Petyaは、 2016年に初めて発見された暗号化マルウェアのファミリーです。[ 2 ]このマルウェアはMicrosoft Windowsベースのシステムを標的とし、マスターブートレコードに感染して、HDDまたはSSDのファイルシステムテーブルを暗号化し、再起動後に偽のCHKDSKを実行するペイロードを実行します。これにより、マスターブートレコードが上書きされるため、Windowsが起動できなくなります。その後、Petyaはアクセスを回復するためにユーザーにビットコインでの支払いを要求します。
Petya の亜種は 2016 年 3 月に初めて確認され、感染した電子メールの添付ファイルを介して拡散しました。2017 年 6 月には、Petya の新しい亜種が主にウクライナを標的とした世界規模のサイバー攻撃に使用されました。この新しい亜種は、米国国家安全保障局(NSA)が開発したと一般的に考えられているEternalBlue エクスプロイトを介して拡散し、その年の初めにはWannaCryランサムウェアで使用されていました。Kaspersky Lab は、動作の違いから、この新しいバージョンを2016 年の亜種と区別するためにNotPetyaと呼んでいます。復号方法がないため、ランサムウェアのように見えますが、ワイパーと同等です。セキュリティ研究者、Google、およびいくつかの政府は、NotPetya 攻撃はロシア政府、特にロシア軍参謀本部情報総局(GRU)内のSandwormハッキンググループによるものだと非難しています。[ 2 ] [ 3 ] [ 4 ] [ 5 ]
Petyaは2016年3月に発見されました。[ 6 ] Check Pointは、Petyaは2016年初頭に活動していたCryptoWallなどの他のランサムウェアよりも感染数は少なかったものの、動作に顕著な違いがあり、「ランサムウェア進化の次の段階としてすぐにフラグが立てられた」と指摘しました。[ 1 ] 2016年5月に発見されたPetyaの別の亜種には、マルウェアが管理者レベルのアクセスを取得できない場合に使用される二次ペイロードが含まれていました。[ 6 ]
「ペチャ」(ロシア語でピーターの愛称)という名前は、1995年のジェームズ・ボンド映画『ゴールデンアイ』に由来しており、ペチャは「ゴールデンアイ」と呼ばれる原子爆弾を搭載した2機のソ連製兵器衛星のうちの1機で、低軌道で爆発して電磁パルスを発生させる。ハイゼがマルウェアの作者のものかもしれないと示唆したTwitterアカウントは、『ゴールデンアイ』に登場するアレック・トレヴェリアンの犯罪グループにちなんで「Janus Cybercrime Solutions」と名付けられており、アバターにはスコットランド人俳優アラン・カミングが演じた、映画に登場するロシア人ハッカーで敵役のボリス・グリシェンコの画像が使われていた。[ 7 ]
2018年8月30日、ウクライナのドニプロペトロウシク州ニコポリの地方裁判所は、ペチャの別バージョンをオンラインで拡散した罪を認めたウクライナ国民に対し、1年の懲役刑を言い渡した。[ 8 ] [ 9 ] [ 10 ]

2017年6月27日、Petyaの新しい亜種を利用した大規模な世界的サイバー攻撃が始まった(ウクライナの企業が最初に攻撃を受けていると表明した[ 11 ])。同日、カスペルスキーラボはフランス、ドイツ、イタリア、ポーランド、イギリス、アメリカで感染が確認されたと報告したが、感染の大部分はロシアとウクライナを標的としており、ウクライナ国立銀行を含む80社以上が最初に攻撃を受けた。[ 11 ] [ 12 ] ESETは2017年6月28日、全感染の80.0%がウクライナで発生し、ドイツが約9%で2番目に大きな被害を受けたと推定した。[ 13 ]ロシアのウラジーミル・プーチン大統領の報道官ドミトリー・ペスコフは、この攻撃によりロシアに深刻な被害はなかったと述べた。[ 13 ]専門家は、この攻撃がウクライナの憲法記念日の前夜に発生したことから、ウクライナに対する政治的な動機による攻撃だと考えていた。[ 14 ] [ 15 ]
