ランサムウェアは最も破壊的なサイバーセキュリティ脅威の一つとして進化を続けており、攻撃者は脆弱性を悪用する新たな方法を見つけ出しています。その一つが、公開されているSMB2(Server Message Block version 2)接続を標的とするものです。ファイルやプリンタの共有に広く使われているSMBは、インターネットに公開されたまま、あるいは設定ミスがあると、攻撃者にとって魅力的な標的になり得ます。このブログでは、攻撃者が公開されているSMB2接続を悪用してランサムウェアを展開し、データを暗号化し、ネットワークを侵害する方法を探ります。また、 Seqrite Quick Heal Antivirusは、これらの攻撃からシステムを保護します。
ランサムウェアはどのようにして SMB2 接続を悪用するのか?
SMB2は、ネットワーク内で効率的なファイル共有を実現するために設計されたプロトコルです。しかし、設定ミスや脆弱性が放置されると、セキュリティリスクとなる可能性があります。攻撃者は以下のようにSMBXNUMXを悪用します。
- 公開された共有をスキャンしています: サイバー犯罪者はShodanなどのツールを使って、公開されているSMB共有を見つけます。インターネットに公開されている、脆弱な、あるいは設定ミスのあるSMB2接続を探します。
- 脆弱性の悪用: 攻撃者は、EternalBlue(CVE-2017-0144)などのエクスプロイトを利用して、SMB2を実行しているパッチ未適用のシステムを標的とします。これらのエクスプロイトにより、不正アクセスや権限昇格が可能になります。
- ランサムウェアの配信: アクセスが成功すると、攻撃者はアップロードする ランサムウェア SMB共有にコピーするか、直接実行します。これにより、ランサムウェアは共有ファイルを暗号化し、接続されたデバイスに拡散します。
- 横方向の移動: ランサムウェアは SMB2 プロトコルを使用してネットワークを横方向に移動して、他のシステムや共有に感染します。
- データの暗号化と身代金要求: ランサムウェアはファイルを暗号化した後、復号キーと引き換えに暗号通貨の支払いを要求する身代金要求メモを残します。
SMBベースのランサムウェア攻撃の実例
泣きたい: ネットワーク間でのファイルやリソースの共有に広く使用されている SMB プロトコルは、資格情報が弱い、ソフトウェアが古い、セキュリティ構成が不十分であるなどの理由で、無防備な状態になることがよくあります。
WannaCry: EternalBlue を悪用して SMB 経由で拡散し、業界全体に広範囲にわたる混乱を引き起こしました。
ペトヤではない: SMB エクスプロイトを使用して、ランサムウェアを拡散し、システムを世界中に暗号化しました。
リューク: 価値の高い組織をターゲットにした横方向の移動に SMB 接続を活用しました。
認定条件 Seqrite SMB2の脆弱性を悪用した攻撃やランサムウェアから保護します
Seqrite Endpoint Protection ランサムウェアやSMB接続に関連する脆弱性に対する強力な保護を提供します。その仕組みは以下のとおりです。
- ランサムウェア保護: Seqrite Endpoint protection 不正なファイル暗号化をリアルタイムで監視し、ブロックします。ランサムウェアがSMB共有上のファイルを暗号化できないようにします。
- 行動検出: 自律的AI 行動検出技術, Seqrite 不正なファイル変更やSMB2を介した横方向の移動試行など、疑わしい活動を識別してブロックします。
- ネットワーク攻撃防止: Seqrite EternalBlueや関連する攻撃を含む、SMBの脆弱性を悪用した攻撃をブロックします。これにより、攻撃者がネットワークに侵入するのを防ぎます。
- データのバックアップと復元: データのバックアップと復元機能により、ランサムウェア攻撃が発生した場合でもデータを回復でき、ダウンタイムと損失を最小限に抑えることができます。
- 脆弱性スキャナー: Seqrite Endpoint Protection パッチ未適用システム、セキュリティ対策が不十分なSMB共有、その他の設定ミスを特定します。この積極的なアプローチにより、攻撃対象領域を縮小できます。
- ファイアウォールと侵入検知: Seqriteのファイアウォール保護機能は、送受信トラフィックを監視し、SMB接続への不正アクセスを防止します。
- メール保護: ランサムウェア攻撃の多くは、フィッシングメールから始まる。 Seqrite メールの添付ファイルやURLをスキャンし、ランサムウェアのペイロードがシステムにダウンロードされないことを確認します。
SMB2 セキュリティのベストプラクティス
一方、 Seqrite 強力な防御層を提供するため、組織はSMB2接続をさらに安全にするために、以下のベストプラクティスを採用する必要があります。
- パブリックアクセスを制限する: インターネット上の SMB ポート (ポート 445 など) へのアクセスをブロックします。
- 強力な認証を使用します。 SMB アクセスには強力なパスワードと多要素認証 (MFA) を適用します。
- システムを定期的に更新する: 既知の悪用から保護された状態を維持するために、SMB の脆弱性を修正します。
- SMB1を無効にする: 暗号化と署名が有効になっている SMB2 または SMB3 を使用します。
- ネットワークアクティビティを監視する: 異常なネットワーク動作を監視および検出します。
結論
公開されているSMB2接続を悪用したランサムウェア攻撃は、企業と個人の両方にとって深刻な脅威となります。攻撃ベクトルを理解し、次のような強力なセキュリティ対策を実施することで、 Seqrite システムとデータを保護できます。
著者
ウマル・カーン A
ニラジ・ラザラス・マカサレ
ディキシット・アショクバイ・パンチャル
スミット・パティル
マティン・タドヴィ



