ここ数ヶ月、サイバーセキュリティ業界は悪名高いWannaCryランサムウェア攻撃で騒然としていました。この攻撃は大規模に展開されました。このキャンペーンは、Shadow Brokersと呼ばれるハッカー集団によるNSAの脆弱性情報漏洩の暴露後に始まりました。世界中のパッチ未適用システムを悪用し、攻撃は150か国に広がりました。WannaCryランサムウェア攻撃は「EternalBlue」と呼ばれる脆弱性を狙っていました。この脆弱性のワームのような機能は、Windows SMBプロトコルを介して相互接続されたコンピュータに拡散することで、より深刻な影響を与えました。Microsoftのセキュリティ情報MS17-010は、この攻撃で悪用された脆弱性について説明しています。
このブログ投稿では、攻撃のタイムラインと、現在までその存在に関して行われた最近の観察について詳しく説明します。
これが起こった経緯です

8年2017月XNUMX日、NSAから流出したエクスプロイトがShadow Brokerグループによって公開されました。XNUMX週間後、マイクロソフトは blog 流出したNSAのエクスプロイトで標的となった脆弱性に対するパッチを公開した。WannaCry攻撃で使用されたエクスプロイトは、 MS17-010 2017年3月14日に公開されたセキュリティ速報。上記のタイムライン(図1参照)から明らかであるように、Quick Healと Seqrite Quick Heal Security Labsは、WannaCryの最初の報告が出るずっと前から、「EternalBlue」やその他のエクスプロイトを検出するIDS/IPS検出機能を備えた製品をリリースしていました。 アドバイザリー この問題に対処するため、13 年 2017 月 XNUMX 日に次のことを実施しました。
Quick Heal には、IDS/IPS (ネットワークベース) 検出に加えて、その他の検出メカニズムも搭載されています。 Seqrite Quick Healや Seqrite このような深刻な攻撃を軽減できる可能性があります。以下に挙げる機能は、この攻撃への対処において重要な役割を果たしました。
- IDS/IPS(ネットワークベースの検出)
- ウイルス対策(ホストベースの検出)
- 行動検知システム(ホストベースの行動検知)
- ランサムウェア対策システム(ランサムウェアの検出に特化したホストベースの動作検出)
上記の機能以外にも、「バックアップと復元」機能は、ユーザーが自分のマシン上の重要なデータをバックアップするための便利なツールであることがわかりました。
WannaCry攻撃は続く
WannaCry攻撃開始から1か月以上が経過した現在でも、その痕跡は依然として確認されています。これは明らかに、パッチが適用されていないシステムが存在することを示しています。初期のWannaCryランサムウェアのサンプルで発見された「キルスイッチ」ドメインへのpingも、依然として観測されています。
「キルスイッチ」とは、WannaCryランサムウェアにハードコードされたドメイン名を指します。このドメインがまだ生きていると判明すれば、WannaCry攻撃は停止します。
以下の「キルスイッチ」ドメインへのpingが確認されました。
iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com
ifferfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com

上記のドメインに記録された ping の数はそれほど多くありませんが、それでも攻撃の存在が示されています。
上記のドメインで確認されたパッシブ DNS レプリケーションは以下のようになります。

IPSがShadow Brokerのエクスプロイトのトレンドに
WannaCryランサムウェア攻撃後まもなく、これらの脆弱性はEternalRocksやAdylkuzzといった様々なキャンペーンに組み込まれました。以下は、Shadow Brokerの脆弱性に対する検出ヒット数の推移です。

Shadow Brokerのエクスプロイト全体では、これまでに2万件以上のアクセスが記録されています。週末にはアクセス数が減少しています。
結論
この投稿で議論したすべての証拠は、WannaCryランサムウェア攻撃が実際に発生していることを明確に示しています。Microsoftからパッチが提供されているにもかかわらず、まだパッチが適用されていないマシンがあり、それらは依然として危険にさらされています。Quick Healと Seqrite 本製品は、このような複雑な攻撃に対して優れた強力な防御を提供します。 クイックヒールと Seqrite ユーザーはWannaCryランサムウェア攻撃から保護されています。 ユーザーには、Microsoft がリリースした最新のセキュリティ更新プログラムを適用し、Quick Heal の最新のセキュリティ更新プログラムも適用することを強くお勧めします。
また読む



