新たに結成されたランサムウェア集団が、被害者が身代金要求に応じない場合はバックアップインフラを破壊すると主張しています。これは標的とした組織の業務を完全に停止させかねない行為です。
n0nと名付けられたこのランサムウェア集団の活動は、サイバーセキュリティ企業CyberXTronの研究者らによって詳細が明らかにされました。9月23日に公開されたブログ記事によると、n0nの活動は9月18日に初めて確認され、9月22日までに同グループのTorホスト型リークサイトには12件を超える被害者に関する情報が公開されていたということです。
同グループは二重恐喝モデルを採用しています。これはランサムウェア脅威集団の間で高い人気と高い効果を誇る手法として広まっています。
バックアップ破壊の脅し
CyberXTronが観測した活動によると、n0nの攻撃者は恐喝の脅しを一段階引き上げています。機密性の高い企業データを窃取するだけでなく、バックアップやシャドウコピーを暗号化または破壊すると明確に脅迫しているのです。
この脅しは、身代金要求に応じなければネットワークを一切復旧できなくなるという恐怖心を被害者に植え付けることを狙っています。
確認されているn0nの攻撃のうち、最も標的にされている業種は金融サービス業界で、被害者全体の23%を占めています。これに続くのがテクノロジー、小売、教育分野で、それぞれ被害者の15%を占めています。医療、防衛、専門サービス分野の組織も標的にされています。
これまでのところ、n0nランサムウェア攻撃の対象として最も多いのは米国ですが、同グループはベトナム、ウズベキスタン、ブラジル、スウェーデン、ルクセンブルクなど世界各国で被害者を出したと主張しています。
一部の被害者に設定されたカウントダウンタイマー――侵害した標的に身代金を支払わせるよう恐怖心を煽るための心理的な手口です――はすでにゼロに達しており、攻撃で窃取されたデータが公開されています。これは、n0nの攻撃が潜在的に破壊的な性質を持つにもかかわらず、一部の被害者が身代金の支払いに応じない選択をしていることを示唆しています。
盗まれたパスワードによる初期侵入
研究者によるインシデント分析によると、n0nのランサムウェア攻撃は、サードパーティのインフォスティーラーマルウェアから入手した侵害済み認証情報を悪用することから始まります。これらの盗まれた認証情報は企業ネットワークへの初期アクセスを得るために使用されます。その後、権限が昇格され、環境内の管理ツールを掌握したうえで、恐喝要求に先立ちデータの操作とステージングが行われます。
CyberXTronは、組織に対し「n0nは実在する信頼性の高い二重恐喝の脅威として扱うべきであり、認証情報の衛生管理、アクセス監視、バックアップの分離に速やかに取り組む必要がある」と警告しています。
n0nをはじめとするランサムウェア集団による攻撃リスクを低減するため、企業が取るべき推奨対策は以下の通りです。
- すべての外部アクセスポイントで多要素認証(MFA)を徹底する
- VPN、RDP、リモートアクセスインターフェースなど、インターネットに公開されるサービスの露出を制限する
- すべてのシステムにわたって厳格な最小権限アクセス制御を実施する
- 重要システムと機密データ環境を分離するためにネットワークをセグメント化する
- 不正な横方向移動や権限の悪用の兆候がないか、内部のアクセス挙動を監視する
翻訳元: https://www.infosecurity-magazine.com/news/ransomware-gang-uses-backup/