2017年6月27日、Petyaマルウェアを使用した一連の強力なサイバー攻撃が始まり、銀行、省庁、新聞社、電力会社などウクライナの組織のウェブサイトが溢れかえった。 [ 10 ]同様の感染は、フランス、ドイツ、イタリア、ポーランド、ロシア、イギリス、アメリカ、オーストラリアでも報告された。[ 3 ] [ 11 ] [ 12 ] ESETは2017年6月28日、感染の80%がウクライナで発生し、ドイツが約9%で2番目に大きな被害を受けたと推定した。[ 2 ] 2017年6月28日、ウクライナ政府は攻撃が停止したと発表した。[ 13 ] 2017年6月30日、AP通信は、専門家らがPetyaはランサムウェアを装っていたが、実際にはウクライナを主な標的として最大限の被害を与えるように設計されていたという点で意見が一致したと報じた。[ 14 ]
セキュリティ専門家は、NotPetya攻撃はIntellect Serviceが開発したウクライナの税務会計パッケージであるMEDocのアップデートから始まったと考えている。[ 2 ] MEDocはウクライナの税理士や企業で広く使用されており、[ 15 ] F-Secureのセキュリティ専門家であるMikko Hyppönen氏は、多くのウクライナ企業にとって主要な会計ソフトウェアであると述べている。[ 2 ]推定では、MEDocはウクライナ全土で約40万の顧客を抱えており、国内企業の約90%をカバーしている。[ 8 ]
MEDoc は、アップデート サーバーを介してプログラムの定期的なアップデートを提供しています。2017 年 6 月 27 日、MEDoc のアップデート サーバーを介してソフトウェア アップデートが配布された後、NotPetya ランサムウェア攻撃の報告が出始めました。英国のサイバーセキュリティ研究者Marcus Hutchins氏は、「ソフトウェアの自動アップデート システムが侵害され、ソフトウェアのアップデートではなくマルウェアをダウンロードして実行するために使用されたようです」と述べています。[ 2 ] MEDoc を開発している会社は、ランサムウェア攻撃への意図的な関与を否定し、自社のシステムも影響を受けており、事件の調査のために法執行機関に協力していると述べています。[ 15 ] [ 16 ] 2017 年 5 月 18 日にも同様の事件が発生し、MEDoc のアップデートを介して XData ランサムウェアが拡散しました。ウクライナでは数百の会計部門が影響を受けました。[ 17 ]
このサイバー攻撃は、Petyaランサムウェアに似たマルウェアによるものでしたが、後に従来のランサムウェアではなくワイパーとして機能することが判明しました。2017年5月のWannaCryランサムウェア攻撃と同様に、NotPetyaはMicrosoft Windowsオペレーティングシステムの古いバージョンの脆弱性を標的としたEternalBlueエクスプロイトを使用しました。実行されると、NotPetyaはマスターブートレコード(MBR)を暗号化し、オペレーティングシステムの起動を阻止しました。その後、300米ドル相当のビットコインを要求するメッセージが表示されましたが、研究者らはデータ復旧は不可能であることを確認しました。このソフトウェアは、Windowsのサーバーメッセージブロック(SMB)プロトコルを悪用してネットワーク内で拡散しました。さらに、NotPetyaは、Windowsがメモリにパスワードを保存する方法を示すために2011年に作成された概念実証ツールであるMimikatzを組み込んでいました。攻撃者はこれを使用して認証情報を抽出し、権限を昇格させ、ネットワークシステム間で横方向に移動しました。[ 18 ]
EternalBlue エクスプロイトは WannaCry 攻撃より前に特定されており、Microsoft は 2017 年 3 月にWindows Vista、Windows 7、Windows 8.1、Windows Server 2008、Windows Server 2012、およびWindows Server 2016の脆弱性に対処するパッチをリリースしました。Windows 10 は影響を受けませんでした。[ 19 ]しかし、WannaCry は、古いサポート対象外の Windows バージョンを実行しているシステムや、利用可能なセキュリティ パッチを適用していないシステムを通じて拡散しました。この攻撃に対応して、Microsoft は WannaCry攻撃の翌日にWindows XP、Windows Server 2003、およびWindows 8用の新しいパッチをリリースしました。 [ 19 ]セキュリティ専門家のLesley Carhart氏は、「この攻撃が拡散するために使用したエクスプロイトのすべての方法は、十分に文書化された手段で防止可能だった」と述べています。[ 20 ]
