ランサムウェアは、身代金を支払わない限り、被害者の個人データへのアクセスを永久にブロックするマルウェアの一種です。単純なランサムウェアの中には、ファイルを損傷することなくシステムをロックするものもありますが、より高度なマルウェアは、暗号ウイルス恐喝と呼ばれる手法を使用します。これは、被害者のファイルを暗号化してアクセス不能にし、復号化するために身代金の支払いを要求します。 [1] [2] [3] [4] [5]適切に実装された暗号ウイルス恐喝攻撃では、復号化キーなしでファイルを回復することは手に負えない問題であり、ペイセーフカードやビットコインなどの追跡が困難なデジタル通貨やその他の暗号通貨が身代金に使用されるため、犯人の追跡と起訴が困難になります。
ランサムウェア攻撃は通常、正規のファイルを装ったトロイの木馬を使用して実行され、ユーザーはメールの添付ファイルとしてダウンロードまたは開くよう誘導されます。しかし、有名な例の1つであるWannaCryワームは、ユーザーの介入なしにコンピューター間を自動的に移動しました。[6]
1989年にAIDSトロイの木馬として知られる最初のランサムウェアが記録されて以来、ランサムウェア詐欺の使用は国際的に増加しています。[7] [8] [9] 2018年の最初の6か月間で1億8,150万件のランサムウェア攻撃がありました。この記録は、2017年の同じ期間と比較して229%の増加を示しています。 [10] 2014年6月、ベンダーのマカフィーは、その四半期に前年同期の2倍以上のランサムウェアサンプルを収集したことを示すデータを公開しました。[11] CryptoLockerは特に成功し、当局に閉鎖されるまでに推定300万ドルを調達しました。[12]また、CryptoWallは、米国連邦捜査局(FBI)の推定によると、2015年6月までに1,800万ドル以上を稼いだとされています。 [13] 2020年、IC3は、調整後の損失が2,910万ドルを超えるランサムウェアであると特定された2,474件の苦情を受け取りました。FBIによると、損失はそれ以上になる可能性があります。 [14] Statisticaによると、世界的には、2021年に約6億2,300万件のランサムウェア攻撃があり、2022年には4億9,300万件になりました。 [15 ]
手術
ファイル暗号化ランサムウェアの概念は、コロンビア大学のヤングとヤングによって発明され、実装され、1996年のIEEEセキュリティ&プライバシー会議で発表されました。これは暗号ウイルス恐喝と呼ばれ、映画エイリアンの架空のフェイスハガーに触発されました。[16]暗号ウイルス恐喝は、攻撃者と被害者の間で実行される次の3ラウンドのプロトコルです。[1]
- [攻撃者→被害者] 攻撃者は鍵ペアを生成し、対応する公開鍵をマルウェア内に配置します。マルウェアが解放されます。
- [被害者→攻撃者] 暗号化ウイルスによる恐喝攻撃を実行するために、マルウェアはランダムな対称キーを生成し、それを使って被害者のデータを暗号化します。マルウェア内の公開キーを使用して対称キーを暗号化します。これはハイブリッド暗号化と呼ばれ、被害者のデータの対称暗号文だけでなく、小さな非対称暗号文も生成されます。対称キーと元の平文データはゼロ化され、復元が防止されます。非対称暗号文と身代金の支払い方法を含むメッセージをユーザーに表示します。被害者は非対称暗号文と電子マネーを攻撃者に送信します。
- [攻撃者→被害者] 攻撃者は支払いを受け取り、攻撃者の秘密鍵で非対称暗号文を解読し、対称鍵を被害者に送信します。被害者は必要な対称鍵で暗号化されたデータを解読し、暗号ウイルス攻撃が完了します。
対称キーはランダムに生成され、他の被害者を助けることはありません。攻撃者の秘密キーが被害者に公開されることはなく、被害者は攻撃者に非常に小さな暗号文 (暗号化された対称暗号キー) を送信するだけで済みます。
ランサムウェア攻撃は、通常、トロイの木馬を使用して実行され、たとえば悪意のある添付ファイル、フィッシングメールに埋め込まれたリンク、またはネットワークサービスの脆弱性を介してシステムに侵入します。次に、プログラムはペイロードを実行し、何らかの方法でシステムをロックするか、システムをロックすると主張しますが実際にはロックしません(たとえば、スケアウェアプログラム)。ペイロードは、法執行機関などの組織による偽の警告を表示し、システムが違法行為に使用された、ポルノや「海賊版」メディアなどのコンテンツが含まれていると虚偽の主張する場合があります。[17] [18] [19]
一部のペイロードは、支払いが行われるまでシステムをロックまたは制限するように設計されたアプリケーションのみで構成されており、通常はWindowsシェルをそれ自体に設定したり、[20]マスターブートレコードやパーティションテーブルを変更して、修復されるまでオペレーティングシステムが起動しないようにしたりします。[21]最も洗練されたペイロードはファイルを暗号化し、その多くは強力な暗号化を使用して被害者のファイルを暗号化し、マルウェアの作成者だけが必要な復号化キーを持っているようにします。[ 1] [22] [23]
支払いが事実上常に目的であり、被害者は、ファイルを復号できるプログラムを提供するか、ペイロードの変更を元に戻すロック解除コードを送信することで、ランサムウェアを削除するために支払いを強要されます。攻撃者は被害者のファイルを返さずに単に金銭を受け取るかもしれませんが、被害者は支払いが役に立たないことが判明すると支払いをやめるため、合意どおりに復号を実行することが攻撃者にとって最善の利益となります。ランサムウェアを攻撃者に有効に機能させるための重要な要素は、追跡が困難な便利な支払いシステムです。そのような支払い方法は、電信送金、プレミアムレートのテキストメッセージ、[24]ペイセーフカードなどのプリペイドバウチャーサービス、[7] [25] [26]ビットコイン暗号通貨など、さまざまなものが使用されています。[27] [28] [29]
2020年5月、ベンダーのSophosは、ランサムウェア攻撃の修復にかかる世界平均コスト(ダウンタイム、人的時間、デバイスコスト、ネットワークコスト、機会損失、身代金支払額を考慮)は761,106ドルであると報告しました。身代金を支払った組織の95%でデータが復元されました。[30]
歴史
暗号化ランサムウェア
1989年にジョセフ・ポップが作成した最初のマルウェア恐喝攻撃「AIDS Trojan」は、設計上の欠陥が深刻で、恐喝者に金銭を支払う必要がまったくなかった。そのペイロードはハードドライブ上のファイルを隠し、その名前だけを暗号化し、特定のソフトウェアを使用するためのユーザーのライセンスが期限切れであると主張するメッセージを表示した。トロイの木馬のコードから復号キーを抽出できたにもかかわらず、ユーザーは修復ツールを入手するために「PC Cyborg Corporation」に189ドルを支払うよう求められた。このトロイの木馬は「PC Cyborg」としても知られていた。ポップは、その行為に対して精神的に裁判を受ける資格がないと宣告されたが、マルウェアからの利益をAIDS研究資金として寄付することを約束した。[31]
匿名の現金システムを悪用して人間の誘拐から安全に身代金を集めるというアイデアは、1992年にセバスチャン・フォン・ソルムスとデビッド・ナカチェによって提案されました。[32]この電子マネー収集方法は、暗号ウイルスによる恐喝攻撃にも提案されました。[1]フォン・ソルムスとナカチェのシナリオでは、新聞の出版物が使用されました(論文が書かれた当時はビットコインの元帳が存在しなかったため)。
データ誘拐攻撃に公開鍵暗号を使用するという考え方は、1996 年に Adam L. Young とMoti Yungによって導入されました。Young と Yung は、対称暗号のみに依存し、復号鍵をトロイの木馬から抽出できるという致命的な欠陥があった失敗した AIDS 情報トロイの木馬を批判し、 RSAとTiny Encryption Algorithm (TEA)を使用して被害者のデータをハイブリッド暗号化する実験的な概念実証暗号ウイルスをMacintosh SE/30に実装しました。公開鍵暗号が使用されているため、ウイルスには暗号化鍵のみが含まれています。攻撃者は、対応する秘密の復号鍵を秘密にしておきます。Young と Yung の最初の実験的な暗号ウイルスでは、被害者は非対称暗号文を攻撃者に送信し、攻撃者はそれを解読して、そこに含まれる対称復号鍵を料金と引き換えに被害者に返します。電子マネーが存在するずっと前から、ヤングとヤングは電子マネーも暗号化によって脅迫できると提唱し、「ウイルス作成者は、半分が渡されるまで、事実上、身代金の全額を手元に残しておくことができる。電子マネーが以前にユーザーによって暗号化されていたとしても、暗号ウイルスによって暗号化されれば、ユーザーには何の役にも立たない」と述べている。[1]彼らはこれらの攻撃を「暗号ウイルス脅迫」と呼んだ。これは、暗号ウイルス学と呼ばれる分野における、より大規模な攻撃クラスの一部である明白な攻撃であり、明白な攻撃と隠蔽された攻撃の両方を包含する。[1]暗号ウイルス脅迫プロトコルは、映画エイリアンにおけるHRギーガーのフェイスハガーとその宿主との寄生関係にヒントを得たものである。[1] [16]
恐喝目的のランサムウェアの例は、2005 年 5 月に顕著になりました。[33] 2006 年半ばまでに、 Gpcode、TROJ.RANSOM.A、Archiveus 、Krotten、Cryzip、MayArchiveなどのトロイの木馬は、キー サイズがますます大きくなる、より高度な RSA 暗号化方式を利用し始めました。2006 年 6 月に検出された Gpcode.AG は、660 ビットの RSA 公開キーで暗号化されていました。[34] 2008 年 6 月には、Gpcode.AK として知られる亜種が検出されました。1024 ビットの RSA キーを使用しており、協調的な分散型の取り組みがなければ解読が計算上不可能なほど大きいと考えられていました。[35] [36] [37] [38]
暗号化ランサムウェアは、2013年後半にCryptoLockerの拡散とともに再び注目を集めるようになりました。CryptoLockerは、ビットコインの デジタル通貨プラットフォームを使用して身代金を集めます。2013年12月、ZDNetはビットコインの取引情報に基づき、10月15日から12月18日の間に、CryptoLockerの運営者が感染したユーザーから約2,700万ドルを調達したと推定しました。[39] CryptoLockerの手法は、その後の数か月で広く模倣され、CryptoLocker 2.0(CryptoLockerとは無関係と考えられている)、CryptoDefense(Windowsの組み込み暗号化APIを使用していたため、感染したシステム上の秘密鍵がユーザーが取得可能な場所に保存されるという重大な設計上の欠陥が当初はあった)、 [28] [40] [41] [42] 、そして2014年8月にSynology製のネットワーク接続ストレージデバイスを特に狙ったトロイの木馬が発見されました。[43] 2015年1月には、ハッキングやLinuxベースのウェブサーバーを標的としたランサムウェアによる、個々のウェブサイトに対するランサムウェア型の攻撃が発生したと報告された。[44] [45] [46]
2022年、コスタリカは政府、医療、産業に影響を及ぼすコンティランサムウェア攻撃を広範囲に受けた。 [47]これを受けてロドリゴ・チャベス大統領は非常事態を宣言し、コスタリカはランサムウェアハッカーと「戦争状態」にあると発表した。[48]
