| 形成 | 2019年12月 |
|---|---|
| タイプ | マルウェア、ランサムウェア・アズ・ア・サービス (RaaS) |
Contiは、2019年12月にロシアを拠点とするハッカー集団「Wizard Spider 」によって開発され、初めて使用されたマルウェアです。 [1] [2]それ以来、多数の脅威アクター集団がランサムウェア攻撃を実行するために使用する本格的なランサムウェア・アズ・ア・サービス(RaaS)オペレーションとなっています。
Contiマルウェアは、被害者のデバイスに導入されると、デバイス上のデータを暗号化するだけでなく、ネットワーク上の他のデバイスに拡散し、その存在を隠蔽し、リモート攻撃者が標的に対する行動を制御できるようにします。[1] Microsoft Windowsのすべてのバージョンが影響を受けることが知られています。[3]米国政府は、2022年5月初旬に、このグループに関する情報に対して最大1,000万ドルの報奨金を提供しました。[4]
説明
RaaSモデル
漏洩したプレイブックによると、コンティ作戦のコアチームメンバーはマルウェア自体を管理し、採用された仲間は被害者のネットワークの悪用とデバイスの暗号化を担当している。[5] [6]
Conti のランサムウェア サービスモデルは、その構造が一般的なアフィリエイト モデルとは異なります。他の RaaS モデルとは異なり、Conti モデルを使用するグループは、マルウェアの展開者に、身代金 (一度支払われた金額) の一定割合ではなく、賃金として支払う可能性があります。[7] Conti のオペレーターは、被害者に支払いを迫る手段として、被害者の盗んだデータを公開するなど、二重の脅迫を使用することも知られています。被害者組織が支払いを拒否した場合、彼らはその組織へのアクセスを他の脅威アクターに販売しています。[8]
戦術とテクニック
Contiランサムウェアは、BazarLoaderの使用を含むさまざまなステルス技術を使用して、ターゲットシステムに侵入します。このランサムウェアは、ファイルを暗号化し、身代金が支払われるまでファイルにアクセスできないように設計されています。多くの場合、フィッシングメール、エクスプロイトキット、または侵害されたWebサイトを通じて配信されます。[1] Contiは、アイルランドとニュージーランドの組織への攻撃に見られるように、医療機関を標的にすることで悪名を馳せています。[9]
Contiグループは、身代金の支払いを拒否した被害者組織へのアクセスを販売することでも知られています。この行為は、被害者にさらなるプレッシャーをかけるだけでなく、ランサムウェア集団にさらなる収入源を提供します。これらの戦術とグループの洗練された技術が相まって、Contiは2021年に活動する最も多作で有能なランサムウェアグループの1つになりました。[9]
このソフトウェアは、最大32個の個別の論理スレッドを使用する独自のAES-256実装を使用しているため、ほとんどのランサムウェアよりもはるかに高速です。[3]配信方法は明らかではありません。[3]
Contiの背後にいるギャングは、2020年からランサムウェアによってコピーされた文書を漏洩できるサイトを運営している。[10]同じギャングがRyukランサムウェアを運営していた。[10]このグループはWizard Spiderとして知られ、ロシアのサンクトペテルブルクに拠点を置いている。[11]
システムに入ると、ボリュームシャドウコピーを削除しようとします。[3]再起動マネージャーを使用していくつかのサービスを終了し、それらのサービスが使用するファイルを暗号化できるようにします。 [3]リアルタイムモニターを無効にし、Windows Defenderアプリケーションをアンインストールします。デフォルトの動作では、DLL、.exe、.sys、および.lnk拡張子のファイルは無視され、ローカルおよびネットワーク上のサーバーメッセージブロックドライブ上のすべてのファイルが暗号化されます。[3]また、特定のドライブや個々のIPアドレスをターゲットにすることもできます。[3] [12]
NHS Digitalによると、唯一確実に回復できる方法は、影響を受けたすべてのファイルを最新のバックアップから復元することです。[3]
メンバーシップと構造
最上級メンバーはスターンまたはデーモンという別名で知られ、CEOを務めている。[13]マンゴーとして知られるもう1人のメンバーはゼネラルマネージャーを務めており、スターンと頻繁に連絡を取っている。[13]マンゴーはスターンに、メインチームには62人いるとあるメッセージで伝えた。[13]関与する人数は変動し、100人に達することもある。[13]メンバーの入れ替わりが激しいため、グループは合法的な求人サイトやハッカーサイトから絶えずメンバーを募集している。[13]
