ウィザード・スパイダーは、 Trickbot、DEV-0193、UNC2053、またはペリウィンクル・テンペストとしても知られ、[1]ロシアのサンクトペテルブルクとその周辺を拠点とするサイバー犯罪グループでした。[2] [3] [4]一部のメンバーはウクライナを拠点としている可能性があります 。[3]彼らの数は約80人と推定されており、犯罪組織に雇われていることを知らない人もいます。[2] [5]
このグループはユーロポール、インターポール、FBI、そしてイギリスの国家犯罪庁の標的となっている。[2]
歴史
2018年、このグループはTrickbot、Ryuk、Conti ランサムウェアを主なツールとして使い始めました。[2]
彼らはまた、情報収集のみを行い、身代金を要求することはないスパイソフトウェア「Sidoh」も開発している。[3] [6]
2020年に彼らのソフトウェアはミネソタ州の3つの医療施設に感染し、スタッフはコンピューターを利用できなくなりました。[7]
2020年には、ギャングのコマンド&コントロールサーバーをシャットダウンするための裁判所命令が出された。[7] [8]
2022年2月初旬までに、グループの内部通信の一部が漏洩した。[9]
2022年2月下旬、このグループは当初、ロシアによるウクライナ侵攻を支持した。[10] [11]これを受けて、匿名の人物によるウクライナ支持のさらなるリークが行われた。 [12] [13] [14]
グループのサーバーは最終的に2022年に閉鎖された。[7] [15]
2023年2月、米国の アントニー・ブリンケン国務長官は、米国と英国がコンティ、リューク、トリックボットのマルウェアを拡散した疑いで7人の男性を制裁したと発表した。[16]彼らには渡航禁止令が課され、資産は押収され、米国と英国の企業と国民は彼らとのいかなる取引も禁止された。[16]彼らの名前は、ヴィタリー・コヴァリョフ、ヴァレリー・セデレツキー、ヴァレンティン・カリャギン、マクシム・ミハイロフ、ドミトリー・プレシェフスキー、ミハイル・イスクリツキー、イワン・ヴァクロメエフである。[16]また、これらの男性に故意に重要なサービスを提供した外国銀行も制裁を受ける可能性がある。[16]
2023年9月、米国と英国はウィザード・スパイダーに関係するさらに11人の男性に制裁を科した。 [7 ]米国と英国にある彼らの資産は差し押さえられ、渡航禁止が課される。[7]ウィザード・スパイダーはアメリカ政府によってロシアの諜報機関と関係があるとされた。[7]名前が挙がった男性は以下の通り。
その他の起訴状も公開されたが、その中には南カリフォルニアでマクシム・ガロチキンに対して行われた、スクリップス病院へのコンティのハッキングと配備の3つの罪状に関する起訴状も含まれている。[7]
2024年10月をもって解散となった。[17]
PRODAFT は、攻撃と組織について説明した技術レポートを執筆しました。攻撃は通常、大量のスパムをターゲットに送信して被害者を騙し、マルウェアをダウンロードさせることから始まります。彼らはQbotや SystemBC マルウェアを使用するほか、独自のマルウェアも作成します。別のチームが重要なターゲットを特定し、Cobalt Strike を使用して攻撃します。システムを制御できるようになると、ランサムウェアを展開します。[18]
彼らは、RyukとContiのランサムウェア攻撃から得たビットコインを自分のウォレットに同時に転送しており、異なるマルウェアを使用して複数の攻撃を実行していることを示唆しています。[3]
彼らはセキュリティ意識が非常に高く、ダークネットで公然と宣伝することはありません。信頼する犯罪者とのみ協力し、アクセスを販売します。彼らはリークサイトを通じて被害者を軽蔑することで知られています。[2]リークサイトは、彼らが盗んだデータを公開するためにも使用されます。[3]
諜報機関によると、このグループはロシア国内の標的を攻撃しておらず、逮捕を恐れて主要人物が国外に渡航することもないという。[2] [3] アイリッシュ・タイムズ紙は、システムがロシア語を使用していることや、システムのIPアドレスが旧ソ連にあることを検出すると、ウィザード・スパイダー・ソフトウェアは自動的にアンインストールするようにプログラムされていると報じている。[3]しかし、PRODAFTの調査によると、SystemBCに感染したマシンの大部分(20.5%)はロシア国内にあることが判明した。[18]
ロシアはウィザード・スパイダーを容認し、さらには支援している疑いがある。[3]
疑わしい攻撃
彼らはアイルランド共和国の保健サービス執行部へのサイバー攻撃の背後にいると疑われている。[19] [2]これは保健サービスのコンピュータシステムに対する最大の既知の攻撃である。[3]
主要人物はDyreソフトウェアを使用したオンライン攻撃に関与している疑いがある。[2]
アソシエイツ
これらはUNC1878、TEMP.MixMaster、Grim Spiderにリンクされています。[5]