オクタヴァ・サイバー・プロテクション社の創設者であるオレクサンドル・カルダコフ氏は、ペティアウイルスによってウクライナ経済の3分の1が3日間停止し、4億ドル以上の損失が発生したことを強調した。[ 16 ]
カスペルスキーはこの亜種を「NotPetya」と名付けました。これは、以前の亜種と比較して動作に大きな違いがあるためです。[ 11 ]マカフィーのエンジニア、クリスティアン・ビーク氏は、この亜種は急速に拡散するように設計されており、「総合エネルギー企業、電力網、バスターミナル、ガソリンスタンド、空港、銀行」を標的にしていたと述べています。 [ 11 ] [ 17 ]
ウクライナの税務申告プログラムであるMEDocのソフトウェア更新メカニズムが侵害され、マルウェアが拡散されたと考えられている。F -Secureのアナリスト、Mikko Hyppönen氏によると、MEDocはウクライナで事業を行う企業の間で「事実上の標準」となっているようだ。[ 13 ] [ 18 ] [ 19 ] ESETの分析によると、バックドアは攻撃の少なくとも6週間前から更新システムに存在しており、この攻撃は「綿密に計画され、巧みに実行された作戦」と評されている。[ 20 ] MEDocの開発者は、サイバー攻撃の責任は自分たちだけではないと主張し、自分たちも被害者であると述べている。[ 18 ] [ 21 ] [ 22 ] [ 23 ]
2017年7月4日、ウクライナのサイバー犯罪対策部隊は、マルウェアの「制御不能な拡散」につながるとみられる「新たな活動」を検出した後、同社のサーバーを押収した。ウクライナ警察は、バックドアがまだ存在すると想定し、MEDocのユーザーにソフトウェアの使用を中止するよう勧告した。[ 20 ] [ 24 ]押収されたサーバーの分析により、2013年以降ソフトウェアのアップデートが適用されておらず、ロシアの存在を示す証拠があり、サーバー上の従業員のアカウントが侵害されていたことが判明した。部隊の責任者は、サーバーのセキュリティ維持における怠慢のため、MEDocが攻撃を可能にしたとして刑事責任を問われる可能性があると警告した。[ 20 ] [ 23 ] [ 25 ]
IT実業家でオクタヴァ・キャピタル社の監査役会会長のオレクサンドル・カルダコフ氏は、ウクライナに民間サイバー防衛を創設することを提案した。[ 26 ]
Petyaのペイロードはコンピュータのマスターブートレコード(MBR)に感染し、Windowsブートローダーを上書きして再起動をトリガーします。起動時に、ペイロードはNTFSファイルシステムのマスターファイルテーブルを暗号化し、ビットコインでの支払いを要求する身代金要求メッセージを表示します。[ 6 ] [ 27 ] [ 28 ]その間、コンピュータの画面には、ハードドライブのセクターが修復されていることを示唆する、Windowsのファイルシステムスキャナであるchkdskによる出力とされるものが表示されます。[ 1 ]
元のペイロードは、ユーザーに管理者権限を付与する必要がありました。Petya の亜種には、Petya のインストールに失敗した場合にアクティブになる、Mischa という別のペイロードがバンドルされていました。Mischa は、実行可能ファイルだけでなくユーザーのドキュメントも暗号化する、より一般的なランサムウェアのペイロードで、実行に管理者権限は必要ありません。[ 6 ] Petya の初期バージョンは、電子メールに添付されたPDFファイルにペイロードを偽装していました。 [ 6 ]米国コンピュータ緊急対応チーム(US-CERT) と国家サイバーセキュリティ通信統合センター(NCCIC) は、2017 年 6 月 30 日に Petya に関するマルウェア初期調査結果レポート (MIFR) を公開しました。[ 29 ]