セキュリティ専門家は、2017年のウクライナのサイバー攻撃で使用されたPetyaの亜種が改変され、元のランサムウェアと区別するためにNotPetyaまたはNyetnaと名付けられたと判断しました。NotPetyaはマスターファイルテーブル(MFT)だけでなくファイル全体を暗号化し、場合によってはワイパーとして機能し、既知の復元方法がないデータを永久に破壊または不可逆的に変更しました。[ 21 ] [ 22 ] [ 23 ]一部のセキュリティ専門家は、このソフトウェアがパスワードを傍受し、コンピュータファイルをさらに破壊する可能性のある管理者レベルのアクションを実行できることを確認しました。また、このソフトウェアが特定のコンピュータシステムを識別し、それらのシステムの感染を回避できることも指摘し、攻撃の目的がより外科的であったことを示唆しました。[ 20 ] WannaCryソフトウェアとは異なり、 NotPetyaには拡散を即座に阻止するために使用できる「キルスイッチ」は見つかりませんでした。 [ 24 ]カリフォルニア大学のニコラス・ウィーバー氏によると、ハッカーたちは以前にMEDocを侵害し、「それをリモートコントロールのトロイの木馬に変え、そしてこの資産を犠牲にしてこの攻撃を開始した」とのことである。[ 8 ]
攻撃中、ウクライナのチェルノブイリ原子力発電所の放射線監視システムがオフラインになった。[ 25 ]ウクライナの複数の省庁、銀行、地下鉄システム、国営企業(ボリスピル国際空港、ウクルテレコム、ウクルポシュタ、ウクライナ国立貯蓄銀行、ウクライナ鉄道)が影響を受けた。[ 26 ]感染したコンピュータでは、マルウェアがユーザーに表示したメッセージには、攻撃者の要求に応じ、ビットコインで要求された支払いを行えばすべてのファイルが「安全かつ簡単に」復元できると示されていたにもかかわらず、重要なコンピュータファイルが上書きされ、永久に損傷した。[ 27 ]
この攻撃は金銭目的というより、ウクライナ国家を麻痺させることを目的としている可能性が高いと見られている。[ 15 ]この攻撃は、ウクライナの祝日である憲法記念日(1996年6月28日にウクライナ最高議会(ウクライナ議会)がウクライナ憲法を承認した記念日)の前日に発生した。[ 28 ] [ 29 ] [ 30 ]ほとんどの政府機関は無人であるため、サイバー攻撃は妨害されることなく拡散した。[ 15 ]さらに、一部のセキュリティ専門家は、ランサムウェアが影響を受けたハードドライブを暗号化するのではなく消去する行動をとったと見ており、これは影響を受けた企業にとってさらなる災難となるだろう。[ 15 ]
サイバー攻撃が始まる少し前に、ウクライナ情報総局の上級情報将校で特殊部隊の責任者であるマクシム・シャポヴァル大佐がキエフで自動車爆弾により暗殺されたと報じられた。 [ 31 ]ジョージアとモルドバの元政府顧問モリー・K・マキューはこの暗殺がサイバー攻撃に関連していると考えていた。[ 32 ]
2017年6月28日、ウクライナ政府は攻撃が停止したと発表した。「状況はサイバーセキュリティ専門家によって完全に制御されており、彼らは現在、失われたデータの復旧に取り組んでいます。」[ 13 ]
