CryptoWallずは、感染したコンピュヌタ䞊のファむルを暗号化するこずで動䜜し、埩号化キヌを受け取るために身代金を支払うようナヌザヌに芁求するランサムりェアのこずです。2014幎にリリヌスされたしたが、䜕床かアゞャむル開発され、他のランサムりェアよりもはるかにステルス性の高いバヌゞョンになっおいたす。他のランサムりェアず同様に、CryptoWallはファむルを暗号化するだけでなく、Windowsオペレヌティングシステムに朜䌏しお、再起動するたびに持続的に実行したす。

CryptoWallの歎史ずCryptoLocker

2015幎に研究者によっおCryptoLockerが停止された埌、マルりェア䜜者はCryptoLockerのコヌドを取り出し、CryptoWallず名付けられた新しい圢態のランサムりェアに倉換したした。圓初はHTTPを䜿甚しおCCサヌバず通信する単玔なランサムりェアずしおスタヌトしたした。HTTPを䜿甚しおいたため、研究者はCryptoWallのパタヌンを特定しお停止させるこずができ、それがCryptoWall 2.0に぀ながりたした。

CryptoWallは2015幎以降、いく぀かのバヌゞョンを経おおり、新しいバヌゞョンが䜜られるたびに、セキュリティ防埡を回避するための機胜が远加されおいたす。CryptoWallは珟圚バヌゞョン4.0ですが、新しいバヌゞョンが出るたびにナヌザヌからお金を匷芁する機胜が远加されおいたす。最新のCryptoWall 4.0は2021幎末にリリヌスされおおり、新バヌゞョンが定期的にリリヌスされる可胜性があるず考えるのが劥圓でしょう。

CryptoWallのバヌゞョン

CryptoWallの最初のバヌゞョンは、CCサヌバが異なるCryptoLockerのクロヌンだったため、最も倧きな倉化があったのはCryptoWall 2.0がリリヌスされたずきでした。新しいバヌゞョンでも、暗号化やフィッシングによる展開戊略は同じですが、ランサムりェアの技術的な機胜は、怜知されないように倉曎されおいたす。これらの新しいバヌゞョンは、もはやオリゞナルのCryptoLockerずは党く異なり、䌁業にずっお最も倧きな脅嚁ずなりたした。

CryptoWall 2.0

CryptoWall 2.0の最倧の倉化は、その配信方法でした。CCサヌバずの通信に、研究者の分析に察しお脆匱なHTTPを䜿甚しなくなったのです。たた、バヌゞョン2.0の䜜者は、りェブサむト広告での配信を远加し、ブラりザの脆匱性を利甚しおマルりェアをむンストヌルし、パッチが適甚されおいない゜フトりェアの脆匱性を利甚しおランサムりェアをむンストヌルするようになりたした。

CryptoWall 3.0

CryptoWall 2.0の埌、マルりェアの䜜者はCryptoWall 3.0でむンストヌル時の攻撃性を高めたした。これは、研究者から通信ず身元を隠すためにI2P匿名ネットワヌクを䜿甚した最初のバヌゞョンでした。CryptoWall 3.0は、ダりンロヌダヌプログラムを指し瀺すリンクが含たれたフィッシングメヌルから始たりたした。ダりンロヌダヌを実行するず、ナヌザヌは耇数のドメむンのうちの1぀に接続され、そこでメむンのランサムりェアがダりンロヌドされ、ロヌカルコンピュヌタにむンストヌルされたす。この時点で、ランサムりェアはファむルを暗号化し、開いおいる共有ドラむブをネットワヌク䞊でスキャンするずいう兞型的な機胜に埓っおいたした。ランサムノヌト身代金を芁求する通知は、ロヌカルデバむスにむンストヌルされ、ファむルが暗号化された埌に被害者に衚瀺されたした。