一部の感染では、多くのマルウェア システムに共通する 2 段階のペイロードがあります。ユーザーはスクリプトを実行するように誘導され、スクリプトがメインのウイルスをダウンロードして実行します。デュアル ペイロード システムの初期バージョンでは、スクリプトは VBScript マクロが添付された Microsoft Office ドキュメント、または Windows スクリプト ファシリティ (WSF) ファイルに含まれていました。検出システムがこれらの第 1 段階のペイロードをブロックし始めたため、Microsoft マルウェア保護センターは、自己完結型の Microsoft Windows PowerShellスクリプトを含むLNK ファイルへの移行傾向を特定しました。 [49] 2016 年には、エンドポイント セキュリティ インシデントの約 40% に PowerShell が関係していることが判明しました。[50]
一部のランサムウェアは、 Tor隠しサービスに結びついたプロキシを使用してコマンドアンドコントロールサーバーに接続し、犯罪者の正確な位置を追跡することを困難にしています。[ 51] [52]さらに、ダークウェブベンダーは、Adobe Creative CloudやOffice 365と同様に、サブスクリプションベースで被害者のマシンに展開できるランサムウェアを販売するサービスとして、このテクノロジーを提供するようになりました。[ 52] [53] [54]
シマンテックはランサムウェアを最も危険なサイバー脅威と分類している。[55]
暗号化しないランサムウェア
2010年8月、ロシア当局はWinLockと呼ばれるランサムウェア型トロイの木馬に関与した9人を逮捕した。以前のGpcode型トロイの木馬とは異なり、WinLockは暗号化を使用しなかった。代わりに、WinLockはポルノ画像を表示してシステムへのアクセスを制限し、ユーザーにプレミアム料金のSMS(約10ドル)を送信して、マシンのロックを解除できるコードを受け取るよう要求した。この詐欺はロシアと近隣諸国の多数のユーザーを襲い、グループは1600万ドル以上を稼いだと報じられている。[19] [56]
2011年、 Windows製品アクティベーション通知を模倣したランサムウェア型トロイの木馬が出現し、ユーザーに「詐欺の被害者」であるためシステムのWindowsインストールを再アクティベートする必要があると通知した。実際のWindowsアクティベーションプロセスのようにオンラインアクティベーションオプションが提供されたが、利用できず、ユーザーは6つの国際番号のいずれかに電話をかけて6桁のコードを入力する必要があった。マルウェアはこの通話は無料であると主張していたが、国際電話料金が高い国の不正なオペレータを介してルーティングされ、通話が保留にされたため、ユーザーは高額な国際長距離通話料金を負担することになった。[17]
2012年、シマンテックは、違法行為に対する支払いを要求する法執行機関を装ったロック画面を備えたランサムウェアが東ヨーロッパで広がっていると報告した。[57]
2013年2月、Stamp.EKエクスプロイトキットをベースにしたランサムウェア型トロイの木馬が出現した。このマルウェアは、有名人の「偽ヌード写真」を提供すると主張するプロジェクトホスティングサービスSourceForgeとGitHubでホストされているサイトを通じて配布された。 [58] 2013年7月、OS X固有のランサムウェア型トロイの木馬が出現した。これは、ユーザーがポルノをダウンロードしたと非難するWebページを表示する。Windowsベースのものと異なり、コンピュータ全体をブロックするのではなく、Webブラウザ自体の動作を悪用して、通常の方法でページを閉じようとする試みを妨害する。[59]
2013年7月、バージニア州の21歳の男性が、偶然にも性的なコミュニケーションをとった未成年の少女のわいせつな写真がコンピューターに保存されていたため、FBIのマネーパックランサムウェアに騙されて児童ポルノ所持の疑いで警察に出頭した。捜査で有罪を示すファイルが発見され、男性は児童性的虐待と児童ポルノ所持の罪で起訴された。 [60]
流出(リークウェア/Doxware)
ランサムウェアの逆は、アダム・L・ヤングが発明した暗号ウイルス攻撃で、被害者のコンピュータシステムから盗んだ情報を公開すると脅迫するものであり、被害者の情報へのアクセスを拒否するものではない。[61]リークウェア攻撃では、マルウェアが機密ホストデータを攻撃者またはマルウェアのリモートインスタンスに流出させ、攻撃者は身代金を支払わなければ被害者のデータを公表すると脅迫する。この攻撃は2003年にウェストポイントで発表され、書籍『Malicious Cryptography』で次のように要約されている。「この攻撃は恐喝攻撃と次の点で異なる。恐喝攻撃では、被害者は自身の貴重な情報へのアクセスを拒否され、それを取り戻すために金銭を支払わなければならないが、ここで紹介する攻撃では、被害者は情報へのアクセスを保持できるが、その開示はコンピュータウイルスの裁量に委ねられる」。[62]この攻撃はゲーム理論に根ざしており、当初は「非ゼロサムゲームと生き残れるマルウェア」と呼ばれていた。マルウェアが、攻撃自体が成功したという証拠を公開することで生じる可能性のある評判の失墜など、被害を受けたユーザーまたは組織に損害を与える可能性のある情報にアクセスした場合、攻撃によって金銭的利益が得られる可能性があります。
流出の一般的なターゲットは次のとおりです。
- 主な被害者が保存した第三者の情報(顧客アカウント情報や健康記録など)
- 被害者の専有情報(企業秘密や製品情報など)
- 恥ずかしい情報(被害者の健康情報や被害者の個人的な過去に関する情報など)
情報漏洩攻撃は通常、標的を絞ったもので、被害者リストが精査され、潜在的なデータターゲットや弱点を見つけるために被害者のシステムを予備的に監視することが多い。[63] [64]
モバイルランサムウェア
PC プラットフォームでのランサムウェアの人気が高まるにつれ、モバイル オペレーティング システムをターゲットとするランサムウェアも急増しています。通常、モバイル ランサムウェアのペイロードはブロッカーです。オンライン同期によって簡単に復元できるため、データを暗号化する動機がほとんどないからです。[65]モバイル ランサムウェアは通常、サードパーティ ソースからアプリケーションをインストールできるAndroidプラットフォームをターゲットにします。 [65] [66]ペイロードは通常、無防備なユーザーによってインストールされるAPK ファイルとして配布されます。他のすべてのアプリケーションの上にブロック メッセージを表示しようとする場合があります。[66 ] また、別のランサムウェアでは、クリックジャッキングの形式を使用して、ユーザーに「デバイス管理者」権限を与え、システムへのより深いアクセスを実現しました。[67]
iOSデバイスでは、iCloudアカウントを悪用したり、「iPhoneを探す」システムを使用してデバイスへのアクセスをロックしたりするなど、さまざまな戦術が使用されています。[68] iOS 10.3では、Appleは、ランサムウェアのWebサイトによって悪用されていたSafariのJavaScriptポップアップウィンドウの処理に関するバグを修正しました。 [69] 最近[いつ? ]、ランサムウェアは、産業用IoTエッジデバイスなどのさまざまなモノのインターネット(IoT)デバイスに見られるARMアーキテクチャも標的にする可能性があることが示されました。[70]
2019年8月、研究者らはDSLRカメラをランサムウェアに感染させることが可能であることを実証した。[71]デジタルカメラは多くの場合、画像転送プロトコル(PTP - ファイル転送に使用される標準プロトコル)を使用している。研究者らは、プロトコルの脆弱性を悪用して標的のカメラをランサムウェアに感染させる(または任意のコードを実行する)ことが可能であることを発見した。この攻撃は、ラスベガスで開催されたDefconセキュリティカンファレンスで概念実証攻撃として発表された(実際の武装マルウェアとしてではない)。
攻撃の進行
最初の攻撃はランダムなユーザーに対して行われ、通常は少人数の犯罪者グループが送信したメールの添付ファイルを通じて感染し、ランサムウェアが暗号化したファイル(通常は個人の写真や文書)のロックを解除するために数百ドルの暗号通貨を要求しました。ランサムウェアがビジネスとして成熟するにつれて、組織化された犯罪組織がこの分野に参入し、ダークウェブで専門家を募集し、機能をアウトソーシングしました。これにより、ランサムウェアの品質が向上し、成功しました。犯罪組織はランダムなメールではなく、認証情報を盗み、ターゲットネットワークの脆弱性を見つけ、マルウェア対策スキャナーによる検出を回避するためにマルウェアを改良しました。要求される身代金は、個人が文書に支払う金額(数百ドル)ではなく、企業がデータを回復するために支払う金額(数百万ドル)にまでエスカレートしました。
2016年には、病院に対するランサムウェア攻撃が大幅に増加したことが記録されました。シマンテック社の2017年インターネットセキュリティ脅威レポートによると、ランサムウェアはITシステムだけでなく、患者のケア、臨床業務、請求にも影響を与えました。オンライン犯罪者は、医療システム内の利用可能な資金と緊急性に動機付けられている可能性があります。[72]
ランサムウェアはインターネットユーザーだけでなくIoT環境でも急速に増加しています。[57]大きな問題は、ハリウッド・プレスビテリアン・メディカルセンターやメドスター・ヘルスなど、身代金を支払うことを決めた組織や業界が数百万ドルを失っていることです。[73]
シマンテックの2019年ISTRレポートによると、2013年以来初めて、2018年にランサムウェアの活動が20%減少したことが観測されました。2017年以前は消費者が主な被害者でしたが、2017年にはこれが劇的に変化し、企業に移行しました。2018年にはこの傾向が加速し、感染率は81%となり、12%の増加を示しました。[74]今日の一般的な配布方法は、電子メールキャンペーンに基づいています。
2019年後半、ランサムウェア集団Mazeは企業の機密ファイルをダウンロードしてからロックし、身代金を支払わなければデータを公開すると脅迫した。少なくとも1つのケースでは、彼らは実際にそうした。他の多くのギャングもこれに追随し、盗まれたデータにアクセスできる「リークサイト」がダークウェブ上に作成された。その後の攻撃は、必ずしもデータをロックすることなくデータを漏洩するという脅迫に焦点を合わせた。これにより、堅牢なバックアップ手順によって被害者に提供される保護が無効になった。2023年現在、[アップデート]敵対的な政府がランサムウェアを使用して実際には情報収集を隠すリスクがある。[75]
ランサムウェア攻撃による最初の死亡報告は、2020年10月にドイツの病院で発生しました。[76]
2020年のCOVID-19パンデミックの期間中、ランサムウェア攻撃が大幅に増加しました。これらの攻撃の標的となった機関には、政府、金融、医療が含まれていたという証拠があります。研究者は、この時期の攻撃の増加はいくつかの異なる要因によって説明できると主張しています。しかし、大きな要因は、 2020年に多くの業界で標準となったリモートワークが、従来の職場環境と比較してセキュリティが不足しているために攻撃の急増につながったことです。[77]
注目すべき攻撃対象
注目すべきソフトウェアパッケージ
レベトン

2012年、Revetonとして知られる大規模なランサムウェア型トロイの木馬が拡散し始めた。Citadelトロイの木馬(それ自体はZeusトロイの木馬をベースとしている)をベースにしたこのトロイの木馬のペイロードには、コンピュータが無許可のソフトウェアや児童ポルノのダウンロードなどの違法行為に使用されているという、法執行機関からの警告が表示される。この動作のため、このトロイの木馬は一般に「警察トロイの木馬」と呼ばれている。[78] [79] [80]この警告は、システムのロックを解除するには、 Ukashやpaysafecardなどの匿名プリペイドキャッシュサービスのバウチャーを使用して罰金を支払う必要があることをユーザーに通知する。コンピュータが法執行機関に追跡されているという錯覚を強めるため、画面にはコンピュータのIPアドレスも表示され、一部のバージョンでは被害者のウェブカメラの映像が表示され、ユーザーが録画されているという錯覚を与える。[7] [81]