6月27日の最初の攻撃の後、セキュリティ専門家は、MEDocアップデートに感染したコードに、別のサイバー攻撃を開始するために使用できる可能性のあるバックドアがあることを発見しました。別のサイバー攻撃の兆候が見られたことから、ウクライナ警察は2017年7月4日にMEDocのオフィスを捜索し、サーバーを押収しました。MEDocのCEOは、サーバーにバックドアがインストールされていたことを知らなかったと述べ、攻撃への関与を再び否定し、当局がソースを特定するのに協力していると述べました。[ 33 ] [ 34 ]セキュリティ会社ESETは、2017年5月15日という早い時期にMEDocのアップデーターサービスにバックドアがインストールされていたことを発見し、Cisco SystemsのTalosグループの専門家は、2017年4月という早い時期にバックドアの証拠を発見しました。どちらの状況も、サイバー攻撃が「徹底的に計画され、うまく実行された作戦」であることを示しています。[ 35 ]ウクライナ当局は、Intellect Serviceは「刑事責任を問われる」と述べている。これは、これらの事件以前に、ウイルス対策企業からサーバーのセキュリティが不十分であると警告されていたにもかかわらず、それを防ぐための措置を講じなかったためである。[ 36 ] Talosは、NotPetyaマルウェアを含むMEDocアップデートのサイズが大きい(1.5ギガバイト)ため、まだ発見されていない他のバックドアが存在する可能性があり、別の攻撃が発生する可能性があると警告した。[ 35 ]
6月30日、ウクライナ保安庁(SBU)は、サイバー攻撃の開始に使用されたとされる機器を押収したと報告し、それが攻撃に関与したロシアの工作員のものであると述べた。[ 37 ] 2017年7月1日、SBUは、入手可能なデータから、TeleBotsとBlackEnergyを使用した2016年12月のウクライナの金融システム、輸送、エネルギーインフラへの攻撃の実行犯は、2017年6月27日の攻撃に関与したグループと同じであることが示されていると述べた。[ 38 ] 「これは、この攻撃にロシア連邦の特殊機関が関与していることを証明する」と結論付けた。 [ 7 ] [ 39 ] 2016年12月のウクライナの国営エネルギーシステムへのサイバー攻撃により、キエフ北部で停電が発生した。[ 7 ]ロシアとウクライナの関係は、 2014年のロシアによるクリミア併合とそれに続くウクライナ東部での紛争以来緊張状態が続いており、2017年6月下旬までに1万人以上が死亡した。[ 7 ]ロシアはウクライナ東部への部隊や軍事装備の派遣を否定している。[ 7 ]ウクライナは、自国の国家機関に対するサイバー攻撃を、ロシアが仕掛けている「ハイブリッド戦争」の一環だと説明している。[ 7 ]
2017年6月30日、サイバーセキュリティ企業ESETは、この攻撃はTeleBotsグループによるものであり、BlackEnergyと関連があると述べている。「今回の攻撃以前は、Telebotsグループは主に金融セクターを標的にしていた。今回の攻撃はウクライナの企業を標的としていたが、マルウェアの拡散能力を過小評価していたため、マルウェアが制御不能になった。」[ 7 ] ESETは以前、BlackEnergyが2014年からウクライナのサイバーインフラを標的にしていると報告していた。[ 40 ] 2016年12月、ESETはTeleBotsがBlackEnergyグループから発展し、2016年後半にサイバー攻撃を用いてウクライナの金融セクターを妨害したと結論付けた。[ 41 ]
7月4日のMEDoc襲撃の頃、NotPetyaのためにリストされたウォレットに集められた1万ドル相当のビットコインが引き出され、専門家はそれが匿名ネットワークTorのスペースを購入するために使用されたと推測した。そこに投稿されたメッセージの一つは、NotPetyaの作者からのものと思われるもので、攻撃を停止し影響を受けたすべてのファイルを復号化するために10万ビットコイン(約260万ドル)を要求していた。[ 33 ] 2017年7月5日、2つ目のメッセージもNotPetyaの作者からのものと思われるもので、Torのウェブサイトに投稿され、ファイルの復号化を希望する人々に100ビットコイン(約25万ドル)を送るよう要求していた。このメッセージは、オリジナルのPetyaランサムウェアで使用されたものと同じ秘密鍵で署名されており、同じグループが両方に関与していることを示唆している。[ 42 ]
2018年1月に引用された報道によると、米国中央情報局は、ロシアがサイバー攻撃の責任者であると主張し、ロシア軍参謀本部情報総局(GRU)がNotPetyaを設計したと主張した。[ 43 ]同様に、2018年2月、英国国防省は、ウクライナのシステムを標的にすることで攻撃が広がり、英国やその他の地域の主要システムに影響を与えたとして、ロシアがサイバー攻撃を開始したと非難した。ロシアは関与を否定し、ロシアのシステムも攻撃の影響を受けたと指摘した。[ 44 ]
