアプライアンスに対する呼び出しを実行するようにもなっているという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ローコード/ノーコードの利点と問題点–開発者に求められる新たな役割
IT関連
2023-04-08 14:24
日立とレゾナック、大分コンビナートでデジタル化基盤構築–運転員の作業時間短縮
IT関連
2024-07-31 10:59
Spotifyが車載用エンターテインメントシステム「Car Thing」を米国内でリリース
ハードウェア
2021-04-18 15:35
ロシア国営宇宙企業、英政府らが買収した米OneWebの衛星打ち上げを拒否
IT関連
2022-03-04 22:39
自動車8社影響深刻 ルネサス火災 半導体不足長期化も
IT関連
2021-04-02 08:12
日本の開発者とデジタルネイティブな世界を作る–マイクロソフト吉田社長らが講演
IT関連
2022-05-27 21:46
[速報]AWS、ARMベースの最新独自プロセッサ「Graviton4」発表、Graviton3より30%高速、より高効率に。AWS re:Invent 2023
ARM
2023-11-29 01:30
iDeCo(イデコ):来年5月から65歳まで加入可能に–非課税投資を75歳まで続ける選択肢も
IT関連
2021-06-24 08:42
第35回:情シスが“一人以下”の中堅中小企業が減少
IT関連
2022-08-03 03:44
コロナ禍で存在感増す「ソニックトリガー」 音声サービスに勢い
IT関連
2021-03-10 20:49
AIの広がりがもたらす問題の本質–人間に残る役割とは
IT関連
2023-06-10 09:57
クラウドサービス利用で考えること–すれ違うユーザーとベンダーの思惑
IT関連
2021-06-23 11:24
長野県中野市、クラウド型の電子契約サービスを導入–持続可能な行財政運営を推進
IT関連
2022-01-22 02:11
大阪エネルギーサービス、NECの顔認証を活用した入室管理システムを導入
IT関連
2024-09-25 19:52