Revetonは2012年初頭にヨーロッパ各国で拡散し始めた。[7]亜種は、ユーザーの国に基づいてさまざまな法執行機関のロゴが入ったテンプレートでローカライズされた。たとえば、英国で使用された亜種には、ロンドン警視庁や警察国家電子犯罪部隊などの組織のロゴが含まれていた。別のバージョンには、著作権料徴収団体 PRS for Musicのロゴが含まれており、ユーザーが音楽を違法にダウンロードしたと具体的に非難していた。[82]ロンドン警視庁は、このマルウェアについて国民に警告する声明の中で、捜査の一環としてそのような方法でコンピューターをロックすることは決してないと明言した。[7] [18]
2012年5月、トレンドマイクロの脅威研究者は、米国とカナダ向けの亜種のテンプレートを発見し、作成者が北米のユーザーをターゲットにしようと計画していた可能性があることを示唆した。[83] 2012年8月までに、Revetonの新しい亜種が米国で広がり始め、MoneyPakカードを使用してFBIに200ドルの罰金を支払う必要があると主張した。[8] [9] [81] 2013年2月、ロシア国民がRevetonを使用していた犯罪組織とのつながりを理由にドバイでスペイン当局に逮捕され、他の10人がマネーロンダリングの容疑で逮捕された。[84] 2014年8月、Avast Softwareは、ペイロードの一部としてパスワード窃盗マルウェアも配布するRevetonの新しい亜種を発見したと報告した。[85]
クリプトロッカー
暗号化ランサムウェアは、2013年9月にCryptoLockerと呼ばれるトロイの木馬とともに再登場した。これは2048ビットのRSA鍵ペアを生成してコマンドアンドコントロールサーバーにアップロードし、特定のファイル拡張子のホワイトリストを使用してファイルを暗号化するのに使用されていた。このマルウェアは、感染後3日以内にビットコインまたはプリペイドの現金バウチャーの支払いが行われない場合、秘密鍵を削除すると脅迫した。使用する鍵サイズが非常に大きいため、アナリストやトロイの木馬の影響を受けた人々は、CryptoLockerの修復は極めて困難であると考えていた。 [27] [86] [87] [88]期限が過ぎた後も、オンラインツールを使用して秘密鍵を取得することは可能であったが、価格は10 BTCに上昇し、2013年11月時点で約2,300米ドルであった。[89] [90]
CryptoLockerは、2014年6月2日に米国司法省によって公式に発表されたOperation Tovarの一環としてGameover ZeuS ボットネットが押収されたことで隔離されました。司法省はまた、ボットネットに関与した疑いでロシアのハッカーEvgeniy Bogachevに対して起訴状を公表しました。 [91] [92]シャットダウン前にマルウェアによって少なくとも300万ドルが脅し取られたと推定されています。[12]
CryptoLocker.F と TorrentLocker
2014 年 9 月、オーストラリアのユーザーを最初にターゲットにした一連のランサムウェア型トロイの木馬がCryptoWallおよびCryptoLocker (CryptoLocker 2.0 と同様、オリジナルの CryptoLocker とは無関係)という名前で出現しました。このトロイの木馬は、オーストラリア郵便局からの荷物の配達失敗通知を装った詐欺メールを介して拡散しました。ページ上のすべてのリンクをたどってマルウェアをスキャンする自動メール スキャナーによる検出を回避するため、この亜種は、ペイロードが実際にダウンロードされる前に、ユーザーが Web ページにアクセスしてCAPTCHAコードを入力するように設計されており、このような自動プロセスがペイロードをスキャンできないようになっています。シマンテックは、CryptoLocker.Fと特定したこれらの新しい亜種は、動作の違いからオリジナルの CryptoLocker とは無関係であると判断しました。 [93] [94]このトロイの木馬の注目すべき被害者はオーストラリア放送協会です。テレビニュースチャンネル ABCニュース24の生放送は、シドニースタジオのコンピューターがCryptoWallに感染したため30分間中断され、メルボルンスタジオに移された。[95] [96] [97]
この波の別のトロイの木馬であるTorrentLockerには、当初はCryptoDefenseに匹敵する設計上の欠陥がありました。感染したすべてのコンピューターに同じキーストリームを使用していたため、暗号化を簡単に突破できました。しかし、この欠陥は後に修正されました。[40] 2014年11月下旬までに、オーストラリアだけで9,000人以上のユーザーがTorrentLockerに感染したと推定され、感染者数はトルコの11,700人に次ぐものでした。[98]
クリプトウォール
Windows を標的とするもう 1 つの主要なランサムウェア トロイの木馬である CryptoWall は、2014 年に初めて登場しました。CryptoWall の 1 つの種類は、 2014 年 9 月下旬にZedo広告ネットワークで複数の主要 Web サイトを標的としたマルバタイジングキャンペーンの一環として配布されました。広告は、ペイロードをダウンロードするためにブラウザー プラグインのエクスプロイトを使用する不正な Web サイトにリダイレクトされました。Barracuda Networks の研究者は、ペイロードがセキュリティ ソフトウェアに信頼できるように見せるためにデジタル署名で署名されていたことも指摘しました。 [99] CryptoWall 3.0 は、電子メールの添付ファイルの一部としてJavaScript で記述されたペイロードを使用し、 JPG画像に偽装された実行ファイルをダウンロードします。検出をさらに回避するために、マルウェアはexplorer.exeとsvchost.exeの新しいインスタンスを作成してサーバーと通信します。ファイルを暗号化する際、マルウェアはボリューム シャドウ コピーも削除し、パスワードとBitcoin ウォレットを盗むスパイウェアをインストールします。[100]
FBIは2015年6月に、約1,000人の被害者がFBIのインターネット犯罪苦情センターにCryptoWall感染を報告し、少なくとも1,800万ドルの損失を推定したと報告した。[13]
最新バージョンのCryptoWall 4.0では、ウイルス対策ソフトの検出を回避するためにコードが強化され、ファイル内のデータだけでなくファイル名も暗号化されるようになりました。[101]
フソブ
Fusobはモバイルランサムウェアの主要なファミリーです。2015年4月から2016年3月の間に報告されたモバイルランサムウェアの約56%がFusobでした。[102]
他のランサムウェアの多くと同様に、ユーザーから多額の金銭をゆすり取るために脅迫戦術を採用しています。[103]このアプリはまるで当局からの通知であるかのように動作し、被害者に100ドルから200ドルの罰金を支払うよう要求し、さもなければ架空の刑事告発を受けることになります。Fusobは、ほとんどの暗号通貨中心のランサムウェアとは異なり、支払いにiTunesギフトカードを要求します。
デバイスに感染するために、Fusob はポルノビデオプレーヤーを装います。 [104]インストールされると、まずデバイスのシステム言語をチェックします。言語がロシア語または東ヨーロッパ語の場合、Fusob は休止状態のままになります。それ以外の場合は、デバイスをロックして身代金を要求します。被害者の約 40% はドイツで、英国は 14.5%、米国は 11.4% を占めています。Fusob と Small (別のランサムウェア ファミリー) は、2015 年から 2016 年にかけてモバイル ランサムウェアの 93% 以上を占めました。
ワナクライ
2017年5月、WannaCryランサムウェア攻撃がインターネットを通じて広がり、米国国家安全保障局から漏洩したとされるEternalBlueというエクスプロイトベクターが使用されました。前例のない規模のこのランサムウェア攻撃は[105] 、 150か国以上で23万台以上のコンピュータに感染し[106] 、20の異なる言語を使用してビットコイン暗号通貨を使用するユーザーに金銭を要求しました。WannaCryはコンピュータ1台あたり300米ドルを要求しました。[107]この攻撃は、スペインのテレフォニカや他の大企業数社、イギリスの国民保健サービス(NHS)の一部(少なくとも16の病院が患者の受け入れを拒否するか、予定されていた手術をキャンセルしなければなりませんでした)、[108] FedEx、ドイツ鉄道、ホンダ、[109]ルノー、ロシア内務省、ロシアの通信会社メガフォンに影響を及ぼしました。[110]攻撃者は被害者に対し、コンピュータが感染した日から7日間の期限を与え、その後は暗号化されたファイルは削除されるとした。[111]
ペティア
Petya は 2016 年 3 月に初めて発見されました。他の暗号化ランサムウェアとは異なり、このマルウェアはマスター ブート レコードに感染することを目的としており、感染したシステムが次回起動したときに NTFS ファイル システムのファイル テーブルを暗号化するペイロードをインストールし、身代金が支払われるまでシステムが Windows を起動できないようにします。チェック ポイントは、ランサムウェアの設計における革新的な進化であると信じていたにもかかわらず、同時期に活動していた他のランサムウェアよりも感染が比較的少なかったと報告しました。[112]
2017年6月27日、Petyaの大幅に改変されたバージョンが、主にウクライナを標的とした(しかし多くの国に影響を与えた[113])世界的なサイバー攻撃に使用された。このバージョンは、WannaCryで使用されたのと同じEternalBlueエクスプロイトを使用して拡散するように改変されていた。別の設計変更により、身代金を支払った後でも実際にシステムのロックを解除することができなくなった。このことから、セキュリティアナリストは、この攻撃は不法な利益を得ることを目的としたものではなく、単に混乱を引き起こすことを目的としたものだと推測した。[114] [115]
悪いウサギ
2017年10月24日、ロシアとウクライナの一部のユーザーが「Bad Rabbit」という新しいランサムウェア攻撃を報告した。これはWannaCryやPetyaと同様のパターンをたどり、ユーザーのファイルテーブルを暗号化し、復号化のためにビットコインの支払いを要求する。ESETは、このランサムウェアがAdobe Flashソフトウェアの偽のアップデートによって配布されたとみている。[116]ランサムウェアの影響を受けた機関には、インターファックス、オデッサ国際空港、キエフ地下鉄、ウクライナのインフラ省などがある。[117]ランサムウェアは企業のネットワーク構造を利用して拡散したため、トルコ、ドイツ、ポーランド、日本、韓国、米国など他の国でも発見された。[118]専門家は、このランサムウェア攻撃はウクライナのPetya攻撃と関連があると信じていた(特にBad RabbitのコードにはPetya/NotPetyaのコードと重複する要素や類似する要素が多くあり、[119] CrowdStrikeによるとBad RabbitとNotPetyaのダイナミックリンクライブラリ(DLL)は同じコードの67%を共有している[120]ため)。ただし、犯人の唯一の身元は、コードに埋め込まれたゲーム・オブ・スローンズシリーズのキャラクターの名前である。 [118]