2017年の攻撃で使用された「NotPetya」亜種は、Windowsのサーバーメッセージブロック(SMB)プロトコルの脆弱性を悪用するエクスプロイトであるEternalBlueを使用しています。EternalBlueは一般的に米国国家安全保障局(NSA)によって開発されたと考えられており、[ 28 ] 2017年4月にリークされ、WannaCryでも使用されました。[ 28 ] [ 30 ]このマルウェアは(オープンソースのMimikatz [ 31 ]の改変ビルドを使用して)パスワードを収集し、他の手法を使用して同じネットワーク上の他のコンピュータに拡散し、それらのパスワードをPSExecと組み合わせて他のローカルコンピュータでコードを実行します。[ 32 ] [ 33 ] [ 34 ]さらに、ランサムウェアであると偽っていますが、暗号化ルーチンが変更されているため、技術的にはマルウェアが変更を元に戻すことはできません。[ 35 ]この特徴は、WannaCry と比較した他の異常な兆候 (比較的低いロック解除料金 300 米ドル、追跡目的で感染ごとに固有の ID を生成するのではなく、単一の固定の Bitcoin ウォレットを使用して身代金の支払いを収集するなど) とともに、研究者たちは、この攻撃は利益を生み出す事業ではなく、デバイスを迅速に損傷させ、ランサムウェアであると主張することで WannaCry が受けたメディアの注目に乗じることを意図していたのではないかと推測した。 [ 37 ] [ 38 ]
感染したコンピュータが偽のchkdsk画面が表示されたときにすぐにシャットダウンすれば暗号化プロセスを停止できる可能性があることが判明し、[ 39 ]セキュリティアナリストは、 Windowsインストールディレクトリに、および/またはおよび/またはという名前の読み取り専用ファイルを作成することで、現在の亜種のペイロードの実行を阻止できる可能性があると提案した。[ 40 ] [ 41 ] [ 42 ] [ 43 ]身代金要求画面にリストされている電子メールアドレスは、利用規約違反のため、プロバイダーであるPosteoによって停止された。その結果、感染したユーザーは実際に必要な支払い確認を犯人に送信できなかった。[ 36 ] [ 44 ]さらに、コンピュータのファイルシステムがFATベースの場合、MFT暗号化シーケンスはスキップされ、ランサムウェアのメッセージのみが表示され、データを簡単に復元できた。[ 45 ]perfcperfc.datperfc.dll
Microsoft は、EternalBlue の脆弱性に対処するため、2017 年 3 月にサポート対象のWindowsバージョンのパッチを既にリリースしていました。これに続いて、WannaCry の直後の 2017 年 5 月に、サポート対象外の Windows バージョン ( Windows XPなど) 用のパッチがリリースされました。 [ 46 ] [ 47 ] Wired は、「Petya がこれまでに引き起こした被害の規模から判断すると、多くの企業が同様のランサムウェアの拡散による明白かつ壊滅的な脅威にもかかわらず、パッチ適用を延期しているようだ」と考えています。[ 48 ]一部の企業は、ダウンタイムの可能性や互換性の問題などにより、特定のシステムにアップデートをインストールすると、一部の環境では問題となる可能性があるため、混乱を招く可能性があると考えているかもしれません。[ 46 ]
Wiredが発表したレポートによると、ホワイトハウスの評価では、NotPetyaによる被害総額は100億ドル以上と推定されている。この評価は、当時米国政府で最も高位のサイバーセキュリティ担当官僚であった元国土安全保障顧問のトム・ボサートによっても繰り返された。 [ 49 ]
2017年6月27日に開始された攻撃中、ウクライナのチェルノブイリ原子力発電所の放射線監視システムがオフラインになった。[ 50 ]ウクライナの複数の省庁、銀行、地下鉄システムも影響を受けた。[ 51 ]これは史上最も破壊的なサイバー攻撃だったと言われている。[ 52 ]
