マイクロソフトは最近 警告 米国、インド、イランでの標的型攻撃に関与した、人間が操作する新しい Java ベースのランサムウェアの出現について、100,000 万人を超えるフォロワーに警告しました。
このマルウェアの名前であるPonyFinalは、人間が操作するランサムウェアの一例であり、個人を攻撃する手段として普及しつつあります。この種の攻撃では、攻撃者は認証情報の窃取とラテラルムーブメント(横方向の移動)を利用して、個人に関するより多くの情報を入手します。攻撃戦略とペイロードは、標的の環境に基づいて選択されます。環境が理解され特定されると、脅威アクターは標的の環境に最も近いタイプのランサムウェアを使用します。
人間が操作するランサムウェアとの違い
この攻撃モードが自動化されたマルウェアと異なる点は、無防備なユーザーを騙して悪意のあるリンクをクリックさせるよりもはるかに複雑である点です。PonyFinalやその他の同様の人間が操作するランサムウェアの場合、攻撃側には攻撃者がおり、標的のシステムへのランサムウェアの侵入を継続的に監視し、情報を収集しています。
PonyFinal攻撃は、ブルートフォース攻撃によって実行され、攻撃者は標的のシステム管理サーバーを介してアクセスします。マイクロソフトはさらに詳細に説明し、 つぶやき「彼らはVBScriptを導入し、PowerShellのリバースシェルを実行してデータダンプを実行します。また、イベントログをバイパスするためにリモートマニピュレーターシステムも導入しています。」
もう一つの攻撃手法は、JavaベースのPonyFinalランサムウェアの起動を可能にするJavaランタイム環境(JRE)の導入を伴う。Microsoftによると、 提案しました 攻撃者はシステム管理サーバーから盗んだ情報を使用して、JRE がすでにインストールされているエンドポイントを標的にしていた。
ポニーファイナル:仕組み
エキスパート 示唆する PonyFinalランサムウェア攻撃は、米国、インド、イスラエルを標的とした高度に標的を絞った攻撃に関与しており、高度なサイバー犯罪グループによるものである可能性が高い。また、現在進行中のCOVID-19パンデミックに乗じて、医療分野を繰り返し標的にしている。
PonyFinalは、安全な暗号化方式を使用して、 .enc 拡張子は「.dash」で、身代金要求のメッセージとして機能するシンプルなテキストファイルです。専門家は、暗号化されたファイルの復元は困難であり、危険な脅威であると警告しています。
インターネットに面したすべての資産を保護する必要がある
PonyFinalや類似の人間が操作するランサムウェアから身を守るには、企業は警戒を怠らない必要があります。重要なのは、インターネットに接続されたすべての資産を保護し、偵察活動の兆候となる可能性のあるブルートフォース攻撃を監視することです。
IT管理者は、システムとすべてのアプリケーションに最新のパッチが適用され、最新のOSが稼働していることを確認する必要があります。特に管理者アカウントには極めて強力なパスワードを設定し、アクセス権限を持つユーザーを少数に抑える必要があります。また、認証試行を監視することも重要です。管理者アカウントへのログイン試行が多数回に及ぶ場合は、ブルートフォース攻撃の兆候である可能性が高いです。
接続されたすべてのエンドポイントに不可欠なセキュリティを確保するために、企業は以下を検討できます。 Seqrite エンドポイントセキュリティ(EPS)。 これは、ランサムウェア対策、高度なデバイス制御、行動検出システム、データ損失防止(DLP)などの高度な機能を統合した、シンプルで強力なプラットフォームです。GoDeep.AIを搭載したEPSは、 Seqriteの行動ベースの検出技術により、ランサムウェアの脅威をスキャンしてブロックすると同時に、データを安全な場所にバックアップします。