セキュリティ専門家は、ランサムウェアが拡散にEternalBlueエクスプロイトを使用していないことを発見し、2017年10月24日までに、古いバージョンのWindowsを実行している影響を受けていないマシンに接種する簡単な方法が見つかりました。 [121] [122]さらに、偽のFlashアップデートを拡散するために使用されていたサイトは、発見から数日以内にオフラインになったり、問題のあるファイルを削除したりして、Bad Rabbitの拡散を事実上阻止しました。[118]
サムサム
2016年、JBossサーバーを標的とする新しい種類のランサムウェアが出現した。[123]この種類は「SamSam」と名付けられ、フィッシングや違法ダウンロードのプロセスを回避し、脆弱なサーバーの脆弱性を悪用することが判明した。[124]このマルウェアは、リモートデスクトッププロトコルの ブルートフォース攻撃を使用して、脆弱なパスワードを推測し、1つを破る。このウイルスは政府や医療を標的とした攻撃の背後にあり、ニューメキシコ州ファーミントン市、コロラド州運輸局、ノースカロライナ州デイビッドソン郡、そして最近では[いつ? ]アトランタのインフラに対するランサムウェア攻撃で注目されている。[124]
モハメド・メフディ・シャー・マンスーリ(1991年イラン・コム生まれ)とファラマーズ・シャーヒ・サヴァンディ( 1984年イラン・シラーズ生まれ)は、SamSamランサムウェアを起動した疑いでFBIに指名手配されている。[ 125 ] 2人は、このマルウェアを使用して恐喝で600万ドルを稼ぎ、3000万ドル以上の損害を与えたとされている。[126]
ダークサイド
2021年5月7日、米国のコロニアル・パイプラインに対してサイバー攻撃が実行された。連邦捜査局は、コロニアル・パイプラインへのランサムウェア攻撃の実行犯がダークサイドであると特定した。この攻撃は悪意のあるコードによって実行され、米国東海岸に燃料の45%を供給する主要パイプラインの自主的な閉鎖につながった。この攻撃は、米国の重要インフラに対するこれまでで最悪のサイバー攻撃と評された。ダークサイドはコロニアル・パイプラインから約75ビットコイン(約500万ドル)を脅し取ることに成功した。米国当局は、この攻撃が純粋に犯罪行為であったのか、それともロシア政府または他の国家スポンサーの関与のもとで行われたのかを調査している。攻撃後、ダークサイドは「我々は政治に関与しておらず、地政学には関与していない...我々の目標は金儲けであり、社会に問題を起こすことではない」 と主張する声明を投稿した。
2021 年 5 月、FBI とサイバーセキュリティおよびインフラストラクチャセキュリティ庁(CISA) は共同警告を発行し、重要なインフラストラクチャの所有者と運営者に対して、DarkSide ランサムウェアやランサムウェア全般に対する脆弱性を軽減するための特定の手順を実行するよう求めました。
シスキー
Syskeyは、 Windows NTベースのオペレーティングシステムに含まれていたユーティリティで、ユーザーアカウントデータベースを暗号化し、オプションでパスワードを設定することができます。このツールは、テクニカルサポート詐欺の際にランサムウェアとして効果的に使用されることがあります。つまり、コンピューターにリモートアクセスできる発信者がこのツールを使用して、自分だけが知っているパスワードでユーザーをコンピューターから締め出すことができるのです。[127] Syskey は、時代遅れであり、「ハッカーがランサムウェア詐欺の一環として使用することが知られている」ため、2017 年にWindows 10およびWindows Serverのそれ以降のバージョンから削除されました。[128] [129]
ランサムウェア・アズ・ア・サービス
ロシアを拠点とする[130]またはロシア語圏の[131]グループREvilが、2021年5月にブラジルを拠点とするJBS SA、2021年7月に米国を拠点とするKaseya Limitedを含む複数の標的に対して攻撃を仕掛けた後、ランサムウェア ・アズ・ア・サービス(RaaS)は注目に値する手法となった。 [132] 2021年7月9日のジョー・バイデン米国大統領とロシアのウラジミール・プーチン大統領との電話会談後、バイデンは報道陣に「米国は、たとえ国家の支援を受けていなくても、ランサムウェア攻撃がロシア国内から行われている場合、それが誰なのかについて行動を起こすのに十分な情報を与えれば、彼らが行動を起こすと予想していることを彼に明確に伝えた」と語った。バイデンは後に、プーチンがそうしなければ米国は同グループのサーバーを停止すると付け加えた。[133] [134] 4日後、REvilのウェブサイトやその他のインフラはインターネットから消えた。[135]
緩和
攻撃が疑われる場合や初期段階で検出された場合、暗号化が行われるまでに時間がかかります。暗号化が完了する前にマルウェアを直ちに削除すれば(比較的簡単なプロセスです)、すでに失われたデータを回復することなく、データへのさらなる損害を防ぐことができます。[136] [137]
セキュリティ専門家は、ランサムウェアに対処するための予防策を提案している。既知のペイロードの起動をブロックするソフトウェアやその他のセキュリティポリシーを使用すると、感染を防ぐのに役立ちますが、すべての攻撃から保護できるわけではありません[27] [138]そのため、適切なバックアップソリューションを用意することが、ランサムウェアに対する防御の重要な要素です。多くのランサムウェア攻撃者は、被害者のライブマシンを暗号化するだけでなく、ローカルに保存されているホットバックアップやネットワーク経由でアクセス可能なNASに保存されているホットバックアップを削除しようとするため、外部ストレージドライブやネットワーク(インターネットを含む)にアクセスできないデバイスなど、感染の可能性があるコンピューターからアクセスできない場所に保存されているデータの「オフライン」バックアップを維持し、ランサムウェアによるアクセスを防ぐことも重要です。さらに、NASまたはクラウドストレージを使用する場合、コンピューターは宛先ストレージに対して追加専用の権限を持つ必要があります。 Comodoによれば、OS /カーネルに2つのAttack Surface Reductionを適用すると、攻撃対象領域が大幅に削減され、セキュリティ体制が強化されます。[139] [140] [141]
ソフトウェアベンダーが発行するセキュリティアップデートをインストールすることで、特定のランサムウェアが拡散するために利用する脆弱性を軽減することができます。 [142] [143] [144] [145] [146]その他の対策としては、サイバー衛生(電子メールの添付ファイルやリンクを開く際に注意すること) 、ネットワークのセグメント化、重要なコンピュータをネットワークから隔離しておくことなどがあります。[147] [148]さらに、ランサムウェアの拡散を軽減するために、感染制御対策を適用することができます。[149]これには、感染したマシンをすべてのネットワークから切断すること、教育プログラム、 [150]効果的な通信チャネル、マルウェア監視[独自の研究? ]、集団参加の方法などが含まれます。 [149]
2021年8月、サイバーセキュリティ・インフラセキュリティ庁(CISA)は、ランサムウェア攻撃を軽減するためのガイドラインを提供するレポートを発表しました。これは、ランサムウェアに関連する最近の攻撃が大幅に増加したためです。これらの攻撃には、米国のパイプライン会社とソフトウェア会社に対する攻撃が含まれており、MSPの下流の顧客に影響を与えました。[151]
多くの光ディスク形式などのWrite Once Read Many (WORM) ストレージは、コンテンツを変更または削除できないため、ランサムウェアの影響を受けません。ただし、データは一切削除できないため、プライバシー法やその他のコンテンツ法によって多くのストレージでは実用的ではありません。唯一の方法は、不要なファイルを除いた新しい WORM ディスクにコピーし、元のコピーを破棄することです。
ランサムウェアに対するファイルシステム防御
多くのファイル システムでは、保持しているデータのスナップショットが保存されており、ランサムウェアによって無効化されなかった場合に、ランサムウェア攻撃前の時点からファイルの内容を回復するために使用できます。
- Windows では、ボリューム シャドウ コピー(VSS) はデータのバックアップを保存するためによく使用されます。ランサムウェアは回復を防ぐためにこれらのスナップショットをターゲットにすることが多いため、ランサムウェアが過去のコピーを無効にしたり削除したりするリスクを軽減するために、ユーザー ツールVSSadmin.exeへのユーザー アクセスを無効にすることが推奨されます。
- Windows 10では、ユーザーはWindows Defenderのコントロールされたフォルダーアクセスに特定のディレクトリまたはファイルを追加して、ランサムウェアから保護することができます。[152]バックアップやその他の重要なディレクトリをコントロールされたフォルダーアクセスに追加することをお勧めします。
- マルウェアがZFSホストシステムのルート権限を取得し、ZFS管理コマンドを発行するようにコード化された攻撃を展開しない限り、ZFSを実行しているファイルサーバーはランサムウェアの影響をほぼ受けません。これは、ZFSが1時間に何度も大規模なファイルシステムのスナップショットを作成でき、これらのスナップショットは不変(読み取り専用)であり、データが破損した場合でも簡単にロールバックしたりファイルを回復したりできるためです。[153]一般に、スナップショットを削除できるのは管理者だけです(変更はできません)。
ファイルの復号と回復
ランサムウェアによってロックされたファイルを復号化することに特化したツールは数多くありますが、正常に復元できない場合もあります。[2] [154]すべてのファイルに同じ暗号化キーが使用されている場合、復号化ツールは破損していないバックアップと暗号化されたコピーの両方があるファイルを使用します(暗号解読の専門用語では既知平文攻撃。ただし、これは攻撃者が使用した暗号がもともと弱く、既知平文攻撃に対して脆弱な場合にのみ機能します)。キーの復元は、可能であっても数日かかる場合があります。[155]無料のランサムウェア復号ツールは、以下のランサムウェアによって暗号化されたファイルの復号に役立ちます:AES_NI、Alcatraz Locker、Apocalypse、BadBlock、Bart、BTCWare、Crypt888、CryptoMix、CrySiS、EncrypTile、FindZip、Globe、Hidden Tear、Jigsaw、LambdaLocker、Legion、NoobCrypt、Stampado、SZFLocker、TeslaCrypt、XData。[156]セキュリティ研究者によって解読されたランサムウェアの暗号化は、通常、犯罪目的で放棄されるため、実際にはほとんどの攻撃は暗号化を解読しても元に戻すことはできません。[157]
No More Ransom Projectは、オランダ警察の国家ハイテク犯罪ユニット、ユーロポールの欧州サイバー犯罪センター、カスペルスキー研究所、マカフィーによる取り組みで、ランサムウェアの被害者が身代金を支払うことなくデータを回復できるように支援しています。[158]彼らは、暗号化されたファイルを分析し、復号ツールを検索するための無料のCryptoSheriffツールを提供しています。[159]
さらに、以前に削除されたファイルの古いコピーがディスク上に存在している場合があります。場合によっては、これらの削除されたバージョンは、そのために設計されたソフトウェアを使用して回復できる可能性があります。
