DeadLockがWindows Defenderを無効化し、バックアップを消去する方法
DeadLockは金銭目的のランサムウェア事業で、見慣れた侵入手法と、テイクダウン試行に耐えるように特別に構築されたインフラを組み合わせている点で注目を集めています。このグループを追跡するセキュリティ研究者によると、DeadLockのオペレーターは単にマルウェアをばらまいてセキュリティツールのすり抜けを期待するのではなく、暗号化が始まる前に被害者の防御を系統的に無力化します。
そのプロセスは通常、Windows Defenderを無効にすることから始まります。これは、多くの組織が主要な防御線として依存している組み込みの保護機能を取り除く行為です。そこからDeadLockはバックアップシステムを標的にします。バックアップは、身代金を支払わずに復旧するための最も早い手段であることが多いため、特に破壊的な手口です。最後に、このグループはWindowsイベントログを消去し、インシデント対応者が攻撃を再構築して何が起きたのかを理解するために通常使用する痕跡の多くを消し去ります。
これらの組み合わせは意図的なものです。ファイルが実際に暗号化される頃には、被害組織はすでにセーフティネットと侵入調査能力の多くを失っています。これは短時間で済ませるマルウェアではなく、被害者に対する交渉力を最大化するために設計された、構造化された作戦です。
なぜエンドポイントセキュリティだけでは最新のランサムウェアに対抗できないのか
DeadLockの手口は、Windows Defenderのような有能な製品であっても、エンドポイントアンチウイルスが単独のソリューションにはならないことを改めて示しています。ランサムウェアのオペレーターがネットワーク上で十分な権限を獲得し、セキュリティソフトウェアを無効にし、バックアップを削除し、ログを消去できる場合、それは単一のツールで阻止できる段階をとっくに越えていることを意味します。
最新のランサムウェアグループは、まさにこのシナリオを織り込んで計画を立てています。彼らは防御側がアンチウイルスを実行していることを前提とし、それをオフにするか、回避するための手順を組み込んでいます。これにより、真の主戦場は「アンチウイルスがファイルを検出できるか」から「暗号化が始まる前に、疑わしいラテラルムーブメント、権限昇格、または異常な管理操作をどれだけ早く検知・阻止できるか」へと移ります。
これこそが、セキュリティチームが単なる防止ではなく、検知と対応を語るようになっている理由です。1つの侵害された認証情報や設定ミスのあるシステムが、攻撃者にとって防御を「かわす」のではなく「無効化する」段階に到達するための十分な足がかりになり得るのです。エンドポイントツールは依然として価値がありますが、それは最後の防御線としてではなく、複数の層の一つとして機能するときに最も効果を発揮します。
多層防御:ネットワークセグメンテーション、VPN、オフラインバックアップ
DeadLockの戦術は被害者の復旧手段を除去することに重点を置いているため、最も効果的な対策は、攻撃者が移動できる範囲を制限し、攻撃者の手が届かない復旧経路を確保することにあります。
ネットワークセグメンテーションは、組織が取れる最も実用的な手段の1つです。ネットワークをより小さな隔離されたゾーンに分割することで、侵害されたワークステーションやサーバーが、自動的にバックアップサーバーやドメインコントローラー、その他の重要システムへの経路を攻撃者に与えることを防ぎます。この封じ込めが、限定されたインシデントと組織全体の停止を分ける決定的な要素となり得ます。
セキュアなリモートアクセスも同様に重要です。VPNやその他の暗号化されたアクセスツールは、特にリモート従業員やサードパーティベンダー向けに、企業ネットワークへの接続が認証され監視されるようにし、開放されたドアのままにしないようにします。強力なアクセス制御と組み合わせることで、DeadLockのオペレーターのような攻撃者が権限昇格前に必要な初期の足がかりを得るために悪用できるエントリーポイントの数を減らします。
DeadLockが特に復旧データの破壊に焦点を当てていることを踏まえれば、オフラインバックアップまたは不変(イミュータブル)バックアップは特別な注意に値します。ネットワークから切断されたバックアップ、または管理者アカウントによる変更さえも防止する方法で保存されたバックアップは、本番システムと一緒に削除されたり暗号化されたりすることはありません。これらのバックアップが実際に正しく復元されることを定期的にテストすることは、バックアップを維持することと同じくらい重要です。
DeadLockの戦術が示す分散型ランサムウェアインフラの実態
個々の犠牲者に対して取られる技術的な手順を超えて、DeadLockのインフラ選択は、ランサムウェアオペレーターの間に見られる広範なトレンド、つまり法執行機関の圧力やテイクダウン試行を生き延びるように設計されたシステムの構築を指し示しています。分散型インフラは、防御側や当局が単一のサーバーやドメインを標的にすることで作戦全体を混乱させるのを難しくします。つまり、ネットワークの一部が露見したり押収されたりしても、グループは活動を継続できるのです。
この回復力は、DeadLockによる被害が確認された後の展開を反映しています。10年分のDiaterの記録を暴露したDeadLockランサムウェア侵害では、バックアップと検知能力が剥ぎ取られた後に、たった一度の侵入成功がいかに大きな損害をもたらし、データが関わった組織や個人にとって、その影響が長引くかを示しました。
これはあなたにとって何を意味するか
ほとんどの読者にとって、DeadLockの標的は個人ではなく組織ですが、根底にある教訓は広く当てはまります。企業のITを管理している場合、あるいはあらゆる種類の機密データを保護する責任がある場合は、足場を得た決意の攻撃者が、ファイルを暗号化するだけでなく、セキュリティツールを無効にし、バックアップを破壊しようとすることを前提としてください。アンチウイルスだけで最初の試みを捕捉できるという期待ではなく、その前提に基づいた防御を計画してください。
従業員やリモートワーカーにとっては、これが、業務システムに接続する際に場当たり的なリモートアクセスではなく、セキュリティで保護され監視された接続を使用することの価値を改めて示しています。なぜなら、DeadLockのような作戦が開始時に頼りにするのは、まさに脆弱なエントリーポイントだからです。
実践的なポイント
- エンドポイントアンチウイルスを唯一の防御策とせず、異常な権限昇格やラテラルムーブメントの監視と組み合わせてください。
- 1台の侵害されたデバイスがバックアップシステムや重要インフラに到達できないよう、ネットワークをセグメント化してください。
- オフラインバックアップまたは不変バックアップを維持し、定期的に復元テストを実施してください。
- リモートアクセスにはVPNと強力な認証を使用し、露出するエントリーポイントを減らしてください。
- DeadLockに関連するDiater侵害のような実際のインシデントを検証し、多層防御を省くことが持つ実際的な代償を理解してください。
DeadLockランサムウェア対策とは、完璧な単一のツールを見つけることではありません。1つの層が破られても、攻撃者が後戻りできない地点に到達する前に別の障害にぶつかるように、防御を重ねることです。




