地下フォーラムで新たなRansomware-as-a-Service(RaaS)事業が浮上した。それは、サイバー犯罪経済で標準となった仕上げの良さを備えている。「EclipseSupport」というハンドルで活動する脅威アクターは、アフィリエイトがWindows、Linux、ESXiインフラに対して、自身で高度な技術スキルを持たずに恐喝キャンペーンを実行できるように設計されたプラットフォーム「Eclipse Ransomware」を積極的に宣伝している。
この動きが注目に値するのは、マルウェアそのものだけではない。それを取り巻くビジネスモデルであり、それは背後にある意図以外はほぼすべての点で正規のSoftware-as-a-Service製品を模倣している。
Eclipse Ransomware RaaSプラットフォームの内側
この事業に関する報道によると、Eclipse Ransomwareは完全に管理されたアフィリエイトエコシステムとして機能している。その中心には管理用Webパネルがあり、運営者は進行中のキャンペーンを一元管理できる。このパネルはマルチユーザーのチームアクセスに対応しており、アフィリエイトグループは孤立して活動するのではなく、作戦で協力できる。また、被害者が支払いを決めた際に身代金の回収を効率化する自動支払い検証も備えている。
リアルタイムの活動ログにより、アフィリエイトとプラットフォーム開発者はキャンペーンの進行状況を把握できる。一方、統合されたLiveChatポータルは、プロセスで最も不快な部分である被害者との交渉を直接処理する。この種の組み込みコミュニケーションツールは、現代のランサムウェア活動の特徴となっており、恐喝グループはサードパーティのメッセージアプリやメールに頼らずにリアルタイムで被害者に圧力をかけられる。
Eclipseの開発者は、ランサムウェア界隈で標準となっている二重恐喝という戦術にも依存している。単にファイルを暗号化して復号キーの対価を要求するのではなく、攻撃者はまず企業データを外部に持ち出し、身代金が支払われなければ公開すると脅す。これにより、たとえ支払わずに復旧できる堅牢なバックアップがあったとしても、被害者には応じる理由が2つ生まれる。
Windows、Linux、ESXi環境を具体的に標的にすることで、Eclipseは現代の企業ネットワークの多くを支えるインフラを攻撃する位置取りをしている。特にESXiはランサムウェアグループに人気の標的だ。1台のハイパーバイザーホストが侵害されるだけで、一度に数十台の仮想マシンが暗号化され、1回の侵入成功による被害が劇的に拡大する可能性があるからだ。
RaaSプラットフォームが増え続ける理由
RaaSモデルは、サイバー犯罪への参入障壁を大幅に下げる。暗号化ツール、交渉インフラ、支払いシステムをゼロから構築する代わりに、アフィリエイトは既存プラットフォームへのアクセスを借り、ネットワークへの侵入だけに集中できる。開発者は収益の一部を受け取り、継続的な機能開発を促す反復的な収入源を得る。これはまさに、ここ数年のランサムウェアのプロ化を推進してきた力学そのものだ。
これは、そもそもネットワーク侵害に使われるツールも急速に進化しているという、より広いパターンの一部だ。広く使われているソフトウェアの未修正の脆弱性は、依然としてランサムウェアアフィリエイトの最も一般的な侵入口の1つである。最近の例としては、ある研究者がまた新たなWindowsゼロデイを公開したが、ベンダー修正はまだない。また別のケースでは、憤慨したセキュリティ研究者によってLegacyhiveと呼ばれるWindowsゼロデイが流出した。未修正の欠陥はそれぞれ、Eclipseのようなプラットフォームが支援するように設計されたアフィリエイトグループにとって、潜在的な侵入口となる。
Microsoft自身のパッチ配信ペースは、防御側が直面する課題の大きさを浮き彫りにしている。同社は最近、1回のPatch Tuesdayリリースで過去最多となる570件のセキュリティ修正を公開した。これには悪用が確認されているゼロデイの修正も含まれる。これほどの量の脆弱性がほぼ絶え間なくもたらされることで、ランサムウェアアフィリエイトは、特に大規模なWindowsおよびLinux環境全体でパッチ適用スケジュールを最新に保つのに苦労している組織において、潜在的な攻撃経路を安定して得ている。
これがあなたにとって意味すること
小規模ビジネスであれ大企業であれ、ITインフラを管理しているなら、Eclipse Ransomwareの出現は、Ransomware-as-a-Serviceプラットフォームが攻撃者に必要なスキルのハードルを下げる一方で、攻撃自体の運用手法を高度化させていることを思い出させる。Eclipseを利用するアフィリエイトはマルウェア開発者である必要はなく、侵入経路さえあればよい。
個人にとって、Eclipseのような企業向けRaaSプラットフォームに直接さらされる可能性は低いが、波及効果は小さいとは限らない。病院、サービスプロバイダー、顧客データを保有する企業へのランサムウェア攻撃では、二重恐喝の要求が支払われないと、個人情報が公開または販売されることが日常的に起きている。つまり、Windows、Linux、ESXiインフラを運用しているあらゆる組織にあなたが共有したデータは、このプラットフォームや類似のプラットフォームに関係する将来のインシデントに巻き込まれる可能性がある。
取る価値のある実践的対策
ESXiホスト、あるいはWindowsとLinuxが混在する環境を運用する組織は、パッチ管理を日常作業ではなく優先事項として扱うべきだ。未修正のシステムは依然としてランサムウェアアフィリエイトの最も一般的な侵入口だからだ。1台の侵害されたホストが環境全体の乗っ取りに連鎖しないようにネットワークをセグメント化することも同様に重要であり、特に1つのハイパーバイザー侵害が数十台のマシンに影響し得る仮想化インフラでは重要だ。
オフラインでテスト済みのバックアップを維持することは、こうした攻撃の暗号化の側面に対する数少ない信頼できる防御策の1つである。ただし、二重恐喝が依存するデータ漏えいの脅威には効果がない。だからこそ、インターネットに接するシステムに保存する機密データを制限し、保存しなければならないものは暗号化することが、バックアップ戦略と同じくらい重要になる。
一般ユーザーにとって最善の防御は間接的だが、それでも意味がある。サービスごとに固有のパスワードを使い、多要素認証が提供されている場所では有効にし、取引のある企業からの侵害通知に注意を払うことだ。Eclipse Ransomware RaaSプラットフォームは競争の激しい分野への新規参入者だが、その下流の影響から身を守るための基本は変わっていない。