2019年のProPublicaの調査によると、身代金なしの復号サービスを宣伝していたサイバーセキュリティ企業Proven Data RecoveryとMonstercloudは、通常、身代金を支払って被害者に高い料金を請求するだけだった。[157] SamSamのハッカーはProven Dataと頻繁に取引していたため、支払いに技術的な問題を抱える被害者に同社を勧めていた。[157] Covewareなどの他の企業は、ハッカーに支払いを行い、安全でないシステムにパッチを当てるサービスを提供する点でより透明性があった。[157]多くのアメリカ人被害者は、身代金の額が米国司法省が連邦政府の介入の基準を満たすには低すぎると感じたが、地元警察には支援する技術的能力がなく、多くの場合彼ら自身が被害者であった。[157]
刑事逮捕と有罪判決
ザイン・カイザー
ロンドンのバーキング出身の英国人学生、ザイン・カイザーは、2019年にランサムウェア攻撃を行った罪で、キングストン・アポン・テムズ刑事裁判所で6年以上の懲役刑を言い渡された。 [160]彼は「英国で判決を受けた最も多作なサイバー犯罪者」と言われている。彼は17歳のときに活動を開始した。彼は、最も強力な攻撃の1つであるLurkマルウェアギャングであると考えられているロシアのコントローラーと連絡を取り、利益の山分けを手配した。彼はまた、中国と米国のオンライン犯罪者と連絡を取り、資金を移動させた。[160]彼は約1年半の間、世界で最も訪問数の多い合法ポルノウェブサイトのいくつかで、書籍広告のオンラインプロモーションの合法的なサプライヤーを装っていた。ウェブサイトで宣伝された各広告には、マシンの制御を奪った悪質なAngler Exploit Kit(AEK)[161]のRevetonランサムウェア株が含まれていた。捜査官らはおよそ70万ポンドの収益を発見したが、彼のネットワークは400万ポンド以上を稼いでいた可能性がある。彼は暗号通貨を使っていくらかの金を隠していた可能性がある。ランサムウェアは被害者にGreenDot MoneyPakのバウチャーを購入し、画面に表示されるRevetonパネルにコードを入力するよう指示する。この金はQaiserが管理するMoneyPak口座に入金され、その後Qaiserはバウチャーの支払いをアメリカ人共謀者のRaymond Odigie Uadialeのデビットカード口座に入金した。Uadialeは2012年から2013年までフロリダ国際大学の学生で、後にマイクロソフトで働いた。Uadialeは金をLiberty Reserveのデジタル通貨に変換し、QaiserのLiberty Reserve口座に入金した。[162]
この事件の突破口は、2013年5月に複数の国の当局がLiberty Reserveのサーバーを押収し、すべての取引とアカウント履歴にアクセスしたときに開かれた。Qaiserは、MacとWindowsの両方のオペレーティングシステムを搭載したMacBook Proで暗号化された仮想マシンを実行していた。[163]彼は、グッドメイズ病院で1983年の英国精神保健法に基づいて強制入院させられたため、それ以前に裁判を受けることができなかった。病院のWi-Fiを使用して広告サイトにアクセスしていたことが発覚したためだ。彼の弁護士は、Qaiserは精神疾患を患っていたと主張した。[160]ロシア警察は、2016年6月にLurkマルウェア集団のメンバー50人を逮捕した。[164]ナイジェリア系米国帰化市民であるUadialeは、18か月の懲役刑を受けた。[165]
言論の自由への挑戦と刑事罰
概念実証攻撃コードの公開は、学術研究者や脆弱性研究者の間では一般的である。それは脅威の性質を教え、問題の重大性を伝え、対抗策を考案して実施することを可能にする。しかし、法執行機関の支援を受けた議員は、ランサムウェアの作成を違法にすることを検討している。メリーランド州では、HB 340の最初の草案で、ランサムウェアの作成は重罪となり、最長10年の懲役刑に処せられることになっていた。[166]しかし、この条項は法案の最終版から削除された。[要出典] 日本の未成年者がランサムウェアコードの作成と配布で逮捕された。[167] YoungとYungは、執筆中の暗号ウイルス学の本の一部として、2005年からcryptovirology.comでランサムウェア暗号トロイの木馬のANSI Cソースコードをオンラインで公開している。暗号化トロイの木馬のソースコードは現在もインターネット上に公開されており、第2章の草稿と関連している。[168]
参照
- コロニアルパイプラインランサムウェア攻撃 – アメリカの石油パイプラインシステムへのランサムウェア攻撃
- BlueKeep (セキュリティ脆弱性) – Windows のセキュリティホール
- 瀬戸際政策 – 政治的および軍事的戦術
- ヒトラーランサムウェア – ランサムウェアの形態
- Jigsaw(ランサムウェア) – 2016年に作成された暗号化ランサムウェア
- 追加のみ – コンピュータデータストレージの特性
- リスクウェア – ホストコンピュータに危険をもたらすソフトウェア
- Ryuk (ランサムウェア) – ランサムウェアの種類
- 信頼性工学 – 信頼性を重視するシステム工学のサブ分野
- エアギャップ(ネットワーク) – ネットワークセキュリティ対策
- データの冗長性 – 実際のデータに加えて、保存または送信されたデータのエラーを修正できる追加データの存在
- フォールトトレランス – コンポーネントの障害やエラーに対するシステムの耐性
- 信頼性(コンピュータネットワーク) - プロトコル確認機能
- 一方向ネットワーク – 一方向のみのデータフローを許可するネットワークデバイス
- フォールトトレラントコンピュータシステム – コンポーネントの障害やエラーに対するシステムの耐性
- ビザンチン障害 – 観察者によって症状が異なるコンピュータシステムの障害
- 量子ビザンチン合意 – ビザンチン合意プロトコルの量子バージョン
- 二人の将軍の問題 – 思考実験
- ランサムウェアハンティングチーム – 2022年ノンフィクション本、レニー・ダドリーとダニエル・ゴールデン著
- 初期アクセスブローカー – ハッキングされたコンピュータへのアクセスを販売するハッカー
参考文献
- ^ abcdefg Young, A.; M. Yung (1996).暗号ウイルス学: 恐喝によるセキュリティの脅威と対策. IEEE セキュリティとプライバシーに関するシンポジウム. pp. 129–140. doi :10.1109/SECPRI.1996.502676. ISBN 0-8186-7417-2。
- ^ ab Schofield, Jack (2016年7月28日). 「ランサムウェア感染を除去するにはどうすればいいか?」. The Guardian . 2016年7月28日閲覧。
- ^ Mimoso, Michael (2016 年 3 月 28 日). 「Petya ランサムウェア マスター ファイル テーブル暗号化」. threatpost.com . 2016 年7 月 28 日閲覧。
- ^ Justin Luna (2016年9月21日). 「Mambaランサムウェアがハードドライブを暗号化し、起動プロセスを操作」Newlin . 2016年11月5日閲覧。
- ^ Min, Donghyun; Ko, Yungwoo; Walker, Ryan; Lee, Junghee; Kim, Youngjae (2022年7月). 「ランサムウェア防御のためのコンテンツベースのランサムウェア検出とバックアップソリッドステートドライブ」. IEEE Transactions on Computer-Aided Design of Integrated Circuits and Systems . 41 (7): 2038–2051. doi :10.1109/TCAD.2021.3099084. ISSN 0278-0070. S2CID 237683171.
- ^ Cameron、Dell (2017 年 5 月 13 日)。「今日の大規模なランサムウェア攻撃は、ほとんどが予防可能でした。回避方法は次のとおりです」。Gizmodo。2017年5 月 13 日閲覧。
- ^ abcde Dunn, John E. 「Ransom Trojans spreading beyond Russian heartland」。TechWorld。2014年7月2日時点のオリジナルよりアーカイブ。2012年3月10日閲覧。
- ^ ab 「新たなインターネット詐欺:ランサムウェア...」 FBI。2012年8月9日。
- ^ ab 「Citadel マルウェアが Reveton ランサムウェアを配信し続けている...」インターネット犯罪苦情センター (IC3)。2012 年 11 月 30 日。
- ^ 「ランサムウェアが再び猛威を振るう、1月以来1億8150万件の攻撃」Help Net Security 2018年7月11日2018年10月20日閲覧。
- ^ 「最新情報:マカフィー:サイバー犯罪者が最も多く利用しているのはAndroidマルウェアとランサムウェア」InfoWorld 2013年6月3日2013年9月16日閲覧。
- ^ ab 「Cryptolocker の被害者、無料でファイルを復元」 BBC ニュース 2014 年 8 月 6 日。2014年8 月 18 日閲覧。
- ^ ab 「FBI、暗号化ランサムウェアがサイバー犯罪者に1800万ドル以上の利益をもたらしたと発表」Ars Technica 2015年6月25日2015年6月25日閲覧。
- ^ 「インターネット犯罪報告書2020」(PDF) . Ic3.gov . 2022年3月1日閲覧。
- ^ 「2022年の年間ランサムウェア攻撃件数」。Statista 。 2023年6月4日閲覧。
- ^ ab Young, Adam L.; Yung, Moti (2017). 「暗号ウイルス学:ランサムウェアの誕生、無視、そして爆発」Communications of the ACM . 60 (7): 24–26. doi :10.1145/3097347. S2CID 232783395 . 2017年6月27日閲覧。
- ^ ab 「ランサムウェアが偽のWindowsアクティベーション要求でユーザーを脅迫」。Computerworld。2011年4月11日。2014年7月3日時点のオリジナルよりアーカイブ。2012年3月9日閲覧。
- ^ ab 「警察、警察の名前で送られてくる恐喝メッセージに警告」Helsingin Sanomat 2012年3月9日閲覧。
- ^ ab McMillian, Robert (2010年8月31日). 「モスクワ警察がランサムウェア集団容疑者を捜査」PC World。2010年11月4日時点のオリジナルよりアーカイブ。 2012年3月10日閲覧。
- ^ 「ランサムウェア: 偽のドイツ連邦警察 (BKA) 通知」。SecureList (Kaspersky Lab) 。2012 年3 月 10 日閲覧。
- ^ 「そして今、MBR ランサムウェア」。SecureList (Kaspersky Lab) 。2012年3 月 10 日閲覧。
- ^ Adam Young (2005)。Zhou, Jianying、Lopez, Javier (編著)。「Microsoft の暗号化 API を使用した暗号化ウイルスの作成」。情報セキュリティ: 第 8 回国際会議、ISC 2005。Springer - Verlag。pp . 389–401。
- ^ Young, Adam (2006). 「Microsoft の Crypto API を使用した暗号ウイルスによる恐喝: Crypto API は敵を助けることができるか?」International Journal of Information Security . 5 (2): 67–76. doi :10.1007/s10207-006-0082-7. S2CID 12990192.