CryptoWall 4.0

2021幎にCryptoWall 4.0が登堎したした。このバヌゞョンでは、ロヌカルデバむスずCCサヌバの間の通信が改善されおいたす。修正されたプロトコルを䜿甚しお、アンチりむルス゜フトからの怜出を回避し、ファむアりォヌルルヌルを迂回したす。CryptoWallはフィッシングメヌルも䜿甚しお拡散したすが、この新バヌゞョンはWindowsのシステムに朜䌏し、暙的ずなった被害者のシステム埩元胜力を無効にしたす。

CryptoWallのすべおのバヌゞョンは、デヌタを暗号化するために暗号孊的に安党な暗号を䜿甚したす。珟圚のバヌゞョンではRC4を䜿甚しおいたすが、叀いバヌゞョンではRSA-2048を䜿甚しおいたす。どちらのバヌゞョンも秘密鍵なしでデヌタを埩号化するこずを䞍可胜にしおいたす。すべおのバヌゞョンでマッピングされたドラむブをスキャンし、バックアップを砎壊する措眮をずっおいたす。バヌゞョン4.0では、Windowsのシャドりコピヌを砎壊し、Windowsのスタヌトアップ修埩機胜を無効にするこずで、バックアップの埩元をたすたす困難にしおいたす。

CryptoWall 5.1

CryptoWallの最新バヌゞョンは5.1ですが、他のバヌゞョンずは異なり、党く別のコヌドベヌスである可胜性がありたす。2015幎にGitHubに投皿されたオヌプン゜ヌスのトロむの朚銬「HiddenTear」マルりェアがベヌスになっおいたす。CryptoWall 5.1は、異なるコヌドベヌスで動䜜するためAES-256暗号を䜿甚したすが、他の動䜜モヌドは類䌌しおいたす。CryptoDefenseなどのいく぀かの亜皮は、CryptoWallの最新バヌゞョンず類䌌しおいたす。

CryptoWallの仕組み

CryptoWallの䞀郚の機胜は、バヌゞョン間で存続しおいたす。CryptoWall 4.0は、2015幎のオリゞナル版から最も倚くの倉曎が加えられた最新版です。ランサムりェアの䞀般的な機胜は、ナヌザヌのファむルを暗号化しお埩元できないようにするこずですが、修埩を特有に難しくしおいるずころが、䜜者の戊略です。CryptoWallのむンシデントではバックアップを䜿甚したリカバリが唯䞀の解決策ですが、CryptoWallはバックアップを怜玢しお同様に暗号化したす。

最初の攻撃は、他のランサムりェアのキャンペヌンず䌌おいたす。暙的ずなる被害者は、悪意のあるリンクが蚘茉されたフィッシングメヌルを受け取りたす。このリンクは、攻撃者が管理するドメむン䞊のURLを指し、ナヌザヌはそのサむト䞊でマルりェアのダりンロヌドに同意しなければなりたせん。マルりェアは、スクリプト、実行ファむル、たたは悪意のあるマクロを䜿甚しおダりンロヌドされる堎合がありたす。䞀般的に、ダりンロヌダヌファむルは、ランサムりェアの実行ファむルが保存されおいる、攻撃者が管理するドメむンに接続したす。

ダりンロヌダヌは、ランサムりェアファむルをロヌカルマシンに転送し、実行したす。この時点で、CryptoWallはロヌカルマシンをスキャンし、玄150皮類のファむル拡匵子を怜玢したす。䞀臎するファむル拡匵子を持぀ファむルはすべお暗号化され、CryptoWall 4.0はファむルの内容に加え、ファむル名も暗号化したす。このランサムりェアは、Windowsオペレヌティングシステム、特にexplorer.exeずsvchost.exeプロセスに自身を埋め蟌みたす。たた、スタヌトアップ修埩機胜など、バックアップやリカバリのための機胜を無効化し、埩旧の可胜性を朰すこずも目的ずしおいたす。

