483人の被害者と拡大するツールキットを擁するランサムウェア集団
「The Gentlemen」として知られるランサムウェア運営が、防御回避ユーティリティ「GentleKiller」とEtherRATと呼ばれるリモートアクセス型トロイの木馬という、2つの異なる悪意あるツールを組み合わせることで、483人の被害者を出したと報告されています。これらのツールを組み合わせることで、このグループは標的のマシン上のセキュリティソフトウェアを無効化し、防御側がシャットダウンしにくい隠密なコマンド&コントロール通信を維持することができます。
セキュリティ研究者がオランダのアイススタジアムへの攻撃にも関連付けているこのグループは、The Gentlemenランサムウェア集団によるThialfへの攻撃に関するレポートで取り上げたように、その活動範囲を着実に拡大しています。この集団の成功は、単一の新規エクスプロイトに依存するのではなく、いくつかのよく知られた回避手法を1つの自動化パッケージに積み重ね、そのパッケージを多数の標的に再利用していることにあります。
GentleKillerがどのようにセキュリティソフトウェアを無効化するか
このキャンペーンの中心にあるのは、一般にBYOVD(「Bring Your Own Vulnerable Driver」)と呼ばれる手法を中心に構築されたツール、GentleKillerです。簡単に言えば、攻撃者は正規でありながら欠陥のあるハードウェアまたはソフトウェアドライバーを被害者のコンピュータにインストールします。そのドライバーは多くの場合、デジタル署名されておりWindowsに信頼されているため、深いシステムレベルの特権で実行できます。攻撃者はその後、そのドライバーの既知の脆弱性を悪用して、マシン上で実行されているセキュリティソフトウェアをシャットダウンまたは無効化し、信頼されたソフトウェアを、本来それを阻止するためのツールに対する武器に効果的に変えてしまいます。
このキャンペーンに関する報告によると、GentleKillerは48の異なるセキュリティベンダーの製品を無効化するために使用されてきました。この数字が重要なのは、このツールが1つや2つの特定のアンチウイルスプログラムを回避するように設計されていないことを示唆しているからです。その代わりに、エンドポイント保護市場の広範囲を無力化できる、幅広く再利用可能なフレームワークとして構築されました。これは、The GentlemenランサムウェアがEDRツールをどのように無効化するかに関する当社の報道で追跡してきたパターンを反映しており、このグループの運営者は、実際の暗号化ペイロードを展開する前に検出を無効化することに一貫した関心を示しています。
EtherRATとブロックチェーンのひねり
2つ目のコンポーネントであるEtherRATは、コマンド&コントロール(C2)通信、つまり攻撃者が感染したマシンに命令を送り、盗んだデータやステータス更新を受け取るためのチャネルを処理します。EtherRATを際立たせているのは、この目的のためにブロックチェーンインフラストラクチャを使用していると報告されている点です。従来のC2サーバーは、発見されると研究者や法執行機関によって特定され、停止される可能性があります。ブロックチェーンベースのメカニズムを介して通信をルーティングすることで、攻撃者はそのような停止をはるかに困難にします。ブロックチェーンのデータは分散されており、単一のシャットダウンポイントに耐性があるからです。
この組み合わせ、つまりドライバーベースの防御キラーと回復力のあるC2チャネルは、ランサムウェア・アズ・ア・サービス運営の間でのより広いトレンドを反映しています。すなわち、一度構築して広く販売またはライセンスし、アフィリエイトにさまざまな標的に対する大規模なキャンペーンを実行させるというものです。これには、市場シェアを競うグループによってますます標的にされている中小企業も含まれます。これは、QilinとThe GentlemenがSMB攻撃をエスカレートさせているに関する当社の記事で詳述したとおりです。
これがあなたにとって意味すること
ビジネス用のITシステムを管理している場合、あるいは自宅のネットワークのセキュリティを気にかけているだけの場合でも、ここでの核心的な教訓はThe Gentlemenに固有のものではありません。それは、単一のセキュリティ製品に依存することの限界についてです。48の異なるベンダーを無効化できるツールは、アンチウイルスやエンドポイント検出ソフトウェアだけを完全な防御として扱うことはできないことを示しています。
個人にとって、実際のリスクは低いもののゼロではありません。ランサムウェアグループは多くの場合、フィッシングメール、露出したリモートアクセスサービス、または未パッチのソフトウェアを通じて初期アクセスを取得します。これらは個人データやホームネットワークを危険にさらす同じエントリーポイントです。システムを最新の状態に保ち、一意のパスワードを使用し、不審な添付ファイルに注意することは、バックエンドのマルウェアがどれほど洗練されても、引き続き基本的な保護となります。
組織にとって、このキャンペーンは、身代金を支払っても将来の安全性が保証されるわけではないことを思い出させます。Proofpointのランサムウェア支払者に関する研究の当社の初期分析で取り上げたように、身代金を支払った企業の約3分の1が再び標的にされます。多層防御、オフラインのバックアップ、およびロードできるカーネルレベルのドライバーを制限するドライバー許可リストポリシーは、単一のセキュリティツールがすべての脅威を検出することを期待するよりもはるかに耐久性のある保護です。
重要なポイント
- 1つのセキュリティ製品に依存しないでください。攻撃者が個々のベンダーを迂回するツールを特別に設計する場合、多層防御がより重要になります。
- システムにロードできるドライバーを制限してください。BYOVD攻撃は、カーネルアクセスを持つ外部ドライバーのインストールに依存するためです。
- オフラインでテスト済みのバックアップを維持し、ランサムウェア感染が支払いの決定を強制しないようにしてください。
- 予期しないメール、リンク、およびリモートアクセス要求には疑いの目を持って対処してください。初期アクセスは依然として基本的なソーシャルエンジニアリングや未パッチのソフトウェアから始まることが多いためです。
- The Gentlemenランサムウェア運営などのグループに関する情報を常に把握してください。そのツールと標的は進化し続けているためです。
FAQ: Q1: The Gentlemenランサムウェアは何人の被害者を出しましたか? A1: The Gentlemenは483人の被害者を出したと報告されています。 Q2: GentleKillerとは何ですか? A2: GentleKillerは、BYOVD手法を使用して被害者のマシン上のセキュリティソフトウェアを無効化または無力化する防御回避ツールです。 Q3: EtherRATは何をしますか? A3: EtherRATは攻撃者のコマンド&コントロール通信を処理し、ブロックチェーンインフラストラクチャを使用して停止をより困難にします。 Q4: GentleKillerはいくつのセキュリティベンダーの製品を無効化できますか? A4: GentleKillerは48の異なるセキュリティベンダーの製品を無効化するために使用されてきました。 Q5: BYOVDとは何ですか? A5: BYOVDは「Bring Your Own Vulnerable Driver」の略で、攻撃者が正規でありながら欠陥のある署名済みドライバーをインストールし、既知の脆弱性を悪用してセキュリティソフトウェアをシャットダウンするものです。