一般的なプログラマーは月に1500ドルから2000ドルほど稼いでおり、身代金の支払い交渉をしているメンバーは利益の一部を受け取ることができる。 [ 13 ] 2021年4月、あるメンバーは、被害者に支払いを迫ってランサムウェアの支払いの5%を受け取った匿名のジャーナリストがいると主張した。[13]
2022年5月、米国政府はこのグループに関する情報に対して最大1500万ドルの報奨金を提示した。リーダーの身元や居場所の特定には1000万ドル、共謀者の逮捕につながる情報には500万ドルを提示した。[14]
影響を受ける産業と国
Contiランサムウェア攻撃は世界中で検出されており、2021年1月1日から11月12日までの攻撃試行回数が最も多かったのは米国で、100万回を超えています。オランダと台湾はそれぞれ2位と3位でした。[9]
小売業界はコンティ攻撃の主な標的となっており、保険、製造、通信業界がそれに続いている。コンティグループによる注目度の高い攻撃の標的となったヘルスケアは、影響を受けた業界のリストで6位にランクされている。[9]
歴史
起源
ContiはRyukランサムウェアの後継としてよく考えられています。[9]
リーク
2022年のロシアによるウクライナ侵攻の際、コンティ・グループはロシアへの支持を表明し、同国に対してサイバー攻撃が行われた場合は「報復措置」を講じると脅した。 [15] [16] [13]その結果、ウクライナへの支持を表明した匿名の人物によって、内部チャットログから約6万件のメッセージが漏洩した[17] [18] [19]ほか、同グループが使用したソースコードやその他のファイルも漏洩した。[20] [13] [21]
漏洩した内容は2020年の初めから2022年2月27日までのもので、6万件以上のチャットメッセージが含まれています。[13]漏洩したメッセージのほとんどは、 Jabber経由で送信されたダイレクトメッセージでした。[13]攻撃はRocket.chatを使用して調整されました。[13]漏洩した内容は断片的です。[13]
メッセージの中には、COVID-19の研究者をハッキングしたコージーベアの行動について議論しているものもある。[22]マンディアントのサイバー犯罪分析ディレクターのキンバリー・グッディ氏は、ログ内の無名の外部ソースへの言及がギャング団にとって役立つ可能性があると述べている。[22]彼女は、漏洩された情報にサンクトペテルブルクのリチェイニー通り(FSBの現地事務所がある)への言及があることを、外部ソースがロシア政府である可能性がある証拠として指摘している。[22]
漏洩された情報には、ウラジミール・プーチン、ウラジミール・ジリノフスキーへの支持、ウォロディミル・ゼレンスキーを含む反ユダヤ主義の意見が含まれている。[23]パトリックとして知られるメンバーは、ウクライナに関してプーチンが行ったいくつかの虚偽の主張を繰り返した。[23]パトリックはオーストラリアに住んでおり、ロシア国籍である可能性がある。[23]
いくつかのメッセージはブライアン・クレブスへの執着を示している。[23]
メッセージには「マット」という言葉が多用されている。[23]同性愛嫌悪、女性蔑視、児童虐待への言及を含むメッセージも見つかった。[23]
解散
リークから数週間後、グループは解散した。[24] Recorded Futureの報告によると、リークが解散の直接的な原因ではないと考えているが、グループ内の既存の緊張を加速させたとのことだ。[24]
既知のターゲット
- スコットランド環境保護庁[11]
- ファットフェイス[11]
- アイルランド共和国保健サービス局[11]
- ニュージーランドのワイカト地区保健局。[25]
- シャッターフライ[ 26]
- KPスナック[27 ]
- ノルディックチョイスホテルズ[28]
参照
参考文献
- ^ abc 「Conti、ソフトウェア S0575 | MITRE ATT&CK®」。attack.mitre.org 。 2024年5月31日閲覧。
- ^ チーム、The CrowdStrike Intel (2020 年 10 月 16 日)。「Wizard Spider がツールセットを変更および拡張 [Adversary Update]」。crowdstrike.com。2024年5 月 31 日閲覧。
- ^ abcdefgh 「Conti Ransomware」。NHS Digital。2020年7月9日。 2021年5月14日閲覧。
- ^ “Conti ランサムウェア | CISA”. www.cisa.gov。 2022 年 3 月 9 日。2024 年5 月 31 日に取得。
- ^ 「怒れるContiランサムウェア関係者がギャングの攻撃プレイブックを漏らす」BleepingComputer 2024年5月31日閲覧。