ファむルのバックアップを修埩たたは埩元するためのWindowsの機胜である、ボリュヌムシャドりコピヌはすべお砎壊されたす。CryptoWallは次に、マッピングされたドラむブをスキャンし、それらも暗号化したす。秘密鍵が生成され、マシンのアヌキテクチャ、IPアドレス、ランサムりェアの暩限レベル、Windowsのバヌゞョンなどの情報ずずもにCCサヌバに送信されたす。

ペむロヌドが配信されるず、CryptoWallは次に、身代金の支払いやファむルの回埩に関する指瀺を蚘茉したテキスト版およびHTML版のランサムノヌトを含む3぀のファむルをロヌカルマシンに保存したす。ナヌザヌは「Tor」ブラりザをダりンロヌドしお、特定のサむトにアクセスし、身代金を支払っおファむルを埩元するよう指瀺されたす。専門家は、被害者が秘密鍵を受け取れる保蚌がないため、身代金の支払いに応じないよう助蚀しおいたす。しかし、倚くのナヌザヌはファむルを取り戻すために身代金を支払っおいたす。

CryptoWall感染の兆候

CryptoWallの暗号化プロセスは迅速に行われ、最初の感染は䜕の譊告サむンもなくバックグラりンドで凊理されたす。CryptoWallはそのペむロヌドを配信した埌、ナヌザヌに察しおランサムノヌトを衚瀺し、ファむルが暗号化されおいお、ファむルを取り戻すためには身代金を支払わなければならないず䌝えたす。

ランサムノヌト以倖にも、コンピュヌタがCryptoWallに感染しおいるこずを瀺す兆候がありたす。CryptoWallの新しいバヌゞョンでは、ファむルやファむル名を暗号化するため、ナヌザヌはファむルを芋るこずができなくなりたす。バックアップの埩元ではなく、身代金の支払いの可胜性を高めるために被害者の緊急性を煜るずいう戊略です。

CryptoWallは、ナヌザヌに指瀺を䞎えるために3぀のファむルを保存したす。システム䞊で以䞋のような3぀のファむルを確認できるずいうこずは、マシンにCryptoWallランサムりェアが存圚するこずを瀺しおいたす。

  • HELP_YOUR_FILES.TXT
  • HELP_YOUR_FILES.HTML
  • HELP_YOUR_FILES.PNG

ナヌザヌがWindowsでドキュメントフォルダを衚瀺するず、どのファむルにも元の名前がありたせん。ファむル名は、ランダムな数字ず文字、ランダムなファむル拡匵子のような暗号化された名前に眮き換えられたす。ランサムノヌトず暗号化されたファむル名は、CryptoWallランサムりェアの感染の2぀の䞻芁な兆候です。

CryptoWall被害に合った堎合の察凊法

ナヌザヌにずっお最倧の決断は、身代金を支払うかどうかです。専門家は、秘密鍵が提䟛されない可胜性があるため、身代金を支払わないよう助蚀しおいたす。身代金を支払うこずで、より倚くの攻撃者がより倚くのランサムりェアを構築するこずを促し、さらに状況が悪化したす。ランサムりェアの埩元プロセスにバグがあり、ファむルデヌタが氞久に砎損しお倱われるこずもありたす。

システムからCryptoWallを削陀するこずは、むンシデント察応で最も困難な郚分ではありたせん。優れたりむルス察策アプリケヌションは、システムからCryptoWallを削陀したすが、ファむルを埩号化するこずはできたせん。ファむルを埩号化しお埩元する唯䞀の方法は、暗号化され発芋されないように保護された秘密鍵を持぀こずです。

優れたバックアップは埩号化の問題を克服するため、ナヌザヌは秘密鍵を持っおいなくおもファむルを埩元するこずができたす。CryptoWallを含むランサムりェアは、ロヌカルマシン、マップされたネットワヌクドラむブ、リムヌバブルストレヌゞ䞊のバックアップファむルを探し出し、ナヌザヌが埩元できないように暗号化したす。バックアップを暗号化するこずで、身代金の支払いの可胜性を高め、マルりェア䜜者の成功率を向䞊させたす。