他の地域で影響を受けた企業には、英国の広告会社WPP [ 51 ] 、マースク ライン[ 53 ] 、米国の製薬会社Merck & Co. (国際的には MSD として事業を展開)、ロシアの石油会社Rosneft (石油生産は影響を受けなかった[ 54 ] )、多国籍法律事務所DLA Piper [ 51 ]、フランスの建設会社Saint-Gobainおよびエストニアの小売店と子会社[ 55 ] 、英国の消費財会社Reckitt Benckiser [ 56 ]、ドイツのパーソナルケア会社Beiersdorf、ドイツの物流会社DHL [ 57 ]、米国の食品会社Mondelez International、および米国の病院運営会社 Heritage Valley Health System [ 11 ] [ 58 ]が含まれる。タスマニア州ホバートにあるキャドバリーチョコレート工場は、オーストラリアで Petya の影響を受けた最初の企業である。[ 59 ] 2017年6月28日、インド最大のコンテナ港であるJNPTが影響を受け、すべての業務が停止したと報じられた。 [ 60 ]ウェストバージニア州の田舎にあるプリンストン・コミュニティ病院は、復旧に向けてコンピューターネットワーク全体を廃棄して交換すると発表した。[ 61 ]
世界最大のコンテナ船および補給船運航会社であるマースクの事業中断による収益損失は、2億ドルから3億ドルと推定された。[ 49 ] [ 62 ]
フェデックスの2019年年次報告書によると、2018年のフェデックスへの事業への影響は4億ドルと推定されている。[ 63 ]
NATO事務総長のイェンス・ストルテンベルグは、サイバー攻撃が集団防衛の第5条の原則を発動させる可能性があるとして、同盟に対しサイバー防衛の強化を促した。[ 64 ] [ 65 ]
モンデリーズ・インターナショナルの保険会社であるチューリッヒ・アメリカン保険会社は、NotPetya感染による損害の清掃費用の支払いを拒否した。NotPetyaは保険契約の対象外となる「戦争行為」であるという理由からである。モンデリーズは2018年にチューリッヒ・アメリカンを1億ドルで提訴した[ 66 ] 。この訴訟は2022年に和解したが、和解条件は非公開となっている[ 67 ] 。
ユーロポールは、欧州連合加盟国におけるサイバー攻撃の報告を認識しており、緊急に対応していると述べた。[ 12 ]米国国土安全保障省は関与しており、国際および国内のパートナーと連携している。[ 53 ]民主党のテッド・リュー下院議員はNSAへの書簡で、 [ 68 ]ソフトウェアの脆弱性を通知し、NSAが作成したマルウェアに基づく将来の攻撃を防ぐのを支援するために、テクノロジー企業とより積極的に協力するようNSAに求めた。[ 34 ] [ 69 ] 2018年2月15日、トランプ政権はロシアを攻撃の責任者とし、「国際的な影響」があると警告した。[ 70 ]英国とオーストラリア政府も同様の声明を発表した。[ 71 ]
2020年10月、司法省は起訴状でさらにGRUの将校の名前を挙げた。 [ 72 ] 同時に、英国政府は2020年夏季オリンピックへの攻撃についてもGRUのサンドワームを非難した。 [ 73 ]
Die Virenschreiber は、映画のファンをもっと見ることができます。 Wahrscheinlich は、ボリス グリシェンコ、ロシアのハッカー ジーニー、映画の中で、犯罪者と識別者を特定しました。 Twitter と関連する情報はすべて、プロフィールを表示し、ボリス グリシェンコの作品やアバターに関する情報を確認し、映画を視聴することができます。アベル・エス・イスト・イマーヒン・デンクバー。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)2019年の比較対象は、NotPetyaサイバー攻撃の影響を受けており、この攻撃により2018年の収益は約4億ドル減少した。