ジョン・ディマジオの「ランサムマフィア:世界初のランサムウェアカルテルの分析」と題されたレポートによると、このグループはランサムカルテルまたはメイズカルテルとして知られる犯罪者の集団の一部です。[3]彼らはカルテルで活動しているグループの中で最大のものです。[3] [6]他のメンバーは、TWISTED SPIDER、VIKING SPIDER、LockBitギャング、SunCryptギャングです。[3]すべてランサムウェアを使用して金銭をゆすり取っています。[3] [6] SunCryptはその後引退しました。[6]
PRODAFTの報告書の著者らは、Wizard Spiderが時々データをサーバーにバックアップし、そのサーバーにはREvilの攻撃を受けたシステムのデータも含まれていたことを発見したが、どちらのグループがデータを持ち出したのかは結論づけられなかった。[18]
参考文献
- ^ 「マイクロソフトが脅威アクターを指名する方法」。マイクロソフト。 2024年1月21日閲覧。
- ^ abcdefgh ポール・レイノルズ(2021年5月18日)。「『ウィザード・スパイダー』:彼らは何者で、どのように活動するのか?」RTÉニュース。 2021年5月18日閲覧。
- ^ abcdefghijklm Lally, Conor (2021年5月18日). 「ウィザード・スパイダーのプロフィール:HSE攻撃の背後にいる容疑者は世界初のサイバーカルテルの一員」アイリッシュ・タイムズ。 2021年5月19日閲覧。
- ^ バージェス、マット(2022年2月1日)。「ロシアの悪名高いランサムウェア集団、Trickbotの内部」Wired 。 2022年2月15日閲覧。
- ^ ab “Mapping To Wizard Spider”. MITRE Shield . Mitre Corporation . 2021年1月28日時点のオリジナルよりアーカイブ。 2021年5月18日閲覧。
{{cite web}}: CS1 メンテナンス: 不適切 URL (リンク) - ^ abcd DiMaggio, Jon. 「ランサムマフィア - 世界初のランサムウェアカルテルの分析」。Analyst1 。2021年5月19日閲覧。
- ^ abcdefghijklmnopqrstu vwxyz aa ab ac ad ae af ag ah ai aj ak al Lyons, Jessica (2023年9月7日). 「米国と英国、Trickbotに関連するロシア人をさらに制裁」. The Register . 2024年10月2日閲覧。
- ^ Corfield, Gareth (2020年10月12日). 「Microsoftとその仲間が米国商標法を利用してTrickbotマルウェアネットワークを破壊」The Register . 2024年10月2日閲覧。
- ^ バージェス、マット(2022年2月1日)。「ロシアの悪名高いランサムウェア集団、Trickbotの内部」Wired 。 2024年10月2日閲覧。
- ^ ライヒェルト、コリンヌ(2022年2月25日)。「コンティ・ランサムウェア・グループ、西側がロシアにサイバー攻撃を仕掛けた場合の報復を警告」CNET。2024年10月2日閲覧。
- ^ Bing、クリストファー(2022年2月25日)。「ロシアを拠点とするランサムウェアグループContiがクレムリンの敵に警告を発する」ロイター。 2024年10月2日閲覧。
- ^ Corfield, Gareth (2022年2月28日). 「6万件のContiランサムウェアギャングのメッセージが漏洩」. The Register . 2024年10月2日閲覧。
- ^ ハンフリーズ、マシュー(2022年2月28日)。「ロシアへの支援が裏目に出る、コンティ・ランサムウェア集団の内部チャットが漏洩」PCMag 。 2022年3月2日閲覧。
- ^ Faife, Corin (2022年2月28日). 「ランサムウェア集団がロシア支援の代償を払う」The Verge . 2024年10月2日閲覧。
- ^ 「Trickbotで何か奇妙なことが起こっている」。Intel 471。2022年2月24日。 2024年10月2日閲覧。
- ^ abcd Lyons, Jessica (2023年2月10日). 「Conti、Ryuk、Trickbotマルウェア」. The Register . 2024年10月2日閲覧。
- ^ ジョーンズ、コナー(2024年10月1日)。「Evil Corpとロシアの深い関係およびNATO加盟国への攻撃が明らかに」The Register 。 2024年10月1日閲覧。
- ^ abc Burt, Jeff (2022年5月18日). 「Conti、Ryukマルウェアの背後にいる数百万ドル規模のギャング、ウィザードスパイダーに会いましょう」。The Register 。 2022年5月20日閲覧。
外部リンク
- ウィザードスパイダーグループ詳細分析 - PRODAFTによるレポート、2022年5月16日