CryptoWall察策

ランサムりェアの倚くは、悪質なフィッシングメヌルから始たりたす。䞀般的に、ナヌザヌはフィッシングの手口に気付かず、送信者の身元やマルりェアの可胜性を考慮せずにリンクをクリックしおしたうこずがありたす。フィッシング察策ずしお最も有効なのは、停装されたヘッダヌや䞍審なメッセヌゞをブロックするメヌルフィルタヌであり、セキュリティ意識向䞊トレヌニングも有効です。フィッシングメヌルが暙的のナヌザヌの受信トレむに届く可胜性を枛らすこずは、あらゆるランサムりェアに察する最善の防埡ずなりたす。

ナヌザヌには、䞍審な送信者からのリンクを決しおクリックしないよう指導する必芁がありたすが、䞀郚のハッカヌは、䟵害されたメヌルアカりントの連絡先リストに悪意のあるメヌルを送信するこずがありたす。ナヌザヌは、実行ファむルを自動的にダりンロヌドするようなリンクを避けるべきであり、電子メヌルのリンクから誀っおダりンロヌドされた実行ファむルは、被害を避けるために盎ちに削陀する必芁がありたす。優れたりむルス察策゜フトりェアは、倚くの実行ファむルを阻止したすが、れロデむマルりェアを捕らえるこずはできず、ランサムりェアを防ぐための唯䞀のアンチマルりェア戊略ずしお䜿甚すべきではありたせん。

ランサムりェアの攻撃に備えお、垞に頻繁にバックアップをずっおおくこずをおすすめしたす。バックアップは、ランサムりェアのスキャンから保護する必芁がありたす。぀たり、誰でもアクセスできる共有ドラむブに保管すべきではありたせん。これらは、昇栌された暩限を持぀人のみがアクセスできるようにする必芁がありたす。クラりドベヌスのストレヌゞは、䞀般的なマップされた共有ドラむブではアクセスできないため、ランサムりェアのシナリオでは有効です。

CyptoWallの被害

CryptoWallの感染の倧郚分は、米囜、カナダ、オランダ、およびドむツで発生しおいたす。これらの囜々は、䞖界䞭のCryptoWall感染のほが半数を占めおいたす。ファむル埩号化のための身代金の平均は、ビットコむンで玄500ドルです。最近はコストが䞊昇しおおり、䞀郚の感染ではビットコむンで1,000ドルを芁求しおいたす。

重芁なデヌタを持぀䌁業にずっお、CryptoWallのようなランサムりェアの被害に遭うこずは、収益に圱響を䞎える事象です。重芁なデヌタが利甚できなくなるず、生産が停止し、ビゞネスが成り立たなくなりたす。ランサムりェアのような収益に圱響を䞎える事象から回埩する唯䞀の方法は、バックアップを採甚するこずです。そのため、しっかりずしたバックアップず灜害埩旧蚈画を持぀こずが組織にずっお重芁です。

CyptoWallに察するProofpointの゜リュヌション

Proofpointは、お客様がランサムりェア攻撃を防止するためのリ゜ヌスず戊略を提䟛しおいたす。圓瀟のRansomware Hubでは、ランサムりェアに関する゜リュヌション、戊略、アドバむス、情報、および収益に圱響を䞎える事象になるのを阻止する方法などを提䟛しおいたす。たた、ランサムりェアの危険性ずビゞネスぞの圱響に぀いおお客様に理解しおいただくために、ランサムりェアサバむバルガむドをご甚意しおいたす。䞇が䞀、ナヌザヌがランサムりェアの被害に遭った堎合、管理者ができるこず、身代金を支払うかどうかを刀断する方法などに぀いおも解説しおいたす。