CryptoLockerランサムウェア攻撃は、 2013年9月5日から2014年5月下旬にかけて発生したCryptoLockerランサムウェアを使用したサイバー攻撃です。この攻撃は、 Microsoft Windowsで動作するコンピュータを標的としたトロイの木馬を使用し、[ 1 ] 2013年9月5日に初めてインターネットに投稿されたと考えられています。[ 2 ]感染した電子メールの添付ファイルや、既存のGameover ZeuSボットネットを介して拡散しました。[ 3 ]マルウェアが起動すると、ローカルドライブやマウントされたネットワークドライブに保存されている特定の種類のファイルをRSA公開鍵暗号方式で暗号化し、秘密鍵はマルウェアの制御サーバーにのみ保存されました。その後、マルウェアは、指定された期限までに支払い(ビットコインまたはプリペイド現金バウチャーによる)が行われればデータを復号化するというメッセージを表示し、期限を過ぎると秘密鍵を削除すると脅迫しました。期限内に支払いが完了しない場合、マルウェアは、マルウェアの運営者が提供するオンラインサービスを通じてデータを復号化すると申し出たが、その料金はビットコインでかなり高額だった。支払いをしても暗号化されたコンテンツが必ず復号化されるという保証はなかった。
CryptoLocker自体は簡単に削除できたものの、影響を受けたファイルは研究者たちが解読不可能と考えるほど暗号化されたままだった。身代金を支払うべきではないと主張する人も多かったが、ファイルの復元方法は示さなかった。一方、バックアップを取っていないファイルを復元するには身代金を支払うしかないと主張する人もいた。被害者の中には、身代金を支払っても必ずしもファイルが復号化されるとは限らないと訴える人もいた。
CryptoLockerは、マルウェアの配布に使用されていたGameover ZeuSボットネットを停止させたOperation Tovarによって、2014年5月下旬に隔離されました。 [ 4 ]この作戦中、関与したセキュリティ企業はCryptoLockerが使用していた秘密鍵のデータベースを入手し、それを使って身代金を支払わずに鍵とファイルを復元するためのオンラインツールを作成しました。CryptoLockerの運営者は、トロイの木馬の被害者から合計約300万ドルを恐喝することに成功したと考えられています。その後発生した暗号化ベースのランサムウェアの他の事例では、「CryptoLocker」という名前(またはそのバリエーション)が使用されていますが、それ以外は関連性はありません。
CryptoLocker は通常、正規の企業から送信されたように見える、一見無害な電子メールメッセージに添付されて拡散されます。 [ 5 ]電子メール メッセージに添付されたZIP ファイルには、ファイル名とアイコンがPDFファイルに偽装された実行可能ファイルが含まれており、Windows のデフォルトの動作であるファイル名から拡張子を非表示にすることで、実際の .EXE 拡張子を偽装しています。CryptoLocker はGameover ZeuSトロイの木馬とボットネットを使用して拡散されることもあります。 [ 6 ] [ 7 ] [ 8 ]
最初に実行されると、ペイロードはユーザープロファイルフォルダに自身をインストールし、起動時に実行されるようにレジストリにキーを追加します。その後、指定された複数のコマンドおよび制御サーバーのいずれかに接続を試みます。接続されると、サーバーは2048ビットのRSAキーペアを生成し、公開キーを感染したコンピュータに送信します。[ 1 ] [ 7 ]サーバーはローカルプロキシであり、追跡を困難にするために、しばしば異なる国に移動する他のプロキシを経由する場合があります。[ 9 ] [ 10 ]
ペイロードは、公開鍵を使用してローカルハードドライブとマップされたネットワークドライブ上のファイルを暗号化し、暗号化された各ファイルをレジストリキーに記録します。このプロセスは、 Microsoft Office、OpenDocument、その他のドキュメント、画像、AutoCADファイルなど、特定の拡張子を持つデータファイルのみを暗号化します。[ 8 ]ペイロードは、ファイルが暗号化されたことをユーザーに通知するメッセージを表示し、匿名のプリペイド現金バウチャー (MoneyPak または Ukash など) または同等のビットコインを 72 または 100 時間以内に支払うよう要求します(当初は2ビットコインでしたが、ビットコインの変動する価値を反映するために、オペレーターによって身代金の価格は 0.3 ビットコインに調整されています)。[ 11 ]支払わない場合は、サーバー上の秘密鍵が破壊され、「誰も、そして決して[ sic ]ファイルを復元できなくなる」と警告します。[ 1 ] [ 7 ]身代金を支払うことで、ユーザーは復号プログラムをダウンロードできます。このプログラムにはユーザーの秘密鍵があらかじめロードされています。[ 7 ]感染した被害者の中には、攻撃者に身代金を支払ったがファイルが復号されなかったと主張する人もいます。[ 5 ]
2013 年 11 月、CryptoLocker の運営者は、CryptoLocker プログラムを使用せずにファイルを復号化できると謳うオンライン サービスを開始し、期限が過ぎた後でも復号化キーを購入できるとしました。このプロセスでは、暗号化されたファイルをサンプルとしてサイトにアップロードし、サービスが一致するファイルを見つけるのを待つ必要がありました。サイトは、24 時間以内に一致するファイルが見つかると主張しました。一致するファイルが見つかると、ユーザーはオンラインでキーの代金を支払うことができました。72 時間の期限が過ぎると、費用は 10 ビットコインに増加しました。[ 12 ] [ 13 ]