- ^ Danchev, Dancho (2009 年 4 月 22 日)。「新しいランサムウェアが PC をロック、削除にはプレミアム SMS を要求」ZDNet。2009年 4 月 26 日時点のオリジナルよりアーカイブ。2009年5 月 2 日閲覧。
- ^ 「ランサムウェアが海賊版Windowsカードを悪用し、143ドルを要求」。Computerworld。2011年9月6日。2014年7月3日時点のオリジナルよりアーカイブ。2012年3月9日閲覧。
- ^ Cheng, Jacqui (2007 年 7 月 18 日)。「新しいトロイの木馬: 300 ドル支払わないと、データが盗まれます!」Ars Technica。2009年4 月 16 日閲覧。
- ^ abc 「あなたは感染しています。データをもう一度見たい場合は、ビットコインで300ドルを支払ってください」。Ars Technica。2013年10月17日。 2013年10月23日閲覧。
- ^ ab 「CryptoDefense ランサムウェア、復号鍵へのアクセスが可能に」。Computerworld。IDG。2014年 4 月。2014 年 7 月 3 日時点のオリジナルよりアーカイブ。2014年4 月 7 日閲覧。
- ^ 「Windows コンピューターがランサムウェア攻撃を受けたらどうすればよいか?」Techie Motto。2016 年 5 月 23 日時点のオリジナルよりアーカイブ。2016 年4 月 25 日閲覧。
- ^ Adam, Sally (2020年5月12日). 「2020年のランサムウェアの現状」Sophos News . 2020年9月18日閲覧。
- ^ Kassner, Michael. 「ランサムウェア: インターネット経由の恐喝」。TechRepublic。2012年3月 10 日閲覧。
- ^ Sebastiaan von Solms、David Naccache (1992)。「ブラインド署名と完全犯罪について」(PDF)。Computers & Security。11 ( 6): 581–583。doi : 10.1016 /0167-4048(92)90193-U。S2CID 23153906。 2017年10月26日時点の オリジナル (PDF) からアーカイブ。2017年10月25日閲覧。
- ^ Schaibly, Susan (2005 年 9 月 26 日). 「Files for ransom」. Network World . 2009 年4 月 17 日閲覧。
- ^ Leyden, John (2006 年 7 月 24 日)。「ランサムウェアの解読がますます困難に」The Register。2009年4 月 18 日閲覧。
- ^ Naraine, Ryan (2008 年 6 月 6 日). 「Blackmail ランサムウェアが 1024 ビットの暗号化キーで復活」ZDNet。 2008 年 8 月 3 日時点のオリジナルよりアーカイブ。2009 年5 月 3 日閲覧。
- ^ Lemos, Robert (2008 年 6 月 13 日)。「暗号クラッキングの試みに抵抗するランサムウェア」。SecurityFocus。2009年4月 18 日閲覧。
- ^ Krebs, Brian (2008 年 6 月 9 日). 「ランサムウェアが被害者のファイルを 1,024 ビットのキーで暗号化」ワシントンポスト。2013 年 2 月 5 日時点のオリジナルよりアーカイブ。2009年4 月 16 日閲覧。
- ^ 「Kaspersky Lab、新たな危険な脅迫ウイルスを報告」Kaspersky Lab 2008年6月5日。 2008年6月11日閲覧。
- ^ Violet Blue (2013年12月22日). 「CryptoLockerの犯罪波: 洗浄されたビットコインの数百万ドルの痕跡」ZDNet . 2013年12月23日閲覧。
- ^ ab 「TorrentLocker ファイルロックマルウェアの暗号化の失敗が修正されました」。PC World。2014年 9 月 17 日。2014年10 月 15 日閲覧。
- ^ 「Cryptolocker 2.0 – 新バージョンか、それとも模倣か?」WeLiveSecurity.ESET .2013年12月19日. 2014年1月18日閲覧。
- ^ 「新しい CryptoLocker がリムーバブル ドライブ経由で拡散」。トレンドマイクロ。2013 年 12 月 26 日。2016 年 11 月 4 日時点のオリジナルよりアーカイブ。2014年1 月 18 日閲覧。
- ^ 「Synology NASデバイスがハッカーの標的に、ファイルの復号にビットコインの身代金を要求」ExtremeTech . Ziff Davis Media。2014年8月19日時点のオリジナルよりアーカイブ。2014年8月18日閲覧。
- ^ 「ファイル暗号化ランサムウェアが Linux ウェブサーバーを標的に開始」PC World . IDG. 2015 年 11 月 9 日. 2016 年5 月 31 日閲覧。
- ^ 「サイバー犯罪者が「RansomWeb」攻撃でウェブサイトのデータベースを暗号化」SecurityWeek。2017年4月20日時点のオリジナルよりアーカイブ。2016年5月31日閲覧。
- ^ 「ハッカーがウェブサイトの暗号化キーを変更して身代金を要求する」ガーディアン。 2016年5月31日閲覧。
- ^ バージェス、マット。「コンティのコスタリカ攻撃が新たなランサムウェア時代の火付け役に」。Wired。ISSN 1059-1028。2024年7 月11日閲覧。
- ^ 「ロドリゴ・チャベス大統領、コスタリカはコンティ派ハッカーと戦争状態にあると発言」2022年5月18日。 2024年7月11日閲覧。
- ^ 「スパムと Locky 感染を分ける新たな .LNK」。Blogs.technet.microsoft.com。2016年 10 月 19 日。2017年10 月 25 日閲覧。
- ^ Muncaster, Phil (2016 年 4 月 13 日)。「攻撃の 3 分の 1 以上で PowerShell のエクスプロイトが発見される」。
- ^ 「新たなランサムウェアはTorを利用してセキュリティから隠れ続ける」。ガーディアン。 2016年5月31日閲覧。
- ^ ab 「ランサムウェアの現状: CTB-Locker」。Sophos ブログ。Sophos。2015 年 12 月 31 日。2016 年5 月 31 日閲覧。
- ^ Brook, Chris (2015 年 6 月 4 日)。「Ransomware Tox の作者が辞任し、プラットフォームを売却」 。2015年8 月 6 日閲覧。
- ^ Dela Paz, Roland (2015 年 7 月 29 日). 「Encryptor RaaS: 新たな Ransomware-as-a-Service が新たに登場」。2015 年 8 月 2 日時点のオリジナルよりアーカイブ。2015年8 月 6 日閲覧。
- ^ 「シマンテック、ランサムウェアを最も危険なサイバー脅威と分類 – Tech2」。2016年9月22日。2017年4月25日時点のオリジナルよりアーカイブ。2016年9月22日閲覧。
- ^ レイデン、ジョン。「ロシアの警官がランサムウェア・トロイの木馬容疑者10人を拘束」。The Register 。 2012年3月10日閲覧。
- ^ ab O'Gorman, G.; McDonald, G. (2012)、Ransonmware: A Growing Menace (PDF)、Symantec Security Response、Symantec Corporation 、 2019年10月5日閲覧
- ^ 「犯罪者が有名人の『偽ヌード写真』をスパム送信し、GitHub や SourceForge のページにホストされているランサムウェアを拡散」TheNextWeb 2013 年 2 月 7 日2013 年7 月 17 日閲覧。
- ^ 「新しい OS X マルウェアが Mac を人質に取り、ポルノの「閲覧または配布」で FBI に 300 ドルの罰金を要求」TheNextWeb 2013 年 7 月 15 日2013 年7 月 17 日閲覧。
- ^ 「ランサムウェアのポルノポップアップを受け取った男性が警察に行き、児童ポルノの罪で逮捕される」Ars Technica 2013年7月26日2013年7月31日閲覧。
- ^ Young, A. (2003).非ゼロ和ゲームと生き残れるマルウェア. IEEE システム、人間およびサイバネティクス協会情報保証ワークショップ。pp. 24–29。
- ^ A. Young、M. Yung (2004)。悪意のある暗号:暗号ウイルス学の暴露。Wiley。ISBN 978-0-7645-4975-5。
- ^ Arntz, Pieter (2020年7月10日). 「注目の脅威: WastedLocker、カスタマイズされたランサムウェア」. Malwarebytes Labs . 2020年7月27日閲覧。
- ^ リッカー、トーマス(2020年7月27日)。「ガーミン、フィットネストラッキングシステムがオンラインに戻る中、サイバー攻撃を確認」ザ・ヴァージ。 2020年7月27日閲覧。
- ^ ab 「モバイルデバイス上のランサムウェア:ノック・ノック・ブロック」。Kaspersky Lab。2016年6月29日。 2016年12月6日閲覧。
- ^ ab 「Androidスマートフォンで違法ポルノを閲覧しました。ロックを解除するには、300ドルの罰金を支払ってください」。Ars Technica。2014年5月6日。 2017年4月9日閲覧。
- ^ 「新しいAndroidランサムウェアはクリックジャッキングを利用して管理者権限を取得」。PC World。2016年1月27日。 2017年4月9日閲覧。
- ^ 「新たに発見されたiPhoneランサムウェアを克服する方法」Fortune 。 2017年4月9日閲覧。
- ^ 「ランサムウェア詐欺師がSafariのバグを悪用し、ポルノを閲覧しているiOSユーザーから金銭を脅迫」Ars Technica 2017年3月28日2017年4月9日閲覧。
- ^ Al-Hawawreh, Muna; den Hartog, Frank; Sitnikova, Elena (2019). 「標的型ランサムウェア: ブラウンフィールド産業用 IoT のエッジシステムに対する新たなサイバー脅威」. IEEE Internet of Things Journal . 6 (4): 7137–7151. doi :10.1109/JIOT.2019.2914390. S2CID 155469264.
