Mac に初のランサムウェア登場... 知っていると怖くない8段階ランサムウェア対策
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
Mac を標的にしたランサムウェアが初めて発見された。しかし、実際にユーザーの Mac がランサムウェアに感染する可能性は非常に低い。
ここでは、パロアルトネットワークス (Palo Alto Networks) が提案する8段階のランサムウェア対策を紹介する。
< トランスミッション (Transmission) を使用している? >
トランスミッションを使用していない場合は、心配は無用である。
< Mac を狙ったランサムウェアの概要 >
・ トランスミッション2.9 ビットトレント (Transmission 2.9 BitTorrent) のインストールプログラムに 「KeRanger」 というコードが含まれており、このコードにより Mac 内のファイルがすべて暗号化され、ロック解除の対価として約400ドルを要求される。このランサムウェアの潜伏期間は3日間である。
・ 感染したバージョンのトランスミッションを実行すると、「Transmmission.app はコンピューターを損傷させる恐れがあります。このアプリケーションをゴミ箱に入れてください。」 または 「トランスミッションを実行できません。ディスクイメージを取り出してください。」 というメッセージが表示される。
< Apple の対応 >
Apple の対応は迅速であった。当該コードが発見されてから数時間以内に悪用されたセキュリティ認証を廃棄し、ランサムウェアが含まれていない新しいバージョンのトランスミッションを配布した。Apple は現在、当該コードが認証を獲得した経緯を調査している。
< 8段階の対策 >
パロアルトネットワークス (Palo Alto Networks) が提案する対策は以下のとおりである。
◎ 1段階
ターミナルまたは Finder を使用して次のファイルがあるか確認する。
/Applications/Transmission.app/Contents/Resources/ General.rtf /Volumes/Transmission/Transmission.app/Contents/Resources/ General.rtf exist.
◎ 2段階
上記のファイルがあった場合、使用中のトランスミッションは感染したバージョンであるため、次の段階に沿って当該アプリケーションを削除しなければならない。
◎ 3段階
アクティビティモニタ (Activity Monitor) を実行して、「kernel_service」 という名のプロセスが実行されているか確認する。
◎ 4段階
「kernel_service」 が実行されている場合、ダブルクリックして当該プロセスの詳細情報を確認した後、右から 「Open Files and Ports」 を選択する。
◎ 5段階
「Open File and Ports」 で、 「/Users/<username>/Library/kernel_service」 のような名のファイルがあるか確認する。このファイルが KeRanger の主要プロセスである。
◎ 6段階
Quit > Force Quit でプロセスを強制終了する。
◎ 7段階
スポットライトを利用して 「~/Library directory」 に次のようなファイルがあるか確認する。
.kernel_pid,
.kernel_time,
.kernel_complete
kernel_service
上記のファイルを発見したら、削除する。
◎ 8段階
最後に、ランサムウェアが含まれたアプリを削除する。AppCleaner のようなアプリケーションを利用するとアプリケーションのみならず、関連ファイルをすべて削除することができる。