2018年上半期 (1月~6月) のランサムウェア動向
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
--------------------------------------------------------------------------------------------
被害事例が多かったランサムウェアの流布方法および感染形態の変化は、以下のとおりである。
[表 1] GandCrab と Magniber の流布方法および感染形態の変化
ランサムウェアの脅威状況は、以下のとおりである。
[図 1] ランサムウェアの脅威状況
2018年4月~6月のサンプル数は1月~3月に比べ11.8%増加し、感染報告件数も15.7%増加した。感染報告件数が4月と5月に集中しているのは GandCrab の影響によるものである。また、Magniber の活動休止により、3月と4月のサンプル数が減少している。
以下は、2018年1月~6月の 「主要ランサムウェアの感染推移」 および 「ランサムウェア 上位10位」 である。
[図 2] 主要ランサムウェアの感染推移
[図 3] ランサムウェア 上位10位
Magniber は、アンラボが3月に公開した復号化ツールの影響により4月10日頃に活動を休止した。
これに代わり、Magniber の流布方式 (脆弱性攻撃ツールである Magnitude Exploit Kit とオンライン広告を通じたマルバタイジング手法) をそのまま取り入れてランサムウェアのみを変更したGandCrab が攻撃を本格化させ、さまざまな経路で流布された。
一方、Magniber は約2か月間の休止期間の後、より高度化した姿で再登場した。以前とは異なり、攻撃者の公開キーで対称キーを暗号化して復号化に必要な情報を隠しているため、分析による復号化ができない。さらに、分析を妨害する目的で文字列の難読化を強化し、検知を迂回するために感染形態を Fileless に変更している。
4月~6月には、ランサムウェアの新規サンプルおよび被害件数が増加した。多様な流布方法の使用および感染形態の変化により、ユーザーとアンチウイルス製品から自らを巧妙に隠しているためである。
GandCrab と Magniber による被害は、7月以降も続くと予想される。