- ^ 「翻訳:最近漏洩したContiランサムウェアプレイブックからのTalosの洞察」Cisco Talosブログ。2021年9月2日。 2024年5月31日閲覧。
- ^ “Conti ランサムウェア | CISA”. www.cisa.gov。 2022 年 3 月 9 日。2023 年7 月 9 日に取得。
- ^ 「ランサムウェアスポットライト:Conti - セキュリティニュース」www.trendmicro.com 。 2024年5月31日閲覧。
- ^ abcde 「ランサムウェアスポットライト:Conti - セキュリティニュース」www.trendmicro.com . 2023年7月9日閲覧。
- ^ ab Cimpanu、Catalin (2020年8月25日)。「Conti (Ryuk) がデータ漏洩サイトを運営するランサムウェア集団に加わる」ZDNet 。 2021年5月15日閲覧。
- ^ abcd Corfield, Gareth (2021年5月14日). 「アイルランドの医療サービスがランサムウェアに襲われ、病院は外来診療の予約をキャンセル」The Register . 2021年5月15日閲覧。
- ^ Cimpanu、Catalin (2020年7月9日)。「Contiランサムウェアは32の同時CPUスレッドを使用して超高速暗号化を実現」ZDNet 。 2021年5月14日閲覧。
- ^ abcdefghijklm バージェス、マット(2022年3月16日)。「世界で最も危険なランサムウェア集団の日常生活」。Wired UK 。 2022年3月21日閲覧。
- ^ Beech, Eric (2022年5月7日). 「米国、Contiランサムウェアグループに関する情報提供に1500万ドルの報奨金提供」ロイター.
- ^ ライヒェルト、コリンヌ(2022年2月25日)。「コンティ・ランサムウェア・グループ、西側がロシアにサイバー攻撃を仕掛けた場合の報復を警告」CNET。2022年3月2日閲覧。
- ^ Bing、クリストファー(2022年2月25日)。「ロシアを拠点とするランサムウェアグループContiがクレムリンの敵に警告を発する」ロイター。 2022年3月2日閲覧。
- ^ Corfield, Gareth (2022年2月28日). 「6万件のContiランサムウェアギャングのメッセージが漏洩」. The Register . 2022年3月2日閲覧。
- ^ ハンフリーズ、マシュー(2022年2月28日)。「ロシアへの支援が裏目に出る、コンティ・ランサムウェア集団の内部チャットが漏洩」PCMag 。 2022年3月2日閲覧。
- ^ Faife, Corin (2022年2月28日). 「ランサムウェア集団がロシア支援の代償を払う」The Verge . 2022年3月2日閲覧。
- ^ 「The Conti ransomware leaks」Malwarebytes 2022年3月1日。 2022年3月2日閲覧。
- ^ 「キーボードで戦える」:ウクライナのIT専門家がいかにして悪名高いロシアのランサムウェア集団を暴露したか CNN. 2022年。
- ^ abc Burgess, Matt (2022年3月18日). 「漏洩したランサムウェア文書は、コンティが影からプーチン大統領を支援していることを示す」Wired UK . 2022年3月21日閲覧。
- ^ abcdef Lee, Micah (2022年3月14日). 「漏洩したチャットから、ロシアのランサムウェア集団がプーチンのウクライナ侵攻について議論していることが判明」The Intercept . 2022年3月21日閲覧。
- ^ ab Hardcastle, Jessica Lyons (2023年2月24日). 「ウクライナ侵攻でロシアのサイバー犯罪同盟が崩壊」The Register . 2023年2月25日閲覧。
- ^ 「ワイカト州の病院がサイバーセキュリティ事件に見舞われる」ラジオ・ニュージーランド。2021年5月18日。 2021年5月18日閲覧。
- ^ 「ShutterflyサービスがContiランサムウェア攻撃により中断」Bleeping Computer . 2021年12月27日. 2021年12月27日閲覧。
- ^ 「KP Snacksの巨大企業がContiランサムウェアに襲われる」Bleeping Computer . 2022年1月22日. 2022年1月22日閲覧。
- ^ Stupp, Catherine (2022年1月12日). 「Nordic Choice Hotelsでのランサムウェア攻撃の内幕」.ウォール・ストリート・ジャーナル. ISSN 0099-9660 . 2022年7月15日閲覧。