Wired誌のテクノロジーライター、アンディ・グリーンバーグは、サイバー攻撃の歴史を検証し、これらの攻撃は「サンドワーム」と呼ばれるロシア軍のハッカー集団によるものだと述べた。グリーンバーグは、サンドワームが2016年のキエフの停電をはじめとする事件に関与したと主張した。この集団はウクライナの金融セクターを標的にしていたと報じられており、2017年初頭のある時期にMEDocのアップデートサーバーにアクセスし、その後、2017年6月のサイバー攻撃を助長するマルウェアを配布するために使用されたとされている。 [ 18 ]
影響を受けた企業には、Antonov、Kyivstar、Vodafone Ukraine、lifecell、テレビ局のSTB、ICTV、ATR 、キエフ地下鉄、UkrGasVydobuvannya ( UGV ) 、ガソリンスタンドのWOG 、 DTEK 、 EpiCentre K、キエフ国際空港(ジュリャーニ)、Prominvestbank、Ukrsotsbank、KredoBank、Oshchadbankなどが含まれる[ 13 ] 。1,500を超える法人および個人が、2017年6月27日のサイバー攻撃の被害を受けたことをウクライナ国家警察に報告した[ 45 ] 。Oshchadbankは2017年7月3日に完全に機能するようになった[ 46 ] 。ウクライナの電力会社のコンピューターも攻撃によりオフラインになったが、同社はコンピューターを使用せずに完全に業務を継続した[ 8 ] 。
影響を受けた企業の80%以上はウクライナの企業であったが、ランサムウェアは、ウクライナにオフィスを持ち、世界中にネットワークを持つ企業によって、他の地域にある複数の企業にも拡散した。攻撃に関連するインシデントを報告したウクライナ以外の企業には、食品加工会社のモンデリーズ・インターナショナル[ 47 ] 、国際海運会社APモラー・マースクの子会社であるAPMターミナルズ、フェデックスの配送子会社であるTNTエクスプレス(2017年8月時点でも、攻撃により配送が中断されていた)[ 48 ] 、中国の海運会社COFCOグループ、フランスの建材会社サンゴバン[ 49 ]、広告代理店WPP plc [ 50 ]、ピッツバーグのヘリテージバレーヘルスシステム[ 51 ]、法律事務所DLAパイパー[ 52 ]、製薬会社メルク・アンド・カンパニー[ 53 ]、消費財メーカーのレキットベンキーザー、ソフトウェアプロバイダーのニュアンスコミュニケーションズなどがある。[ 54 ]ウクライナの警察官は、ランサムウェア攻撃はウクライナへのサイバー攻撃から注意をそらすために世界規模で行われるように設計されたと考えている。[ 55 ]
サイバー攻撃のコストはまだ確定していなかった。最初の攻撃から1週間が経過しても、各社は被害軽減に取り組んでいた。レキット・ベンキーザーは、主にグローバルサプライチェーンに影響を与えた攻撃のため、第2四半期の売上高予測を2%(約1億3000万ドル)下方修正した。[ 54 ] [ 56 ] 米国大統領の国土安全保障顧問であるトム・ボサート氏は、総被害額は100億ドルを超えると述べた。[ 18 ]特定の企業に対する推定被害額には、メルクの8億7000万ドル以上、フェデックスの4億ドル、サンゴバンの3億8400万ドル、マースクの3億ドルが含まれる。[ 18 ]
ウクライナ国家安全保障・国防会議 のオレクサンドル・トゥルチノフ書記は、6月27日のサイバー攻撃にロシアが関与した兆候があると主張したが、直接的な証拠は示さなかった。[ 57 ]ロシア当局は関与を否定し、ウクライナの主張を「根拠のない包括的な非難」と呼んだ。[ 37 ] NATOのイェンス・ストルテンベルグ事務総長は2017年6月28日、NATOはウクライナのサイバー防衛強化への支援を継続すると誓った。[ 58 ]ホワイトハウス報道官は2018年2月15日、この攻撃はロシア軍によるものだとする声明を発表し、「史上最も破壊的で費用のかかるサイバー攻撃」と呼んだ。[ 59 ]
ITビジネスマンであり、オクタヴァ・キャピタル社の監査役会会長であるオレクサンドル・カルダコフ氏は、ウクライナに民間サイバー防衛を創設することを提案した。[ 60 ]
{{cite news}}: CS1 maint: 複数の名前: 著者リスト (リンク)