新たに文書化されたAuroraランサムウェア(別名Aur0ra)の亜種は、被害者に圧力をかける異例の手法を取っている。侵害されたVMware ESXiホスト上のすべてを暗号化する代わりに、このマルウェアは意図的にハイパーバイザーのブートバンクとコアオペレーティングシステムのボリュームには触れない。Cyber Newsletterの技術レポートによると、これはバグや自制によるものではない。これは、被害者が身代金要求を実際に確認できるようサーバーへのアクセスを維持するという意図的な設計判断であり、攻撃者はそれをSSHログインバナーに直接埋め込んでいる。

ESXi暗号化ルーチンの仕組み

AuroraランサムウェアがESXiモードで実行されると、その暗号化プログラムはデータストアを選択的に処理する。ビジネスに重要な仮想マシンディスクやその他のデータボリュームを標的にする一方、ESXiが起動に必要なファイルはスキップする。つまり、感染したホストは停止しない。ハイパーバイザーはオンラインのままでネットワーク経由で到達可能であり、その上で実行されている仮想マシンが使用不能にされたとしてもだ。

これは、以前の多くのランサムウェア系統で見られた「破壊してロックする」アプローチからの有意義な転換である。従来の手法では、ブート環境を他のすべてと一緒に暗号化することで、管理者が完全に締め出され、何が起きたのかを確認するにも最初から再構築しなければならないことがあった。ブートアクセスを維持することで、Auroraの運営者はITスタッフが再ログインし、被害を確認し、そして重要だが、彼らを待ち受ける脅迫メッセージを見ることができるようにしているのだ。

ログイン画面に組み込まれた身代金メモ

ほとんどのランサムウェアがデスクトップや共有フォルダにテキストファイルを落とすのとは異なり、AuroraのESXi亜種は脅迫メッセージをSSHバナー、つまりサーバーに接続する誰もがログインする前に表示されるテキストに直接書き込む。つまり、管理者やセキュリティチームが侵害されたホストを調査しようとアクセスした瞬間に身代金要求が表示され、確実に読まれることになる。これは小さな技術的詳細だが、Auroraの運用における広範なパターンを反映している。すなわち、このグループは暗号化ペイロードだけでなく攻撃ライフサイクル全体を注意深く考えており、被害者が支払う可能性を最大化するように設計しているのだ。

そのレベルの意図的な設計は、このグループに関する他の最近の報告とも一致している。研究者らは以前、Auroraランサムウェア集団がCursor AIとカスタムESXiツールを武器化して開発を加速し、特定のハイパーバイザー環境にツールを適合させていることを詳述している。同じ調査では、このグループがAIコーディングエージェントを攻撃に展開しており、事前構築されたマルウェアキットだけに依存するのではなく、その場で攻撃コードを記述・改良していたことが判明している。

AI支援による拡大する作戦の一部

SSHバナーのトリックは、Auroraの運営方法に関するより大きな物語の小さな一部分に過ぎない。別の報告では、このグループが同じAIコーディングエージェントを少なくとも10の被害者ネットワークで使用していたことが追跡されており、一度きりの実験ではなく反復可能なプレイブックを示唆している。また、設定ミスのあるインフラストラクチャの露出により、研究者らはこの作戦内部をまれに見る機会を得て、グループが侵入中に収集した窃取された認証情報をどのように扱っていたかが明らかになった。総合すると、これらの発見は、現代の開発ツールを使って特定の仮想化環境に対する攻撃をカスタマイズし、暗号化の技術的仕組みだけでなく脅迫の心理にも細心の注意を払いながら、迅速に反復しているランサムウェア作戦の姿を描き出している。

あなたへの影響

あなたの組織がVMware ESXiや類似の仮想化インフラストラクチャを運用しているなら、これまでAuroraについて聞いたことがなくても、この動向は重要だ。核心的な教訓は、ハイパーバイザーを標的とするランサムウェアグループが、身代金メモが確実に表示され迅速に行動されるようにツールを設計する傾向を強めていることであり、これはインシデント対応チームに迅速かつ慎重に動くよう圧力をかける。可視で起動可能なハイパーバイザーは、インシデント中に一見良い知らせに見えるかもしれないが、被害が限定的であることを意味しない。ホスト自体が正常に起動しても、仮想マシンとそのデータは完全に暗号化されている可能性がある。

エンタープライズ仮想化を運用していない一般ユーザーや中小企業にとって、より広い教訓は、ランサムウェアの戦術がどれほど急速に進化しているかだ。AuroraのようなグループはAI支援開発を使ってより標的型で説得力のある攻撃を構築しており、これは一般的な防御策が時間とともに信頼性を失っていることを意味する。

実践すべき対策

ESXiや他のハイパーバイザープラットフォームを運用する組織は、SSHアクセスを含む管理インターフェースを高価値ターゲットとして扱い、信頼できる管理ネットワークのみに制限すべきだ。仮想マシンデータのオフラインで不変なバックアップを維持し、データストアの暗号化が完全なデータ損失を意味しないようにする。ログインバナーやシステムメッセージの異常な変更を監視する。これらは現在、単なる外観上の飾りではなく侵害の初期指標となる可能性があるからだ。最後に、Auroraのような活動的なランサムウェアグループに関する報告に常に注意を払うこと。AI支援ツールを含む進化する戦術を理解することで、防御側は暗号化が始まる前に侵入を検知する可能性が高まる。