研究者らは、The Gentlemenと呼ばれるRaaS(ランサムウェア・アズ・ア・サービス)集団が用いる、迅速かつ極めて破壊的なランサムウェアの攻撃手法を明らかにしました。
GOLD SHERWOODという名称で追跡されているこの集団は、データを窃取し、セキュリティツールやバックアップサービスを無効化した上で、被害者のネットワーク全体のシステムを暗号化します。
この攻撃は、初期アクセスからランサムウェア展開まで24時間未満で進行することがあります。研究者らによると、侵害後の最初の活動から暗号化までの中央値は約2日でした。
The Gentlemenは2025年半ばに登場し、二重恐喝モデルを採用しています。関連攻撃者(アフィリエイト)はまず機密ファイルを窃取し、被害者が身代金の支払いを拒否した場合は公開すると脅迫します。
その後、ランサムウェアを展開してファイルをロックし、業務を妨害します。同グループのリークサイトには、2026年7月末までに683件の被害者が掲載されており、そのうち169件は7月だけで追加されたものです。
研究者らによると、同グループは多くの業界にわたって組織を日和見的に標的にしています。アフィリエイトは、露出したファイアウォールの脆弱性を悪用するか、窃取したVPN認証情報を使用してアクセスを得ているとみられます。
ある事例では、攻撃者は多要素認証が有効になっていないFortinet SSL VPNに、侵害された認証情報でログインしていました。
ネットワークに侵入した後、アフィリエイトは正規の認証情報と一般的な管理ツールを使用し、警戒を招かないようにします。彼らはリモートデスクトッププロトコル(RDP)を通じて横方向に移動し、ファイルサーバーやドメインコントローラーを標的にします。
攻撃者はしばしば、管理者の注意が向きにくい正規のWindowsディレクトリであるC:\PerfLogsにツールを保存します。これらのツールには、ネットワークスキャナー、データ窃取ユーティリティ、EDR無効化プログラム、バックアップ関連ソフトウェアなどが含まれます。
攻撃者はAdvanced IP ScannerやSoftPerfect Network Scannerなどのツールを使用し、重要なシステム、バックアップサーバー、データリポジトリを特定します。
さらに、価値の高いアカウントへのアクセスも狙い、管理者パスワードを変更したり、ローカルのAdministratorsグループやDomain Adminsグループにアカウントを追加したりすることもあります。
永続性を確保するため、同グループはWindowsレジストリの変更を通じてRDPを有効化し、ファイアウォールのポート3389を開放しています。
別の事例では、攻撃者がCloudflaredをインストールし、Windowsサービスとして動作させることで、隠れたリモートアクセス経路を構築していました。この経路は、元のVPNアクセスが遮断された後も機能し続ける可能性があります。
暗号化の前に、アフィリエイトは選定したファイルを、好んで使用する窃取ツールであるRcloneを用いて窃取します。被害者の環境に応じて、Restic、FileZilla、MEGAsync、MinIO Clientも使用します。
こうした活動から、データ量、転送速度、ネットワーク制限が障害となった場合に、同グループがツールを使い分けていることが分かります。The Gentlemenの攻撃において重要な要素の一つが、防御機構の回避です。
アフィリエイトは、ランサムウェアを起動する前に、アンチウイルスやエンドポイント検知・対応(EDR)ツールの停止を試みます。
彼らはGentleKillerと呼ばれる独自ツールに加え、一般に入手可能なユーティリティも使用し、Bring Your Own Vulnerable Driver(脆弱なドライバーの持ち込み)という手法を通じて脆弱なドライバーを悪用していると、Sophosは述べています。
注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無害化(defang、例: [.])されています。再度有効な形式に戻す(re-fang)のは、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化
翻訳元: https://cyberpress.org/ransomware-disables-defenses/