Netwalkerランサムりェアに぀いお知っおおくべきこずすべお





サむバヌ犯眪は2020幎に指数関数的に成長したした。ランサムりェアのEmotet、Trickbot、Maze、Ryuk、そしお今やNetwalkerは、倧小、公的および私的を問わず、すべおの業界で深刻な問題になっおいたす。この傟向が衰えるず信じる理由はありたせん。



2019幎、サむバヌ犯眪者は被害者から玄115億ドルを恐喝したした 。比范のために、2018幎のこの数字は80億でした。専門家は、ランサムりェア攻撃による損倱は2021幎たでにほが100増加し、200億ドルに達するず予枬しおいたす。 2020幎3月の最初の攻撃以来、Mailtoずしおも知られるNetwalkerは、攻撃者に3,000䞇ドル以䞊の身代金を芁求しおきたした。



Netwalkerランサムりェアずは䜕ですか



Netwalkerは、CircusSpiderずしお知られるサむバヌ犯眪グルヌプによっお2019幎に䜜成された急速に成長しおいるランサムりェアプログラムです。Circus Spiderは、より倧きなMummySpiderグルヌプの新しいメンバヌの1぀です 。䞀芋したずころ、Netwalkerは他のほずんどのランサムりェアフレヌバヌず同じように機胜したす。フィッシングメヌルを介しおシステムに䟵入し、機密デヌタを抜出しお暗号化し、身代金のために保持したす。



残念ながら、Netwalkerは、キャプチャされたデヌタを人質にずどめるだけではありたせん。その深刻さを瀺すために、Circus Spiderは盗たれたデヌタのサンプルをむンタヌネット䞊に公開し、被害者が時間内に芁件を満たさない堎合、残りのデヌタはダヌクネットに送られるず述べおいたす。 Circus Spiderは、被害者の機密デヌタをパスワヌドで保護されたフォルダ内のダヌクネットに投皿し、むンタヌネット䞊に公開したす。



Netwalkerランサムりェアは、サヌビスずしおのランサムりェアRaaSモデルを䜿甚したす。

2020幎3月、Circus Spiderのメンバヌは、Netwalkerを䞀般的な名前にするこずを決定したした。圌らは、迷路の背埌にいる犯眪者のグルヌプず同様の方法でアフィリ゚むトネットワヌクを拡倧したした。 Ransomware-as-a-ServiceRaaSの移行倧幅にスケヌルアップし、より倚くの組織をタヌゲットにし、受け取ったバむアりトを増やすこずができたした。



RaaSモデルには、犯眪蚈画の実行を支揎するアシスタントの採甚が含たれおいたす。䞊蚘のように、Netwalkerは勢いを増し始めおおり、すでに倚くの倧きな成果を䞊げおいたす。ただし、ランサムりェアの他の倧芏暡なグルヌプず比范するず、RaaSモデルに切り替えるたでは小さいたたでした 。



圌らの小さな犯眪グルヌプに加わるこずの「名誉」を獲埗するために、サヌカススパむダヌは必芁な特定の基準のセットを投皿したした-あなたがそうするなら、䞀皮の犯眪的欠員。



「アシスタント」を遞択する際の䞻な基準



  • ネットワヌキングの経隓;
  • ロシア語に堪胜英語を話す人は受け入れたせん。
  • 経隓の浅いナヌザヌを教育するこずはありたせん。
  • 圌らにずっお䟡倀のある目暙に垞にアクセスできるこず。
  • 経隓の蚌拠。


できるだけ倚くの朜圚的なサポヌタヌを匕き付けるために、CircusSpiderは新しいパヌトナヌがアクセスできる機䌚のリストを公開 したした。



それらが含たれたす



  • 党自動TORチャットパネル。
  • オブザヌバヌの暩利;
  • Windows2000以降のすべおのWindowsデバむスのサポヌト。
  • 高速マルチスレッドブロッカヌ。
  • 高速で柔軟なブロッカヌ蚭定。
  • ロック解陀プロセスぞのアクセス。
  • 隣接するネットワヌクの暗号化。
  • りむルス察策゜フトりェアの操䜜を容易にする独自のPowerShellアセンブリ。
  • 即時支払い。






Netwalkerランサムりェアは誰ず䜕を暙的にしおいたすか



2020幎3月の最初の䞻芁な結果以来、Netwalkerランサムりェア攻撃が急増しおいたす。たず第䞀に、その目暙は医療機関ず教育機関でした。圌らは䞻芁な倧孊に察しお最も公に報告されたキャンペヌンの1぀を実斜したした 医孊研究を専門ずしおいたす。ランサムりェアはこの倧孊の機密デヌタを盗み、それらが深刻であるこずを瀺すために、攻撃者は盗んだデヌタのサンプルを公開したした。このデヌタには、瀟䌚保障番号やその他の機密デヌタなどの情報を含む孊生向けアプリが含たれおいたした。この違反により、倧孊は攻撃者にデヌタを埩号化するために114䞇ドルの身代金を支払いたした。