- ^ ダニー・パーマー。「ランサムウェアがデジタルカメラに感染する仕組み」ZDNet 。 2019年8月13日閲覧。
- ^ Robeznieks, A. (2017). 「ランサムウェアが医療のサイバーセキュリティを患者ケアの問題に変える」。ヘルスケアビジネスニュース。ヘルスケア財務管理協会。2017年6月16日時点のオリジナルよりアーカイブ。
- ^ Heater, Brian (2016年4月13日)、「増大するランサムウェアの脅威」(PDF)、PC Magazine 、 2019年10月5日閲覧
- ^ 「活動は減少し始めているが、組織にとって課題は残る」、インターネット セキュリティ脅威レポート (ISTR) 2019、第 24 巻、Symantec Corporation、2019 年 16 ページ、 2019 年10 月 5 日閲覧
- ^ ダドリー、レニー(2023年7月17日)。「世界最大の企業に大混乱をもたらしているランサムウェア集団とは誰か?」ガーディアン。
- ^ ドイツの病院へのランサムウェア攻撃後に最初の死亡者が報告される、ZDNet 、 2020年10月5日取得
- ^ ビーマン、クレイグ; バークワース、アシュリー; アカンデ、トルワロペ・デイビッド; ハカク、サキブ; カーン、ムハンマド・クラム (2021 年 12 月 1 日). 「ランサムウェア: 最近の進歩、分析、課題、将来の研究方向」.コンピューター & セキュリティ. 111 : 102490. doi :10.1016/j.cose.2021.102490. ISSN 0167-4048. PMC 8463105. PMID 34602684 .
- ^ 「警察がコンピュータをロックするウイルス『Police Trojan』について警告」TheJournal.ie 2012年6月15日。 2016年5月31日閲覧。
- ^ 「バリーのコンピュータ専門家、新たなランサムウェアの影響が拡大していると見ている」。バリー・エグザミナー。ポストメディア・ネットワーク。 2016年5月31日閲覧。
- ^ 「偽警官トロイの木馬が PC 上で「不快な資料」を検出し、金銭を要求」The Register 。2012年8 月 15 日閲覧。
- ^ ab 「Reveton マルウェアが PC をフリーズさせ、金銭を要求」InformationWeek . 2012 年8 月 16 日閲覧。
- ^ Dunn, John E. 「ランサムウェア型トロイの木馬が 1,100 台の PC をロックした後、警察が警告」TechWorld。2014 年 7 月 2 日時点のオリジナルよりアーカイブ。2012年8 月 16 日閲覧。
- ^ Constantian, Lucian (2012 年 5 月 9 日)。「警察をテーマにしたランサムウェアが米国およびカナダのユーザーをターゲットに開始」。PC World。2012年5 月 11 日閲覧。
- ^ 「Reveton 'police ransom' malware gang head arrest in Dubai」TechWorld。2014年12月14日時点のオリジナルよりアーカイブ。2014年10月18日閲覧。
- ^ 「『Reveton』ランサムウェアが強力なパスワード窃盗機能でアップグレード」PC World 2014年8月19日2014年10月18日閲覧。
- ^ 「ディスクを暗号化するCryptolockerマルウェア、ファイルの復号に300ドルを要求」Geek.com 2013年9月11日。2016年11月4日時点のオリジナルよりアーカイブ。 2013年9月12日閲覧。
- ^ Ferguson, Donna (2013 年 10 月 19 日)。「CryptoLocker 攻撃によりコンピューターが人質に取られる」。The Guardian。2013年10 月 23 日閲覧。
- ^ 「破壊的なマルウェア「CryptoLocker」が蔓延中 - 対処法はこちら」Naked Security。Sophos。2013年 10 月 12 日。2013年10 月 23 日閲覧。
- ^ 「CryptoLocker 詐欺師、2 度目の復号サービスに 10 ビットコインを請求」NetworkWorld 2013 年 11 月 4 日。2013 年 11 月 5 日時点のオリジナルよりアーカイブ。2013年11 月 5 日閲覧。
- ^ 「CryptoLocker の作成者は、新しいサービスで被害者からさらに多くの金銭を強要しようとしています」。PC World。2013年 11 月 4 日。2013 年11 月 5 日閲覧。
- ^ 「Wham bam: Global Operation Tovar whacks CryptoLocker ransomware & GameOver Zeus botnet」。Computerworld。IDG。2014年7月3日時点のオリジナルよりアーカイブ。2014年8月18日閲覧。
- ^ 「米国が『Gameover Zeus』ボットネットと『Cryptolocker』ランサムウェアに対する多国籍アクションを主導、ボットネット管理者を起訴」。Justice.gov 。米国司法省。 2014年8月18日閲覧。
- ^ 「オーストラリア人は、世界規模の暗号化マルウェアの波にますます襲われている」シマンテック。 2014年10月15日閲覧。
- ^ Grubb, Ben (2014年9月17日). 「ハッカーがオーストラリアのコンピューター数千台をロックし、身代金を要求」シドニー・モーニング・ヘラルド。 2014年10月15日閲覧。
- ^ 「オーストラリアが Cryptolocker の標的に: Symantec」ARNnet 2014 年 10 月 3 日2014 年10 月 15 日閲覧。
- ^ 「詐欺師がオーストラリア郵便局を利用して電子メール攻撃を隠蔽」シドニー・モーニング・ヘラルド2014年10月15日2014年10月15日閲覧。
- ^ Steve Ragan (2014年10月7日). 「ランサムウェア攻撃でテレビ局が放送停止」CSO . 2016年10月12日時点のオリジナルよりアーカイブ。 2014年10月15日閲覧。
- ^ 「オーストラリアで9,000台以上のPCがTorrentLockerランサムウェアに感染」CSO.com.au 2014年12月17日2014年12月18日閲覧。
- ^ 「マルバタイジングキャンペーンがデジタル署名付き CryptoWall ランサムウェアを配信」PC World 2014 年 9 月 29 日2015 年6 月 25 日閲覧。
- ^ 「CryptoWall 3.0 ランサムウェアが FAREIT スパイウェアと提携」。トレンドマイクロ。2015 年 3 月 20 日。2015 年6 月 25 日閲覧。
- ^ Andra Zaharia (2015年11月5日). 「セキュリティアラート: CryptoWall 4.0 – 新しく強化され、検出がより困難に」HEIMDAL . 2016年1月5日閲覧。
- ^ 「モバイルデバイス上のランサムウェア:ノック・ノック・ブロック」。Kaspersky Lab。2016年6月29日。 2016年12月4日閲覧。
- ^ 「モバイルランサムウェアの進化」。Avast 。 2016年12月4日閲覧。
- ^ 「モバイルランサムウェアの使用が急増、携帯電話へのアクセスをブロック」PCWorld . IDG Consumer & SMB. 2016年6月30日. 2016年12月4日閲覧。
- ^ 「サイバー攻撃:ユーロポールは前例のない規模だと述べている」BBCニュース。2017年5月13日。 2017年5月13日閲覧。
- ^ 「『前例のない』サイバー攻撃が少なくとも150カ国で20万人を襲い、脅威は拡大中」CNBC、2017年5月14日。2017年5月15日時点のオリジナルよりアーカイブ。 2017年5月16日閲覧。
- ^ 「ランサムウェアの本当の被害者:近所の商店」CNET 2017年5月22日閲覧。
- ^ Marsh, Sarah (2017年5月12日). 「NHSトラストがマルウェアに感染 – 完全リスト」. The Guardian . 2017年5月12日閲覧。
- ^ 「ホンダ、WannaCryウイルスがコンピュータネットワークを襲撃し日本自動車工場を閉鎖」ロイター2017年6月21日2017年6月21日閲覧。
- ^ 「最新情報:ロシア内務省がサイバー攻撃を受ける」WTHR。
- ^ スコット、ポール・モズール、マーク、ゴエル、ヴィンドゥ(2017年5月19日)。「ランサムウェアの期限が近づく中、被害者はハッカーのブラフを非難」ニューヨーク・タイムズ。ISSN 0362-4331 。 2017年5 月22日閲覧。
{{cite news}}: CS1 maint: 複数の名前: 著者リスト (リンク) - ^ コンスタンティン、ルシアン。「Petya ランサムウェアは今や二重のトラブル」。NetworkWorld。2017年6 月 27 日閲覧。
- ^ 「2018年のランサムウェア統計 | Safety Detective」。Safety Detective。2018年10月23日。 2018年11月20日閲覧。
- ^ 「火曜日の大規模なランサムウェアの発生は、実際にはもっとひどいものだった」Ars Technica 2017年6月28日2017年6月28日閲覧。
- ^ 「サイバー攻撃は金銭ではなくデータに関するものだったと専門家が語る」BBCニュース。2017年6月29日。 2017年6月29日閲覧。
- ^ 「『Bad Rabbit』ランサムウェアがウクライナとロシアを襲う」BBC 2017年10月24日2017年10月24日閲覧。
- ^ Hern, Alex (2017年10月25日). 「Bad Rabbit: ゲーム・オブ・スローンズを参照するランサムウェアがヨーロッパを襲う」Theguardian.com . 2017年10月25日閲覧。
- ^ abc Larson, Selena (2017年10月25日). 「新たなランサムウェア攻撃がロシアを襲い、世界中に広がる」CNN . 2017年10月25日閲覧。
- ^ 「BadRabbit: Petya/NotPetya の新バージョンを詳しく見る」Malwarebytes Labs 2017 年 10 月 24 日。2019年7 月 31 日閲覧。
- ^ ダニー・パーマー。「Bad Rabbit: 最新のランサムウェア流行について知っておくべき10のこと」ZDNet 。 2019年7月31日閲覧。
- ^ Cameron、Dell (2017年10月24日)。「『Bad Rabbit』ランサムウェアがロシアとウクライナを襲う」Gizmodo 。 2017年10月24日閲覧。
- ^ Palmer, Danny (2017年10月24日). 「Bad Rabbit ランサムウェア: Petya の新しい亜種が拡散中、研究者が警告」ZDNet . 2017年10月24日閲覧。
- ^ Rashid, Fahmida Y. (2016 年 4 月 19 日) 。「SamSam ランサムウェア攻撃を防ぐために、今すぐ JBoss にパッチを適用してください」。InfoWorld。IDG。2018年7 月 23 日閲覧。
- ^ ab Crowe, Jonathan (2018年3月). 「アトランタ市がSamSamランサムウェアに襲われる: 知っておくべき5つの重要なこと」. Barkley vs Malware . Barkley Protects, Inc. 2018年7月18日時点のオリジナルよりアーカイブ。2018年7月18日閲覧。
- ^ 連邦捜査局、「FBI が指名手配: SamSam 対象者(PDF) 」、米国司法省、 2019 年10 月 5 日閲覧