2014年6月2日、米国司法省は、前週末に、法執行機関(FBIやインターポールを含む)、セキュリティソフトウェアベンダー、および複数の大学からなるコンソーシアムであるオペレーション・トバールが、CryptoLockerやその他のマルウェアを配布するために使用されていたGameover ZeuSボットネットを破壊したことを正式に発表した。司法省はまた、ボットネットへの関与の疑いで、ロシア人ハッカーのエフゲニー・ボガチェフに対する起訴状を公表した。[ 6 ] [ 14 ] [ 15 ] [ 16 ]
この作戦の一環として、オランダのセキュリティ企業 Fox-IT は CryptoLocker で使用されている秘密鍵のデータベースを入手することができました。2014 年 8 月、Fox-IT と提携企業の FireEye は、感染したユーザーがサンプル ファイルをアップロードして秘密鍵を取得し、復号ツールを受け取ることができるオンライン サービスを開始しました。[ 17 ] [ 18 ]
セキュリティ ソフトウェアはこのような脅威を検出するように設計されていますが、特に保護ソフトウェアに未知の新しいバージョンが配布された場合、CryptoLocker をまったく検出しないか、暗号化が進行中または完了した後でしか検出しない可能性があります。[ 19 ]攻撃が疑われる場合、または初期段階で検出された場合、暗号化が行われるまでには時間がかかります。マルウェアが完了する前に直ちに削除する (比較的簡単なプロセス) ことで、データへの被害を限定できます。[ 20 ] [ 21 ]専門家は、CryptoLocker ペイロードの起動をブロックするソフトウェアやその他のセキュリティ ポリシーを使用するなど、予防措置を提案しています。[ 1 ] [ 7 ] [ 8 ] [ 10 ] [ 21 ]
CryptoLocker の動作の性質上、一部の専門家は、現在のバックアップがない場合 (感染前に作成され、感染したコンピュータからアクセスできないオフラインバックアップは CryptoLocker の攻撃対象にはならない)、CryptoLocker からファイルを復元する唯一の方法は身代金を支払うことだと渋々示唆しました。 [ 5 ] CryptoLocker が使用するキーの長さから、専門家は、身代金を支払わずにファイルを復号するために必要なキーを取得するために総当たり攻撃を使用することは事実上不可能であると考えました。同様の 2008 年のトロイの木馬 Gpcode.AK は 1024 ビットのキーを使用しており、協調的な分散作業や暗号化を破るために使用できる欠陥の発見なしには、計算上解読することは不可能であると考えられていました。[ 7 ] [ 13 ] [ 22 ] [ 23 ] Sophosのセキュリティアナリストであるポール・ダックリンは、CryptoLockerのオンライン復号サービスは、鍵のデータベースを使用して独自の暗号化に対する辞書攻撃を行っており、結果を受け取るまでに最大24時間待つ必要がある理由を説明していると推測した。[ 13 ]
2013年12月、ZDNetはCryptoLockerに感染したユーザーが投稿した4つのビットコインアドレスを追跡し、運営者の収益を推定しようとした。4つのアドレスは10月15日から12月18日の間に41,928 BTCの移動を示しており、これは当時約2,700万米ドルに相当する。[ 11 ]
ケント大学の研究者による調査では、被害者だと主張する人の41%が身代金を支払うことにしたと回答しており、これは予想をはるかに上回る割合でした。Symantecは被害者の3%が支払ったと推定し、Dell SecureWorksは被害者の0.4%が支払ったと推定していました。[ 24 ] CryptoLockerの配布に使用されていたボットネットの停止後、感染者の約1.3%が身代金を支払ったと計算されました。多くの人はバックアップされていたファイルを復元できましたが、他の人は大量のデータを失ったと考えられています。それでも、運営者は合計で約300万ドルを恐喝したと考えられています。[ 18 ]
CryptoLockerの成功により、本質的に同じ方法で動作する、無関係で類似した名前のランサムウェアトロイの木馬が多数出現しました。[ 25 ] [ 26 ] [ 27 ] [ 28 ]中には「CryptoLocker」と名乗っているものもありますが、セキュリティ研究者によると、オリジナルのCryptoLockerとは無関係です。[ 28 ] [ 29 ] [ 30 ]
2014 年 9 月、CryptoWall やTorrentLocker (ペイロードは「CryptoLocker」と名付けられているが、「Bit Torrent Application」という名前のレジストリ キーを使用していることからその名が付けられている) などのクローンがオーストラリアで拡散し始めた。 [ 31 ]このランサムウェアは、政府機関 (例えば、小包の配達失敗を示すためにオーストラリア郵便)から送信されたとされる感染した電子メールをペイロードとして使用する。リンクをたどることができる自動電子メール スキャナーによる検出を回避するため、この亜種は、ペイロードが実際にダウンロードされる前に、ユーザーが Web ページにアクセスしてCAPTCHAコードを入力する必要があるように設計されている。Symantecは、これらの新しい亜種 (同社が「CryptoLocker.F」と識別) はオリジナルとは関連がないと判断した。[ 25 ] [ 29 ] [ 32 ] [ 33 ] [ 34 ] [ 35 ]