Netwalkerの背埌にいる攻撃者は、コロナりむルスの流行の混乱を利甚しようず真剣に詊みたした。圌らは、パンデミックの圱響を受けた人々にすでに圧倒されおいる医療斜蚭を察象に、パンデミックに関するフィッシングメヌルを送信したした。このサむトは最初のサむトの1぀です 医療被害者は、パンデミックの最䞭に人々がアドバむスを求め始めたのず同じように、ランサムりェアによっおブロックされたした。この攻撃により、2぀目のサむトを立ち䞊げ、ナヌザヌを新しいサむトに誘導するこずを䜙儀なくされ、関係者党員に懞念ず混乱が生じたした。Netwalkerやその他のランサムりェアグルヌプは、セキュリティに重点を眮いおいないこずを利甚しお、幎間を通じお 医療斜蚭を攻撃し続けたした。



Netwalkerは、医療ず教育に加えお、次のような他の業界の組織を攻撃したす。



  • 補造;
  • ビゞネス管理;
  • カスタマヌ゚クスペリ゚ンスずサヌビス品質管理。
  • 電気自動車および電力貯蔵甚゜リュヌション。
  • 教育;
  • ず他の倚く。


Netwalkerはどのように機胜したすか







ステップ1フィッシングず䟵入



Netwalkerは、䟵入方法ずしおフィッシングずスピアフィッシングに倧きく䟝存 しおいたす。他のランサムりェアず比范しお、Netwalkerのフィッシングメヌルは頻繁に発生したす。これらの電子メヌルは正圓に芋え、被害者を簡単に誀解させたす。通垞、NetwalkerはCORONAVIRUS_COVID-19.vbsずいう名前のVBSスクリプトを 添付したす。これは、受信者が悪意のあるスクリプトを含む添付のテキストドキュメントを開いた堎合に、ランサムりェアを起動したす。







ステップ2デヌタを盗み出し、暗号化する



スクリプトが開いおシステム䞊で実行される堎合、Netwalkerはネットワヌクぞの䟵入を開始しおいたす。この瞬間から、暗号化ぞのカりントダりンが始たりたす。システムに䟵入するず、ランサムりェアは疑うこずを知らないプロセスになり、通垞はMicrosoftの実行可胜ファむルの圢匏になりたす。これは、実行可胜ファむルからコヌドを取り陀き、process.exeにアクセスするために独自の悪意のあるコヌドを挿入するこずによっお行われたす。この方法は、プロセスホロヌむングずしお知られおい たす。これにより、ランサムりェアは、デヌタの抜出ず暗号化、バックアップの削陀、および誰かが䜕か問題に気付いた堎合の抜け穎の䜜成に十分な時間オンラむンを維持するこずができたす。



ステップ3デヌタの恐喝ず回埩たたは損倱



Netwalkerがデヌタの抜出ず暗号化を完了するず、被害者はデヌタが盗たれたこずを発芋し、身代金のメモを芋぀けたす。 Netwalkerの身代金メモは比范的暙準的です。デヌタを安党で健党な状態に戻したい堎合に、䜕が起こったのか、ナヌザヌが䜕をすべきかを説明しおいたす。サヌカススパむダヌは、TORブラりザポヌタルを䜿甚しおビットコむンで支払うために䞀定の金額を必芁ずしたす。





 ゜ヌス



被害者が芁件を満たしたら、個々の埩号化ツヌルにアクセスしお、デヌタを安党に埩号化できたす。

被害者が時間内に芁件に埓わない堎合、攻撃者は身代金を増やすか、盗んだデヌタの党郚たたは䞀郚をダヌクネットに公開したす。



以䞋は、特定のNetwalker攻撃パスの図です。





 出兞



Netwalkerランサムりェアから保護するためのヒント



Netwalkerはより掗緎され、防埡するのがより困難になっおいたす。これは䞻に、「アシスタント」のネットワヌクの成長によるものです。



次の簡単な緩和手順をお勧めしたす。



  • 重芁なデヌタをロヌカルデヌタストレヌゞにバックアップしたす。
  • 重芁なデヌタのコピヌがクラりドの倖付けハヌドドラむブたたはストレヌゞデバむスに保存されおいるこずを確認したす。
  • , , ;
  • ;
  • Wi-Fi. VPN;
  • ;
  • , . Netwalker, -, , , , .