- ^ 「病院、自治体、公的機関にランサムウェアを配布し、3,000万ドル以上の損失を引き起こしたとしてイラン人男性2名が起訴される」(プレスリリース)。米国司法省。2018年11月28日。 2018年12月11日閲覧。
- ^ ザック・ウィテカー「Windows テクニカル サポート詐欺師と話をしました。なぜそうすべきではないのか」ZDNet 。2019年11 月 6 日閲覧。
- ^ 「Windows 10 Fall Creators Update: syskey.exe のサポートが終了」gHacks 2017年6月26日2019年11月6日閲覧。
- ^ 「Syskey.exe ユーティリティは、Windows 10、Windows Server 2016、Windows Server 2019 ではサポートされなくなりました」。Microsoft 。2019 年11 月 6 日閲覧。
- ^ 「ロシアを拠点とするランサムウェア集団『REvil』、米国企業を攻撃後姿を消す」インディペンデント、2021年7月13日。
- ^ 「ランサムウェアを大量に拡散する集団がインターネットから突然姿を消す。そのタイミングは注目に値する」NBCニュース。2021年7月14日。
- ^ 「McAfee ATRがSodinokibi(別名REvil Ransomware-as-a-Service)を分析 - オールスター」2019年10月2日。
- ^ 「バイデン氏、ロシアはサイバー犯罪者を取り締まらなければならないとプーチン大統領に伝える」AP通信。2021年7月9日。
- ^ サンガー、デイビッド・E.(2021年7月13日)。「ロシアで最も攻撃的なランサムウェア集団が姿を消した。誰が彼らを無効化したのかは不明」ニューヨーク・タイムズ。2021年12月28日時点のオリジナルよりアーカイブ。
- ^ ブライアン・ファン、ザカリー・コーエン、ジュネーブ・サンズ(2021年7月13日)。「肉のサプライヤーを襲ったランサムウェア集団がインターネットから謎の消失」CNNビジネス。
- ^ Cannell, Joshua (2013年10月8日). 「Cryptolocker Ransomware: What You Need To Know、最終更新日 06/02/2014」. Malwarebytes Unpacked . 2021年9月30日時点のオリジナルよりアーカイブ。 2013年10月19日閲覧。
- ^ Leyden, Josh. 「Fiendish CryptoLocker ランサムウェア: 何をしても、支払わないでください」。The Register。2021年8月13日時点のオリジナルよりアーカイブ。2013年10月18日閲覧。
- ^ 「Cryptolocker感染が増加、US-CERTが警告を発令」SecurityWeek 2013年11月19日。2021年5月27日時点のオリジナルよりアーカイブ。2014年1月18日閲覧。
- ^ Metin, Ozer. 「攻撃面の縮小の適用」。Comodo Cybersecurity。2021年10月5日時点のオリジナルよりアーカイブ。2020年8月27日閲覧。
- ^ 「攻撃対象領域の縮小機能の概要」。Microsoft。2021年11月18日時点のオリジナルよりアーカイブ。2020年2月6日閲覧。
- ^ 「Comodo の特許取得済み「カーネル API 仮想化」 - 内部構造」Comodo Cybersecurity。2021 年 10 月 4 日時点のオリジナルよりアーカイブ。2020年8 月 27 日閲覧。
- ^ 「『Petya』ランサムウェアの流行が世界規模で拡大」krebsonsecurity.com . Krebs on Security. 2017年6月28日. 2017年6月29日閲覧。
- ^ 「Petyaマルウェアから身を守る方法」CNET 2017年6月29日閲覧。
- ^ 「Petya ランサムウェア攻撃: セキュリティが侵害されないようにするためにすべきこと」。The Economic Times。2017年 6 月 29 日。2017年6 月 29 日閲覧。
- ^ 「新たな「Petya」ランサムウェア攻撃が拡大:対処法」Tom's Guide。2017年6月27日。 2017年6月29日閲覧。
- ^ 「インド、アジア太平洋地域でPetyaの被害最悪、世界では7位:シマンテック」The Economic Times。2017年6月29日。 2017年6月29日閲覧。
- ^ 「TRA、最新のランサムウェアPetyaから身を守るためのアドバイスを発行 | The National」2017年6月29日。 2017年6月29日閲覧。
- ^ 「Petya ランサムウェアが EternalBlue エクスプロイトを介して拡散 « Threat Research Blog」FireEye。2021 年 2 月 13 日時点のオリジナルよりアーカイブ。2017年6 月 29 日閲覧。
- ^ ab Chang, Yao-Chung (2012). 中華圏におけるサイバー犯罪: 台湾海峡を越えた規制対応と犯罪防止。Edward Elgar Publishing。ISBN 9780857936684. 2017年6月30日閲覧。
- ^ 「コンピューターの感染制御: サイバー犯罪からの保護 - GP 診療管理ブログ」。GP診療管理ブログ。2017 年 5 月 18 日。2017年6 月 30 日閲覧。
- ^ Piper, DLA (2021). 「サイバーセキュリティおよび インフラストラクチャセキュリティ庁がランサムウェアに関するガイダンスを発表」。インターネット法ジャーナル。25 (1): 1–17 。2023年12月3日閲覧。
- ^ 「Windows 10 でランサムウェア保護を有効にする方法」。WindowsLoop。2018年 5 月 8 日。2018年12月19 日閲覧。
- ^ 「ZFS で CryptoLocker 攻撃を阻止」ixsystems.com . 2015 年 8 月 27 日。
- ^ 「ファイルのロックを解除する無料のランサムウェア復号ツールのリスト」Thewindowsclub.com 。 2016年7月28日閲覧。
- ^ 「HydraCrypt および UmbreCrypt ランサムウェア用 Emsisoft Decrypter」Thewindowsclub.com 2016 年 2 月 17 日2016 年7 月 28 日閲覧。
- ^ 「ランサムウェア除去ツール」 。 2017年9月19日閲覧。
- ^ abcde Renee Dudley、Jeff Kao (2019 年 5 月 15 日)。「ハイテクなランサムウェア対策を約束した企業秘密会社は、ほとんどの場合、ハッカーに金銭を支払うだけ」。
- ^ “プロジェクトについて - No More Ransom Project”. 2021年11月22日時点のオリジナルよりアーカイブ。2021年12月3日閲覧。
- ^ “Crypto Sheriff - The No More Ransom Project”. 2021年10月26日時点のオリジナルよりアーカイブ。2021年12月3日閲覧。
- ^ abc 「ザイン・カイザー:世界中のポルノユーザーを脅迫した罪で学生投獄」BBCニュース。2019年4月9日。
- ^ 「英国人ハッカー、ザイン・カイザー、数百万ドルを脅迫した罪で有罪判決」2019年4月9日。
- ^ Cimpanu、Catalin。「Revetonランサムウェア配布者に英国で懲役6年の判決」ZDNet。
- ^ 「英国で最も悪名高いポルノランサムウェアの王を警察が逮捕」、マット・バージェス、Wired、2019年4月12日]
- ^ 「LurkによるAngler:数百万ドルを盗んだ悪名高いサイバー犯罪グループが、最も強力なツールをレンタルしていた理由」usa.kaspersky.com。2021年5月26日。
- ^ Nichols, Shaun (2018年8月15日). 「フロリダの男がRevetonランサムウェアの資金洗浄。その後マイクロソフトがサンフランシスコで彼を雇った」Theregister.com。
- ^ フィールズ、ローガン・M(2017年2月25日)。「マイノリティ・リポート – 第7週 – 中間点」ワールドニュース。
- ^ Wei, Wang (2017年6月6日). 「14歳の日本人少年がランサムウェア作成で逮捕」. The Hacker News.
- ^ Young, Adam L.; Yung, Moti (2005). 「Microsoft の Crypto API を使用した Cryptoviral Extortion の実装」(PDF) 。 Cryptovirology Labs。 2016 年 6 月 24 日時点のオリジナル(PDF)からアーカイブ。 2017 年8 月 16 日閲覧。
さらに読む
- Young, A.; Yung, M. (2004).悪意ある暗号: 暗号ウイルス学の暴露. Wiley. ISBN 978-0-7645-4975-5。
- Russinovich、Mark (2013 年 1 月 7 日)。「ランサムウェアの追跡と駆除」。Microsoft TechNet。Microsoft。
- Simonite, Tom (2015 年 2 月 4 日)。「データを人質に取る: 完璧なインターネット犯罪? ランサムウェア (スケアウェア)」。MIT テクノロジー レビュー。2015 年 11 月 27 日時点のオリジナルよりアーカイブ。2015年2 月 5 日閲覧。
- Brad, Duncan (2015 年 3 月 2 日)。「エクスプロイト キットと CryptoWall 3.0」。Rackspace Blog! & NewsRoom。2015 年 9 月 24 日時点のオリジナルよりアーカイブ。2015年4 月 15 日閲覧。
- 「ランサムウェアの増加: FBI とパートナーがこのサイバー脅威と戦う」。ニュース。連邦捜査局。2015 年 1 月 20 日。
- Yang, T.; Yang, Y.; Qian, K.; Lo, DCT; Qian, L. & Tao, L. (2015). 2015 IEEE 17th International Conference on High Performance Computing and Communications、2015 IEEE 7th International Symposium on Cyberspace Safety and Security、および 2015 IEEE 12th International Conference on Embedded Software and Systems。IEEE Internet of Things Journal、CONFERENCE、2015 年 8 月。pp. 1338–1343。doi :10.1109/ HPCC -CSS- ICESS.2015.39。ISBN 978-1-4799-8937-9. S2CID 5374328。
- Richet, Jean-Loup (2015 年 7 月)。「インターネット上の恐喝: 暗号化ランサムウェアの台頭」(PDF)。ハーバード大学。
- Liska, Allan (2021 年 10 月 20 日)。「ランサムウェア - 理解する。予防する。回復する」。Recorded Future。ActualTech Media。
外部リンク
ウィキメディア・コモンズのランサムウェア関連メディア- ランサムウェアの事件が増加中 –連邦捜査局
- 恐喝経済 / 米国企業とランサムウェア
ランサムウェアの除去