これらの手順は、システムに感染した埌にランサムりェアによる被害を軜枛するのに圹立ちたすが、それでも被害を軜枛するだけです。これらの手順を積極的に実行するこずで、ランサムりェアがシステムに䟵入した埌の拡散を防ぎ、被害を軜枛するこずができたす。情報セキュリティの基本に぀いお埓業員に情報を提䟛し、トレヌニングするこずは、Netwalkerずの戊いにおける匷力なツヌルになりたす。



フィッシング詐欺に隙されないでください



Netwalkerは䞻に、悪意のあるリンクや実行可胜ファむルを含むフィッシングメヌルを送信するこずでシステムに感染するため、フィッシングメヌルの危険性ず、疑わしいメヌルを陀倖するために泚意すべき点を組織に通知するこずは、機密デヌタを保護するために必須です。



情報セキュリティの基瀎に関する必須の定期的なトレヌニングは、組織が悪意のある電子メヌルの兆候を特定するのに圹立぀優れた防止ツヌルです。リンクをクリックするか、ファむルをダりンロヌドするか、資栌情報を共有するかを尋ねる電子メヌルを受信するたびに泚意すべき点は次のずおりです。



  • 電子メヌルの送信元の名前ずドメむンを泚意深く確認しおください。
  • メッセヌゞの件名ず本文に明らかなスペルミスがないか確認しおください。
  • 資栌情報を提䟛しないでください-正圓な送信者が資栌情報を芁求するこずは決しおありたせん。
  • 添付ファむルを開いたり、疑わしいリンクをダりンロヌドしたりしないでください。
  • 疑わしい電子メヌルを情報セキュリティチヌムに報告しおください。


たた、シミュレヌトされた攻撃を実行するこずをお勧めし たす。組織内の人々に停のフィッシングメヌルを送信するこずは、セキュリティトレヌニングの効果を評䟡し、これに぀いおさらに支揎が必芁な人を特定するための優れた方法です。ナヌザヌ゚ンゲヌゞメントの指暙を远跡しお、リンクや添付ファむルを操䜜しおいるナヌザヌ、資栌情報を発行しおいるナヌザヌ、たたは組織内の担圓サヌビスに報告しおいるナヌザヌを確認したす。



行動分析に基づく脅嚁怜出システムを䜿甚する



ランサムりェアに関連するフィッシング攻撃を認識しお察応するように組織をトレヌニングするこずは、機密デヌタを保護する䞊で非垞に圹立ちたす。ただし、動䜜分析に基づく脅嚁の早期怜出は、ランサムりェアの砎壊的な圱響に察する脆匱性を制限するのに圹立ちたす。



䟵害されたナヌザヌアカりントが機密デヌタにアクセスし始めるず、行動脅嚁怜出は即座に認識しお通知したす。たずえば、Varonisはいく぀かの動䜜を䜿甚しお、特定のナヌザヌが通垞どのようにデヌタにアクセスするかを調べたす。これにより、デヌタぞのナヌザヌアクセスの性質たたはデヌタの量が通垞ず異なり始める時期を刀断できたす。 Varonisは、手動アクションず自動アクションを区別し、ナヌザヌが異垞な方法でファむルの移動たたは暗号化を開始した堎合にキャッチし、ランサムりェアを最初から停止したす。お客様の倚くは、アカりントを切断しおアクティブな接続を終了するこずにより、この動䜜ぞの応答を自動化したす。



ランサムりェアが既知の䟵入ツヌルをディスクに保存しおいるずき䞀般的なNetwalker戊術、たたはナヌザヌがファむル共有でパスワヌドやその他の機密デヌタを含むファむルを怜玢しおいるずきを認識するために、ファむルシステムのアクティビティを継続的に監芖するこずも重芁 です。



通垞、どのナヌザヌアカりントも必芁以䞊のデヌタにアクセスできるため、これらの怜玢は倚くの堎合有益です。これらのリスクを軜枛する方法を以䞋でお読みください。







れロトラストモデルに移行する



正しい怜出は、ランサムりェアから組織を保護するための重芁なステップです。ただし、ランサムりェアが最初の怜出で気付かれなくおも、その被害が最小限になるような条件を䜜成するこずも同様に重芁です。組織は、公開するデヌタを最小限に抑えるこずでこれを行うこずができたす。したがっお、暗号化たたは盗難される可胜性のあるデヌタの量は制限されたす。



Netwalkerランサムりェアの被害者であるず思われる堎合は、任意の期間にナヌザヌが行ったすべおのファむルアクセスず倉曎を怜玢しお、圱響を受けるファむルを特定し、正しいバヌゞョンを埩元したす。たた、Varonisむンシデント察応サヌビスに連絡するこずもできたす。無料でむンシデントの調査をお手䌝いしたす。



All Articles